顯示具有 ENISA 標籤的文章。 顯示所有文章
顯示具有 ENISA 標籤的文章。 顯示所有文章

2026年8月31日 星期一

歐盟《網路韌性法案》調查報告摘要

歐盟ENISA在2026年6月公布首份調查報告,調查期間為2026年3及4月,主題是評估中小企業對《網路韌性法案》(EU 2024/2847 CRA)(參見專文介紹)的認知與準備程度,並識別關鍵執行缺口。

目的:評估中小企業的認知度、準備程度、資安成熟度及執行歐盟網路韌性法案(CRA)所需的支援需求。是否能夠準時在該法案正式實施日,即2027年12月,達到合規程度及必要符合條件。

調查範圍:根據來自31個國家194個組織的回應,涵蓋軟體、硬體及數位產品領域的微型(1至9人)、小型(10至49人)及中型(50至249人)企業。

重點發現:

法規意識與實際準備之間存在明顯落差:對CRA的認知度相對較高(66%),但對合規義務的詳細理解仍有限,尤其是在符合性評鑑與技術文件方面。參見表1:

回答項目

回應

比例

了解CRA條例要求內容

119

61.34%

了解按照法規將產品分類:一般、重要、關鍵

73

37.63%

了解法規需要的文件項目

128

65.98%

了解符合性評鑑程序

128

65.98%

資訊安全技術的相關專長

75

38.66%

已建立開發過程,且整合資訊安全要求

67

34.54%

漏洞處理和補釘作業

73

37.63%

資源上的限制,包括人員或時間

119

61.34%

財務衝擊,尤其當須要真正地實施時

109

56.19%

其他

9

4.64%

 

合規準備度:中型企業持續展現出較高的資安成熟度,而企業規模是影響成熟度的最穩定因素。

事件回應與產品生命週期管理是整體最薄弱的領域。平均分數為2.6分(滿分5分)。超過三分之一的微型企業沒有事件應變計畫。沒有任何微型公司報告過正式執行的產品生命週期政策。

實務範本表單是最受歡迎的支援型式。超過70%的受訪者要求提供技術文件範本與安全開發範本。只有3位受訪者表示不需要上述任何範本。

中小企業面臨的挑戰不僅是理解CRA的要求,還要管理實施所需的時間與資源,以及相關成本。142位回答尚未解決支持性問題的受訪者投票選出排名第一的是「財務支持」,這個選項是支持性需求部分單一項目中與支持在範本與技術文件檢查表方面並列最高的排名位置。

中小企業並不依賴單一CRA資訊來源。中小企業偏好透過不同管道獲取有關CRA的資訊。這表示主管機關與相關從業機構的主動且有效果地對外行銷需要綜合運用多種溝通形式與平台。

成熟度差距:事件回應與產品生命週期管理是所有中小企業中能力最薄弱的部分,而治理、文件化及本質安全設計在較小組織中仍需進一步地改進。

技術實務
受訪單位回應內容如表2,常見的是開發安全/保全軟體,但威脅建模與軟體物料清單(SBOM)—(此乃CRA 明確期望事項)的採用率相對較低。顯示在資訊保全技術準備的面向參差不齊。

技術項目

回應數

開發實務用資訊保全軟體

99

威脅建模

47

資訊保全編碼指引

84

編碼審查過程

83

靜態或動態編碼分析

69

SBOM軟體物料清單

67

產品過程的漏洞管理

80

特定產品標準,如IEC 62443

76

其他架構要求、工具或方法

9

未作答

20

未採用相關技術

21

 合規挑戰:中小企業預期在技術文件、合規評鑑、資源限制、實施成本及理解CRA義務等事項面臨最大的困難。受訪單位回應內容如表3,各單位多已採取一或數個應對措施,但仍有16%的受訪單位,目前尚未採取因應措施。

合規項目

回應

比例

ISO/IEC 27001 資訊保全管理系統

101

52.06%

歐盟產品法規的CE標示作業

62

31.96%

GDPR符合性措施

94

48.45%

NIS2及相關的資訊保全要求

29

14.95%

產業法規,如醫療器材、汽機車、支付作業

15

7.73%

內部資訊保全稽核、自行評鑑

86

44.33%

產品驗證方案,如共通準則、EUCC

44

22.68%

目前尚未採行任何資訊保全驗證方案或法規符合過程

32

16.49%

其他

10

5.15%

 

支援型需求:需求最高的是實用範本、技術文件範例、安全的開發指引、合規評鑑工具、逐步進展式的文件化指引及財務支援。

微型公司焦點:許多微型企業缺乏專責資安人員、正式治理制度、事件應變計畫及結構化的生命週期管理程序,需要既已簡化但合乎實務運用的實施指導文件。

建議事項:ENISA 建議實用的文件範本、威脅建模與 SBOM 範例、事件應變範本、財務支援、產業專屬指引,以及涉及國家主管機關、產業協會與網路研討會的多管道溝通。

綜合摘要重點事項
中小企業合規障礙的驅動力,與其說是認知不足,不如說是資源有限、實務執行能力有限及法規複雜性,凸顯了需要可取得、以實施為導向的指引,而非額外的高層次法規說明。


CC BY-NC-ND。非供AI模型訓練。
內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。
(全文竟)

2026年5月10日 星期日

歐盟網路資訊安全條例初探(七之七)

(續前篇)

EU Regulation 2019/881 (Cybersecurity Act)

適合讀者:大學以上程度|法規、資訊、資安、工程、產業界從業人員

此文僅供個人參考與資訊喚回,尚非法律建議或符合性途徑。內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。法規內容可能隨時間修訂,具體符合決策宜諮詢歐盟專業法律顧問或驗證機構。文中提及之市場資料係基於公開報告及邏輯估算,實際數值可能隨時變動。參考法規資訊截至2026年3月,後續修訂請查閱ENISA官方網站和EUR-Lex資料庫。

CC BY-NC-ND。非供AI模型訓練。

十九、立法指引——產品排除與特別規定

19.1 產品排除的完整清單

以下ICT產品或系統類別依據現行EU法規,全部或部分排除於ECCF範疇之外:

排除領域

說明

民用航空(EU 2018/1139) 航空器、引擎、螺旋槳、飛行操控系統、ATM/ANS系統的ICT元件。驗證由EASA負責,採用DO-326A等航空安全標準而非ECCF。
船舶(EU 2016/1629) 船舶及其設備的ICT系統由EMSA(歐洲海事安全局)架構處理,但2019/881不明確排除,存在灰色地帶。
軌道(EU 2016/797) 鐵路系統的ICT驗證由ERA(歐盟鐵路局)架構主導,TSI CCS包含部分安全要求,與ECCF存在潛在整合空間。
醫療器材(MDR 2017/745, IVDR 2017/746) 醫療器材的ICT/軟體元件主要依MDR附件I第17條(網路資訊安全要求),以及MDCG 2019-16指引。ECCF驗證可作為補充但非取代。
汽車(UN ECE WP.29/UNECE R155) 聯網汽車網路資訊安全依UNECE R155(2022年強制適用),ISO/SAE 21434:2021為技術基礎。ECCF的汽車ICT驗證方案尚未建立。
國防/情報(TFEU第346條) 涉及國家安全的軍事及情報ICT系統,成員國可依條約規定豁免,自行驗證。
核能(Euratom條約) 核電廠ICS/SCADA系統依IAEA指引及成員國核能監管機構規定,ECCF不強制適用。

19.2 無人機UAS的特別分析

無人機的ICT安全監管是多重法規交叉的典型案例,涉及EU 2018/1139(基該CSA條例)、EU 2019/945(UAS設計製造)、EU 2019/947(UAS運行規則)等:

無人機ICT安全的監管分層

C類無人機(C0-C6):
機身設計安全(含ICT安全)依EU 2019/945及EASA授權規範,而非ECCF
U-space(UTM)系統:
U-space服務提供商的ICT安全依EU 2021/664,ENISA正評估是否納入ECCF
地面控制站(GCS):
若GCS為民用消費性電子產品,可能落入ECCF適用範圍(灰色地帶)
遙控識別(Remote ID):
EU 2019/945要求的遙控識別功能具有ICT安全含義,正討論是否需要ECCF驗證
現況:EASA與ENISA已就無人機ICT安全建立合作機制,但監管管轄權劃分尚未最終確定

二十、文獻參考

20.1 主要法規文件

     Regulation (EU) 2019/881 of the European Parliament and of the Council of 17 April 2019 on ENISA and on information and communications technology cybersecurity certification, OJ L 151, 7.6.2019

     Commission Implementing Regulation (EU) 2024/482 on the European Common Criteria-based Cybersecurity Certification Scheme (EUCC), OJ L, 2024

     Directive (EU) 2022/2555 (NIS 2), OJ L 333, 27.12.2022

     Regulation (EU) 2016/679 (GDPR), OJ L 119, 4.5.2016

     Regulation (EU) 2024/1689 (EU AI Act), OJ L, 2024

     Regulation (EU) 2018/1139 on common rules in the field of civil aviation, OJ L 212, 22.8.2018

     Regulation (EU) 2019/945 on unmanned aircraft systems, OJ L 152, 11.6.2019

     Regulation (EU) 2022/2554 (DORA – Digital Operational Resilience Act), OJ L 333, 27.12.2022 

20.2 ENISA官方文件

     ENISA. (2023). ENISA Threat Landscape 2023. European Union Agency for Cybersecurity.

     ENISA. (2021). ENISA Cybersecurity Certification Framework Overview.

     ENISA. (2022). Cloud Cybersecurity Market Analysis (EUCS).

     ENISA. (2023). Guidelines for Securing the Internet of Things.

     ENISA. (2021). Guidelines on ICT Supply Chain Security.

     ENISA. (2023). European Vulnerability Database (EUVD) Launch Report. 

20.3 標準文件

     ISO/IEC 15408 (Common Criteria), Parts 1-3, International Organization for Standardization.

     ISO/IEC TS 27103:2018, Information technology — Security techniques — Cybersecurity and ISO and IEC Standards.

     ISO/IEC TS 27110:2021, Information technology, cybersecurity and privacy protection — Cybersecurity framework development guidelines.

     ISO/IEC 27404:2022, Information security, cybersecurity and privacy protection — Guidelines for IoT security.

     IEC 62443 series, Industrial automation and control systems security.

     ETSI EN 303 645, Cyber Security for Consumer Internet of Things: Baseline Requirements.

     ISO/SAE 21434:2021, Road vehicles — Cybersecurity engineering. 

20.4 學術文獻

     Timmers, P. (2020). Ethics of AI and Cybersecurity When Sovereignty is at Stake. Minds and Machines, 29(4), 635-645.

     Bendiek, A., & Römer, M. (2019). Externalizing Europe: The Global Effects of European Data Protection Regulation. Digital Policy, Regulation and Governance, 21(1), 32-43.

     Veiga, A. da. (2022). EU Cybersecurity Act: Analysis and Implications for IoT. Journal of Cyber Policy, 7(2), 145-162.

     Skierka, I. (2020). The Governance of Safety and Security Risks in Connected Healthcare. Computers & Security, 92, 101732. 

20.5 政府與智庫報告

     European Commission. (2023). Cybersecurity Certification: Questions and Answers. DG CONNECT.

     Gartner. (2024). Forecast: Information Security and Risk Management, Worldwide, 2021-2028.

     McKinsey & Company. (2022). New Survey Reveals $2 Trillion Market Opportunity for Cybersecurity Technology and Service Providers.

     EURACTIV. (2024). EUCS sovereign cloud requirement delays certification scheme. EURACTIV Media Network.


(本篇完)

2026年5月9日 星期六

歐盟網路資訊安全條例初探(七之六)

(續前篇)

EU Regulation 2019/881 (Cybersecurity Act)


適合讀者:大學以上程度|法規、資訊、資安、工程、產業界從業人員

此文僅供個人參考與資訊喚回,尚非法律建議或符合性途徑。內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。法規內容可能隨時間修訂,具體符合決策宜諮詢歐盟專業法律顧問或驗證機構。文中提及之市場資料係基於公開報告及邏輯估算,實際數值可能隨時變動。參考法規資訊截至2026年3月,後續修訂請查閱ENISA官方網站和EUR-Lex資料庫。

CC BY-NC-ND。非供AI模型訓練。

十六、真實法律案例研究

案例一:Solar Winds供應鏈攻擊(2020年)與歐盟的政策回應

202012月揭露的SolarWinds Orion軟體供應鏈攻擊,被植入惡意更新的軟體波及美國政府多個部門及歐盟機構(包括歐洲藥品管理局EMA被波及)。此案直接催化歐盟加速推動以下措施:

     ENISA發布《ICT供應鏈安全指引》(2021年),為ECCF供應鏈評估要求奠基

     歐盟委員會加速NIS 2立法,強制要求供應鏈安全評估

     SBOM(軟體物料清單)要求被納入CRA草案核心要素

     歐盟理事會就「對歐盟機構構成威脅的供應鏈攻擊」通過結論,強調ECCF驗證的重要性 

案例二:德國AV-TEST事件——驗證範圍爭議

德國知名安全測試機構AV-TEST2022年發現,市場上數款已取得德國BSI IT-Grundschutz驗證的企業路由器存在嚴重未修補漏洞。此案引發:

     德國主管機關(BSI)與製造商之間關於「驗證後安全更新義務」的法律爭議

     BSI首次援引保障條款要求製造商在45天內提供更新,否則撤銷認可

     此案成為ECCF在設計「持續監控」和「漏洞後更新義務」條款的重要參考 

案例三:歐盟機構網路資訊安全局(CERT-EU)事件

2023年,CERT-EU(歐盟機構網路資訊安全應急小組)通報多個已被攻擊的歐盟機構使用的ICT軟體含有嚴重漏洞,且部分廠商在通報後超過180天仍未提供修補程式。此案推動:

     歐洲議會正式呼籲加速ECCF「高等級」驗證對政府ICT採購的強制適用

     ENISA更新CVD指引,將「180天修補承諾」明確納入驗證方案草案要求 

案例四:EUCS延宕的地緣政治案例

EUCS雲端驗證方案的起草過程中,因美國雲端服務提供商(AWSMicrosoft AzureGoogle Cloud)被要求將歐洲資料儲存完全隔離於美國司法管轄之外,造成:

     法國、德國力推「主權雲(Sovereign Cloud)」要求,而荷蘭、愛爾蘭擔心阻礙數位競爭力而反對

     ENISA多次修訂草案,截至2024年底仍未最終採用,成為ECCF進度最滯後的方案

     此案揭示:技術標準制定常被地緣政治與產業利益高度政治化

十七、尚待改進事項與改進建議

17.1 待改進事項

l  驗證計畫推出過慢: 2019 年通過以來,EUCC 直到 2024 年才正式確立,EUCS (雲端) 因涉及「資料主權」(是否允許非歐盟企業控制資料) 的政治爭議而延宕,導致產業界無所適從。

l  中小企業支援不足: 宜提供對 SMEs 的財務補貼或簡化版驗證流程,避免扼殺歐洲本土新創的競爭力。

l  硬體與軟體生命週期的脫節: 軟體更新頻繁,現有驗證體系偏向傳統硬體思維。亟需引入更靈活的「持續性合規 (Continuous Compliance)」機制。

17.2法規面改進

     強化直接罰款機制:2019/881應修訂加入直接罰款條款,避免各國執法落差,建議最低限額為全球年營業額1%

     加快強制驗證範圍擴大:對電力、水資源、金融等關鍵基礎設施ICT產品應加快強制驗證時程

     動態驗證機制(Living Certificate):針對頻繁更新的軟體,引入持續監控替代重新驗證,降低軟體廠商負擔 

17.3 技術面改進

     自動化評鑑工具標準化:ENISA應推動EU統一的自動化安全測試工具套件,降低評鑑成本

     SBOM強制要求:在「顯著」及「高」等級驗證中強制要求SBOM提交和更新

     量子安全路線圖:儘早發布後量子密碼(PQC)遷移的驗證要求路線圖 

17.4 市場面改進

     SME支援計畫:設立EU層級的SME驗證補貼基金,降低中小企業取證障礙

     CAB產能擴張:與成員國合作,加速培訓和認可更多具備高等級評鑑能力的CAB

     全球互認協議:積極與美國(NIST CSF)、日本(NISC)、英國(NCSC)推動驗證互認,降低跨市場重複評鑑成本 

十八、國際比較分析

18.1 與美國架構的比較

比較面向

EU vs 美國

法規哲學

EU:以立法為主導,強制統合型架構與驗證分級以預防和合規為導向,影響力涵蓋軟硬體與雲端

美國:以市場為主導,自願架構NIST CSF 2.0)為核心,拜登政府EO 14028引入部分強制要求(聯邦採購,如FedRAMP, 國防部 CMMC,但對消費市場主要依賴 FTC (聯邦貿易委員會) 的事後懲罰機制(如對不安全產品的訴訟)

驗證機制

EUECCF統一驗證,三級等級。

美國:FedRAMP(政府雲端強制)、UL Cybersecurity Assurance ProgramCAP,民間自願)、CMMC(國防供應鏈強制)

執法單位

EU:各成員國NCCA + ENISA協調。

美國:CISAFTCDoD(依領域)

SME影響

EU驗證成本對SME衝擊較大。

美國:NIST CSF提供免費架構SME負擔相對較輕但缺乏統一驗證

量子安全

EUENISA 2023年後量子密碼建議,尚未納入驗證要求。

美國:NIST已發布PQC標準(FIPS 203/204/205),FedRAMP正制定遷移要求


18.2 與瑞士的比較

瑞士依《資訊安全法》(ISG, 2022年生效)建立國家資安架構,其特點:

     BABS(聯邦民防局)下的NCSC(國家網路資訊安全中心)為主管機關,但職能遠小於ENISA

     瑞士非EU成員,ECCF驗證在瑞士不自動有效,但瑞士正洽商與ECCF的相互認可協議,預期可在實質上接受並互認歐盟的標準,以確保雙邊貿易暢通

     金融業依FINMA強制安全要求,嚴格程度接近EU「高」等級 

18.3 與日本的比較

比較面向

EU vs 日本

法規基礎

日本:《網路資訊安全基本法》(2014年)、《重要基礎設施網路資訊安全行動計畫》(第5版,2022年)。主管機關NISC(內閣網路資訊安全策略本部)

驗證機制

日本:CC驗證JISEC,與CCRA互認)、政府資安管理驗證GSMS)。與EUEUCC架構技術上接軌,但各自獨立

著重於公私協力與物聯網硬體安全。由 NISC METI 推動,實施針對 IoT 設備的「NOTICE」計畫(主動掃描不安全設備)以及推廣 CC 驗證

政府採購

日本政府採購要求ICT產品具備JISEC驗證,與EU EUCC平行,存在互認機會

主要差距

日本缺乏類似ENISA的統合協調機構,各省廳分散監管,整合性不足


18.4 與英國的比較

英國脫歐後不再適用EU法規,建立獨立架構

     NCSC(國家網路資訊安全中心)為核心機構,Cyber Essentials基本驗證(類似EU基本等級)

     英國宣布不採納ECCF,但表示將在技術層面維持相容性

     英國與EU的《溫莎架構》未涵蓋ICT驗證互認,形成市場障礙

     英國產業呼籲建立ECCF-NCSC雙邊互認,預計2025-2026年談判

     實施 PSTI Act (產品安全與電信基礎設施法),強制要求消費性 IoT 設備禁止使用預設密碼、需公布漏洞揭露政策與更新支援期限。規定具體且具強制性。 

18.5 與中國的比較

比較面向

EU vs 中國

法規架構

中國:《網路資訊安全法》(2017年)、《資料安全法》(2021年)、《個人資訊保護法》(2021年)、《關鍵信息基礎設施安全保護條例》;以國家安全主導資安進程、嚴格的資料在地化 (Data Localization),以及要求外國企業提供源代碼供國家機構審查。與歐盟的透明與市場導向截然不同。

驗證機制

中國:MLPS(等級保護制度)2.0版本,分1-5級。與EU三級結構類似,但強調「資料本地化」和「安全審查」

主管機關

中國:國家網信辦(CAC)、公安部。與EU相比,執法更加集中且有更強的資料主權要求

市場准入差異

中國要求ICT安全產品另行取得CFCA(密碼驗證)等驗證,形成獨立的市場壁壘,EU廠商進入中國市場面臨重大符合性挑戰

政治因素

中美歐三方在ICT安全標準上的地緣政治博弈激烈,技術標準已成策略工具


(未完,見續篇)