歐盟ENISA在2026年6月公布首份調查報告,調查期間為2026年3及4月,主題是評估中小企業對《網路韌性法案》(EU 2024/2847 CRA)(參見專文介紹)的認知與準備程度,並識別關鍵執行缺口。
目的:評估中小企業的認知度、準備程度、資安成熟度及執行歐盟網路韌性法案(CRA)所需的支援需求。是否能夠準時在該法案正式實施日,即2027年12月,達到合規程度及必要符合條件。調查範圍:根據來自31個國家194個組織的回應,涵蓋軟體、硬體及數位產品領域的微型(1至9人)、小型(10至49人)及中型(50至249人)企業。
重點發現:
法規意識與實際準備之間存在明顯落差:對CRA的認知度相對較高(66%),但對合規義務的詳細理解仍有限,尤其是在符合性評鑑與技術文件方面。參見表1:
|
回答項目 |
回應 |
比例 |
|
了解CRA條例要求內容 |
119 |
61.34% |
|
了解按照法規將產品分類:一般、重要、關鍵 |
73 |
37.63% |
|
了解法規需要的文件項目 |
128 |
65.98% |
|
了解符合性評鑑程序 |
128 |
65.98% |
|
資訊安全技術的相關專長 |
75 |
38.66% |
|
已建立開發過程,且整合資訊安全要求 |
67 |
34.54% |
|
漏洞處理和補釘作業 |
73 |
37.63% |
|
資源上的限制,包括人員或時間 |
119 |
61.34% |
|
財務衝擊,尤其當須要真正地實施時 |
109 |
56.19% |
|
其他 |
9 |
4.64% |
事件回應與產品生命週期管理是整體最薄弱的領域。平均分數為2.6分(滿分5分)。超過三分之一的微型企業沒有事件應變計畫。沒有任何微型公司報告過正式執行的產品生命週期政策。
實務範本表單是最受歡迎的支援型式。超過70%的受訪者要求提供技術文件範本與安全開發範本。只有3位受訪者表示不需要上述任何範本。
中小企業面臨的挑戰不僅是理解CRA的要求,還要管理實施所需的時間與資源,以及相關成本。142位回答尚未解決支持性問題的受訪者投票選出排名第一的是「財務支持」,這個選項是支持性需求部分單一項目中與支持在範本與技術文件檢查表方面並列最高的排名位置。
中小企業並不依賴單一CRA資訊來源。中小企業偏好透過不同管道獲取有關CRA的資訊。這表示主管機關與相關從業機構的主動且有效果地對外行銷需要綜合運用多種溝通形式與平台。
成熟度差距:事件回應與產品生命週期管理是所有中小企業中能力最薄弱的部分,而治理、文件化及本質安全設計在較小組織中仍需進一步地改進。
技術實務:
|
技術項目 |
回應數 |
|
開發實務用資訊保全軟體 |
99 |
|
威脅建模 |
47 |
|
資訊保全編碼指引 |
84 |
|
編碼審查過程 |
83 |
|
靜態或動態編碼分析 |
69 |
|
SBOM軟體物料清單 |
67 |
|
產品過程的漏洞管理 |
80 |
|
特定產品標準,如IEC 62443 |
76 |
|
其他架構要求、工具或方法 |
9 |
|
未作答 |
20 |
|
未採用相關技術 |
21 |
|
合規項目 |
回應 |
比例 |
|
ISO/IEC 27001 資訊保全管理系統 |
101 |
52.06% |
|
歐盟產品法規的CE標示作業 |
62 |
31.96% |
|
GDPR符合性措施 |
94 |
48.45% |
|
NIS2及相關的資訊保全要求 |
29 |
14.95% |
|
產業法規,如醫療器材、汽機車、支付作業 |
15 |
7.73% |
|
內部資訊保全稽核、自行評鑑 |
86 |
44.33% |
|
產品驗證方案,如共通準則、EUCC |
44 |
22.68% |
|
目前尚未採行任何資訊保全驗證方案或法規符合過程 |
32 |
16.49% |
|
其他 |
10 |
5.15% |
微型公司焦點:許多微型企業缺乏專責資安人員、正式治理制度、事件應變計畫及結構化的生命週期管理程序,需要既已簡化但合乎實務運用的實施指導文件。
建議事項:ENISA 建議實用的文件範本、威脅建模與 SBOM 範例、事件應變範本、財務支援、產業專屬指引,以及涉及國家主管機關、產業協會與網路研討會的多管道溝通。
綜合摘要重點事項:
內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。










