EU CRA

歐盟 CRA 法規簡介——歐盟 RED 以外之資安法規

歐盟 CRA 法規簡介

「網路韌性法(Cyber Resilience Act, CRA)是歐盟於2022年提出並在今年10月通過的法規,目的是確保連網產品的網路安全性。CRA為所有數位產品設立了嚴格的網路安全要求,特別針對可能連接至網際網路的設備與軟體。法規的重點是確保這些產品在整個生命周期中保持安全,以減少潛在的網路威脅和漏洞風險。 

CRA的重要時間點 

·         20229:歐盟執委會提出《資安韌性法》草案,旨在為所有進入歐盟市場的物聯網(IoT)設備提供資安指引與規範。 

·         202410:歐盟理事會正式採納該法案,為數位產品設立新的安全要求。 

·         202411月:預計法案會在歐盟官方公報上發布。法規發布後的20天內開始生效,並且企業有36個月來準備遵守新規定。 

主要內容與要求 

CRA 包含多項重要的網路安全要求,主要涉及以下幾個方面: 

1.      設計安全:產品從設計到生產階段就要內建安全功能,防止網路攻擊。 

2.      持續更新:連網產品必須支援定期安全更新和漏洞修補,保持長期安全性。 

3.      資訊透明:製造商需提供產品安全資訊,包括安全設計、已知風險和更新政策。 

4.      監管與罰則:市場監管機構會檢查產品的安全性,不合規定者可能會被罰款或下架。 

CRA涵蓋哪些產品? 

CRA 的範圍非常廣,主要是包含所有能連網的數位設備,例如: 

1.  智慧家居產品:像智慧冰箱、電視、音響、門鎖、監控攝影機、智慧玩具等。 

2.  穿戴式裝置:智慧手錶、健康監測器等,因能連接手機或網路而納入規範。 

3.  日常IoT設備:包括智慧燈泡、連網插座、家用安全防護系統等。 

4.  工業IoT設備:如工廠的監控系統、自動化設備等,為了保障工業網路安全也涵蓋在內。 

哪些產品不受CRA影響? 

CRA 對所有數位產品都有影響嗎?不完全是!以下類別因有其他專門法規保護,所以不在CRA的適用範圍內: 

·         醫療設備:已經有更嚴格的醫療法規確保安全。 

·         航空設備:飛機和相關系統都受航空法規監管。 

·         汽車:歐盟車輛安全法已經為汽車的安全性上了雙重保險。 

此外,開源軟體在非商業用途下的部分也被豁免,不用擔心這些開源社群被 CRA 壓得喘不過氣來。 

CRA 的願景 

CRA 就像歐盟為數位世界建設的安全防護牆,確保每一件產品的安全。當我們在日常生活中使用各種智慧設備時,CRA 就在幕後默默地為我們的隱私和安全把關。對企業來說,這不僅僅是一個新的合規挑戰,更是提升產品可信度與市場競爭力的機會! 

如果您對 CRA 有任何需求或疑問,或是需要進一步的測試與合規協助,歡迎隨時聯繫歐恩壹資安實驗室!我們將竭誠為您服務,確保您的產品符合最新的網路安全法規標準。

RED——EN 303 645 & EN 18031 series

歐恩壹是一家純資安的實驗室,其中歐規的資安標準是我們重點發展跟專注的領域。
《無線電設備指令》 (RED) 的全新資安要求將於 2025 年 8 月正式實施,以下為大家介紹一下針對這份指令中的資安要求所發布的兩份標準。

 

ETSI EN 303 645

在 2019 年 ETSI TC CYBER 發佈第一個消費性 IoT 產品資安標準,在吸收多方意見後演變為 ETSI EN 303 645。ETSI EN 303 645 旨在透過為消費性 IoT 產品建立資安基礎要求。它提供了 13 項資安指引共 68 條條款來防止針對智慧型裝置的大規模攻擊,並為未來的物聯網認證計畫提供基礎。

ETSI EN 303 645 主要提供資安指引,另外 ETSI 也撰寫了 ETSI TS 103 701 為測試及評估的具體方法。ETSI EN 303 645 已經過多年實測證明其行之有效,而且廣泛的資安指引亦為其他類型電子產品的資安測試評估提供了方向。因此很多其他國家在撰寫資安標準也有高度參考 ETSI EN 303 645 ,例如英國的 PSTI 及新加坡的 Cybersecurity Labelling Scheme 等。

EN 18031 series

資安標準 EN 18031 系列完全是針對 RED 即將實施的新要求而撰寫,目標是成為滿足 RED 的資安統一標準 (harmonized standard)。未來的 Cyber Resilient Act (CRA) 也有可能採用 EN 18031 系列作為其基礎要求。

目前,EN 18031 系列已獲歐盟投票核准成為正式的 EN 標準。與僅適用於 IoT 產品的 ETSI EN 303 645 不同,EN 18031 系列涵蓋所有可連網的無線電設備,包括筆記型電腦、智能手機和路由器等,並提供更為明確的評估測試方法。

歐恩壹的能力

歐恩壹已經取得EN 303645的TAF認證,並且預計於2025年Q1取得EN18031的認證。我們有完整的能力及解決方法可以提供給不同IoT產品的客戶,因此歡迎您就您的產品向我們提出您的疑惑,以幫助您們及早規劃歐洲資安的市場。

【合作】恭喜歐恩壹與歐陸電檢簽署資安合作備忘錄

熱烈慶祝歐恩壹與歐陸電檢達成合作協議。

我們決心以歐恩壹的資安技術配合歐陸電檢龐大的客戶市場,共同為不同的電子業界夥伴提供最優質的資安測試服務。

這也表達我們歐恩壹實驗室的實力達到世界水平,可以與跨國企業建立具深度之合作關係。

 

簽署協議當日,歐恩壹以資安實驗室總監阮先生(Norton)為代表,與Eurofins 德國NB Mr.Thami、Euofins 台灣電檢代表Ethan共同簽署資安合作。

透過這個合作協議,我們會堅定的為客戶提供最專業的檢測及客戶服務,使您的產品可以完成資安認證銷售到世界各地。

 

假如您也有電子產品需要外銷,卻不肯定是否需要通過資安認證,誠摯邀請您來函 service@theonelab.co 向我們查詢。

UK PSTI

資安新聞-英國《產品安全和電信基礎設施法案》( PSTI )的最新要求

英國 PSTI

UK PSTI

英國《產品安全和電信基礎設施法案》( PSTI )主要針對智能設備的網絡安全要求,此強制性要求已於2024年4月實施。
以下是需要進行 PSTI 檢測的產品類型例外情況以及如何滿足 PSTI 要求的詳細說明。

PSTI檢測適用於廣泛的互聯網連接設備,包括但不限於:

  • 智能家居設備(如智能燈泡、智能鎖、智能恒溫器)
  • 消費類電子產品(如智能電視、智能揚聲器、智能手表)
  • 互聯玩具和嬰兒監控器
  • 互聯健康和健身設備(如智能手環)
  • 其他具有互聯功能的設備
製造商應根據PSTI的具體條款,針對其產品進行網絡安全風險評估,並採取必要的技術措施來減輕這些風險。通過遵循這些步驟和要求,製造商可以確保其產品符合PSTI的網絡安全標
準,為消費者提供更安全的使用體驗。

例外情況

以下類別的設備不在PSTI檢測範圍內:
  • 企業級網絡設備
  • 工業控制系統
  • 僅具備簡單功能且無互聯網連接能力的設備
  • 個人電腦和筆記本電腦
這些產品通常有專門的安全標準和監管機構進行檢測和認證,因此不需要符合PSTI的要求。

PSTI的要求

要滿足PSTI的要求,製造商應遵循以下步驟:
  1. 固件更新機制:確保設備能夠接收並自動安裝安全更新,以修補已知的漏洞。
  2. 唯一預設密碼:每個設備應使用唯一的預設密碼,或要求用戶在首次使用時設置強密碼。
  3. 漏洞報告通道:建立易於訪問的漏洞報告機制,允許用戶和安全研究人員報告設備的安全問題。

歐恩壹的資安測試實驗室具備提供滿足最新PTSI資安方面要求的測試及認證服務。我們會持續關注法規最新的實施狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

Cyber Resilience Act

資安資訊- Cyber Resilience Act(CRA)法案最新進展

Cyber Resilience Act

CRA網路韌性法案概述

網路韌性法案(Cyber Resilience Act,CRA)旨在提升歐盟市場上數位產品的網路安全水準,確保這些產品能夠抵禦網路攻擊並保護用戶數據安全。該法案提出了一系列標準和要求,涵蓋了產品的設計、開發、生產、運營和棄置等生命周期的各個環節。

立法過程和現狀

Cyber Resilience Act 法案的立法過程已經取得顯著進展。2023年4月17日,CRA的第二版草案標準化請求已經發布,要求在未來幾年內完成41項交付成果。目前,相關工作組正在積極討論CRA的框架提案,並在不斷改進和完善標準體系。

立法時間表

根據目前的立法進程,CRA的主要時間節點包括:

  • 2026/8/30

    完成2項水平流程標準

  • 2026/10/30

    完成26項垂直標準

    2026/10/30

  • 2027/10/30

    完成13項通用安全要求

水平流程標準、通用安全要求及垂直標準的介紹和解釋

  1. 水平流程標準

   水平流程標準是指適用於所有類型數位產品的基礎安全標準。這些標準涵蓋了跨產品的通用安全流程和措施,例如身份驗證、訪問控制、數據加密以及漏洞管理等。這些標準旨在確保所有數位產品在基本安全層面上達到一致的要求。

  1. 通用安全要求

   通用安全要求是針對所有數位產品所設定的共通安全規範,這些規範涵蓋了設備必須具備的基本安全功能,如安全通信協議、數據保護機制和系統完整性保護等。這些要求確保產品在市場上能夠提供基本的安全保障,防止常見的網路威脅和攻擊。

  1. 垂直標準

   垂直標準則是針對特定類型或行業的數位產品制定的專門安全標準。這些標準考量了不同類型產品的特定需求和風險,例如醫療設備、工業控制系統和智慧家居裝置等,針對這些設備的獨特環境和使用情境制定專屬的安全規範,以確保其能夠在特定應用場景中安全運行。

CRA對資通訊類產品的影響

CRA法案對包括消費者物聯網設備、智慧家居虛擬助手、工業網路交換機等資通訊類產品在內的各種數位產品提出了具體的安全要求。這些要求涵蓋了從產品設計階段的安全考量,到產品運行期間的漏洞處理和安全更新機制,確保這些產品能夠在面對網路威脅時保持高水準的安全性。

歐恩壹的資安測試實驗室會持續關注最新法規的立法狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

發布日期:2024年5月30日

來源:REDCA(2024年5月17日更新報告)

RED

資安新聞-RED指令——Harmonized標準編寫狀況

歐盟RED

歐盟RED

針對RED的資安要求,Harmonized標準的編寫工作正在積極推進中。

標準化請求M585已於2022年8月5日正式接受,並計劃於2024年8月30日前完成最終文本。該標準將包括以下技術規範,以確保無線電設備符合RED指令的資安要求:

  • 監控和控制網絡流量的元素,包括傳輸的外發數據。
  • 減輕持續的拒絕服務攻擊影響的設計。
  • 適當的認證和訪問控制機制。
  • 在市場上投放時,具備無已知可利用漏洞的最新軟硬件。
  • 自動和安全的軟件或固件更新機制,以減輕潛在的漏洞風險。
  • 保護暴露的攻擊面,並減少成功攻擊的影響。
  • 保護儲存、傳輸或處理的數據免受未經授權的存取、處理、披露或毀壞。
  • 向用戶通報可能影響數據保護和隱私的變更的功能。
  • 記錄對數據保護和隱私有影響的內部活動。

這些標準的實施將大大提高無線電設備的安全性,為用戶提供更安全的使用環境。RED指令的新資安要求及其相關標準的推出,標誌著歐洲在保障網絡安全方面邁出了重要一步。

歐恩壹的資安測試實驗室具備提供滿足最新RED資安方面要求的測試及認證服務。我們會持續關注法規最新的實施狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

RED

資安資訊-歐盟Radio Equipment Directive(RED)

歐盟RED

歐盟RED

歐盟RED-無線電設備指令(RED)的資安要求於2025年8月生效

歐盟RED-無線電設備指令 2014/53/EU 規範無線電設備的安全性、健康保護、電磁兼容性和有效使用,以確保市場上的設備符合標準。
主要內容包括:
  1. Article 3.3(d): 確保無線電設備不會損害網絡或其功能,也不會濫用網絡資源,防止服務降級。要求包括監控和控制網絡流量、減輕拒絕服務攻擊影響、實施身份驗證和訪問控制機制等。
  2. Article 3.3(e): 保護個人數據和隱私。這適用於處理個人數據、流量數據或位置數據的設備。要求包括保護數據免於未授權處理、提供自動和安全的軟件或固件更新機制等。
  3. Article 3.3(f): 防止欺詐。這適用於支持支付交易的設備。要求包括防止未經授權的交易和保護用戶免受欺詐行為。
這些資安要求旨在應對日益增長的網絡威脅,保障無線電設備使用者的安全和隱私。
——————————————————
歐恩壹資安檢測實驗室為IoT產品提供基於ETSI EN 303645 以及 ETSI TS103 645的測試服務。此服務能滿足RED資安部分的測試需求,為您的產品進入歐盟市場提供強大的支援。

EN 303645 網絡安全測試培訓

EN 303645標準與即將在歐盟、英國和美國實施的網絡安全要求密切相關。因此,我們公司特別邀請了來自加拿大的網絡安全專家,為我們的團隊進行一系列培訓,旨在為客戶提供專業且可靠的服務。

在建立實驗室的過程中…

為了建立符合ISO 17025要求的網絡安全實驗室,我們公司正積極購置各種實驗儀器,並調整實驗室環境條件等。請大家拭目以待。

The ONE的成立

隨著AI和物聯網的進步,新法規也會隨之出現。THE ONE 今天正式成立,並開始建設網絡安全實驗室,以迎接AI、物聯網及其他產品的浪潮。同時,公司還與Glodacert和ECTest建立了緊密的合作夥伴關係,共同努力推動TIC行業的數位化,提升中小型實驗室的測試能力。