Cyber Resilience Act

資安資訊- Cyber Resilience Act(CRA)法案最新進展

Cyber Resilience Act

CRA網路韌性法案概述

網路韌性法案(Cyber Resilience Act,CRA)旨在提升歐盟市場上數位產品的網路安全水準,確保這些產品能夠抵禦網路攻擊並保護用戶數據安全。該法案提出了一系列標準和要求,涵蓋了產品的設計、開發、生產、運營和棄置等生命周期的各個環節。

立法過程和現狀

Cyber Resilience Act 法案的立法過程已經取得顯著進展。2023年4月17日,CRA的第二版草案標準化請求已經發布,要求在未來幾年內完成41項交付成果。目前,相關工作組正在積極討論CRA的框架提案,並在不斷改進和完善標準體系。

立法時間表

根據目前的立法進程,CRA的主要時間節點包括:

  • 2026/8/30

    完成2項水平流程標準

  • 2026/10/30

    完成26項垂直標準

    2026/10/30

  • 2027/10/30

    完成13項通用安全要求

水平流程標準、通用安全要求及垂直標準的介紹和解釋

  1. 水平流程標準

   水平流程標準是指適用於所有類型數位產品的基礎安全標準。這些標準涵蓋了跨產品的通用安全流程和措施,例如身份驗證、訪問控制、數據加密以及漏洞管理等。這些標準旨在確保所有數位產品在基本安全層面上達到一致的要求。

  1. 通用安全要求

   通用安全要求是針對所有數位產品所設定的共通安全規範,這些規範涵蓋了設備必須具備的基本安全功能,如安全通信協議、數據保護機制和系統完整性保護等。這些要求確保產品在市場上能夠提供基本的安全保障,防止常見的網路威脅和攻擊。

  1. 垂直標準

   垂直標準則是針對特定類型或行業的數位產品制定的專門安全標準。這些標準考量了不同類型產品的特定需求和風險,例如醫療設備、工業控制系統和智慧家居裝置等,針對這些設備的獨特環境和使用情境制定專屬的安全規範,以確保其能夠在特定應用場景中安全運行。

CRA對資通訊類產品的影響

CRA法案對包括消費者物聯網設備、智慧家居虛擬助手、工業網路交換機等資通訊類產品在內的各種數位產品提出了具體的安全要求。這些要求涵蓋了從產品設計階段的安全考量,到產品運行期間的漏洞處理和安全更新機制,確保這些產品能夠在面對網路威脅時保持高水準的安全性。

歐恩壹的資安測試實驗室會持續關注最新法規的立法狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

發布日期:2024年5月30日

來源:REDCA(2024年5月17日更新報告)

RED

資安新聞-RED指令——Harmonized標準編寫狀況

歐盟RED

歐盟RED

針對RED的資安要求,Harmonized標準的編寫工作正在積極推進中。

標準化請求M585已於2022年8月5日正式接受,並計劃於2024年8月30日前完成最終文本。該標準將包括以下技術規範,以確保無線電設備符合RED指令的資安要求:

  • 監控和控制網絡流量的元素,包括傳輸的外發數據。
  • 減輕持續的拒絕服務攻擊影響的設計。
  • 適當的認證和訪問控制機制。
  • 在市場上投放時,具備無已知可利用漏洞的最新軟硬件。
  • 自動和安全的軟件或固件更新機制,以減輕潛在的漏洞風險。
  • 保護暴露的攻擊面,並減少成功攻擊的影響。
  • 保護儲存、傳輸或處理的數據免受未經授權的存取、處理、披露或毀壞。
  • 向用戶通報可能影響數據保護和隱私的變更的功能。
  • 記錄對數據保護和隱私有影響的內部活動。

這些標準的實施將大大提高無線電設備的安全性,為用戶提供更安全的使用環境。RED指令的新資安要求及其相關標準的推出,標誌著歐洲在保障網絡安全方面邁出了重要一步。

歐恩壹的資安測試實驗室具備提供滿足最新RED資安方面要求的測試及認證服務。我們會持續關注法規最新的實施狀況,並按法規發展提供適切的資安測試服務,為客戶提供最新的資安測試及認證解決方案。

For further information, please contact:

Email: service@theonelab.co

RED

資安資訊-歐盟Radio Equipment Directive(RED)

歐盟RED

歐盟RED

歐盟RED-無線電設備指令(RED)的資安要求於2025年8月生效

歐盟RED-無線電設備指令 2014/53/EU 規範無線電設備的安全性、健康保護、電磁兼容性和有效使用,以確保市場上的設備符合標準。
主要內容包括:
  1. Article 3.3(d): 確保無線電設備不會損害網絡或其功能,也不會濫用網絡資源,防止服務降級。要求包括監控和控制網絡流量、減輕拒絕服務攻擊影響、實施身份驗證和訪問控制機制等。
  2. Article 3.3(e): 保護個人數據和隱私。這適用於處理個人數據、流量數據或位置數據的設備。要求包括保護數據免於未授權處理、提供自動和安全的軟件或固件更新機制等。
  3. Article 3.3(f): 防止欺詐。這適用於支持支付交易的設備。要求包括防止未經授權的交易和保護用戶免受欺詐行為。
這些資安要求旨在應對日益增長的網絡威脅,保障無線電設備使用者的安全和隱私。
——————————————————
歐恩壹資安檢測實驗室為IoT產品提供基於ETSI EN 303645 以及 ETSI TS103 645的測試服務。此服務能滿足RED資安部分的測試需求,為您的產品進入歐盟市場提供強大的支援。

EN 303645 網絡安全測試培訓

EN 303645標準與即將在歐盟、英國和美國實施的網絡安全要求密切相關。因此,我們公司特別邀請了來自加拿大的網絡安全專家,為我們的團隊進行一系列培訓,旨在為客戶提供專業且可靠的服務。

在建立實驗室的過程中…

為了建立符合ISO 17025要求的網絡安全實驗室,我們公司正積極購置各種實驗儀器,並調整實驗室環境條件等。請大家拭目以待。

The ONE的成立

隨著AI和物聯網的進步,新法規也會隨之出現。THE ONE 今天正式成立,並開始建設網絡安全實驗室,以迎接AI、物聯網及其他產品的浪潮。同時,公司還與Glodacert和ECTest建立了緊密的合作夥伴關係,共同努力推動TIC行業的數位化,提升中小型實驗室的測試能力。