资安基础与管理制度
▌管理制度基础
- 依循 IEC 62443 架构与 CRA 要求,持续规划产品安全功能与规格,
并依各产品线分阶段导入。 - 深化供应商资安评估,并扩充第三方元件审查与核准机制。
- 依照欧盟调和标准之发布进度,同步调整技术文件与符合性评估之准备作业。
- 持续扩充安全公告发布与弱点通报之运作机制。
凡于欧盟市场提供且内含数位元件之产品,均须符合《网路韧性法案》(EU) 2024/2847 所定之横向资安要求。该法案的规范重点如下:
CRA 採分階段適用,已於 2024 年 12 月 10 日生效。各階段適用時點如下:
歐盟執委會已於 2026 年 7 月 27 日公布首份 CRA 適用指引,說明法規範圍、實質變更、支援期間與通報作業之解讀方式。該指引為非拘束性文件,不改變法規義務與適用時程。
自 2026 年 9 月 11 日起,制造商对于已遭实际利用之资安弱点,以及影响产品安全性之重大资安事件,负有通报义务,须向 ENISA 与相关国家 CSIRT 提出通报。通报采三阶段时限:
CRA 依产品之资安风险区分类别,类别决定该产品可采行之符合性评估路径:
CRA 采责任分担架构。同一产品在供应链中可能涉及多个经济营运者,各方角色与义务之认定,须依产品型态、交付方式及市场投放情形等因素进行个案判断:
广积针对所供应之元件与主机板提供必要之技术资讯与安全更新支援,并可协助客户厘清其产品之适用范围、分级判定与相关文件要求。相关讨论请洽业务窗口。
| CRA 主要义务 | 广积对应方向 |
| 依资安产品之开发流程执行风险评估与纪录保存 |
| 由 PSIRT 受理与处理弱点通报,并依风险等级发布更新 |
| 依产品类别建立技术文件,并依标准制定进度调整准备作业 |
| 建立通报作业与对外窗口,配合 2026 年 9 月适用时程运作 |
| 于产品文件与本专区揭露支援资讯与通报管道 |
依不同角色落实相应的资安责任,共同提升产品安全与合规性。
| 法规/标准 | 规范对象 |
| CRA (EU) 2024/2847 | 含数位元件之产品本身,涵盖设计、上市与支援期间之义务 |
| NIS2 (EU) 2022/2555 | 关键基础设施与重要服务营运者之组织与网路安全管理 |
| RED (EU) 2022/30 与 EN18031 | 具无线通讯功能设备之网路安全、个资保护与诈欺防范要求 |
| IEC 62443 系列 | 工业自动化与控制系统之资安技术标准,含开发流程与产品能力要求 |
产品资安事件应变小组(PSIRT)为广积受理产品资安弱点通报之专责单位,负责通报之受理、评估与处理,必要时发布安全公告与安全更新,并于收到通报后回覆确认。个案之处理方式与完成时程,视弱点等级、受影响产品范围及可行修补方案而定。
若您在广积科技产品中发现潜在的资安弱点,请以电子邮件寄送至 PSIRT@ibase.com.tw。为利受理与判别,请于信件中提供下列资讯:
如有相关联系需求,资安弱点通报与安全公告相关询问,请透过产品资安通报(PSIRT)窗口,email 至 PSIRT@ibase.com.tw;若是合规文件、声明书或元件资讯申请等业务事宜,请洽业务窗口,并依官网业务联络页提供的方式联系;至于产品安全更新与设定问题,则可透过技术支援窗口处理,同
样请依官网业务联络页进行联系。
通报资料完整性: 通报内容如未包含前述资讯,广积将无法完成问题重现、影响范围确认与风险判别,亦可能因此无法进行后续处理。请于通报时提供完整资讯,以利加速评估与修补。
产品资安事件应变小组(PSIRT)为广积受理产品资安弱点通报之专责单位,负责通报之受理、评估与处理,必要时发布安全公告与安全更新,并于收到通报后回覆确认。个案之处理方式与完成时程,视弱点等级、受影响产品范围及可行修补方案而定。

| 公告编号 | 发布日期 | 影响产品 | 严重度 | 处理状态 |
| 暂无公告 | ||||
免责声明: 本专区所载资讯依现况提供。广积将视弱点等级、受影响产品范围及可行修补方案决定处理方式与完成时程,结果可能因个案而异。其内容可随时修订,并以本网站公告之最新版本为准。
A: CRA 为欧盟法规 (EU) 2024/2847,针对所有内含数位元件、可直接或间接连接其他设备或网路之产品,制定横向资安要求,涵盖产品之安全设计、弱点管理、安全更新、技术文件与通报义务。
A: 判断依据在于产品是否具备直接或间接之资料连线功能,以及是否于欧盟市场提供。除已受其他专门法规规范者外,广积之工业电脑、嵌入式系统及相关软体多数属适用范围。单一机型之适用与否,仍须就其功能配置、出货型态与销售地区认定,可洽业务窗口就个别机型讨论。
A: CRA 将产品分为预设类、重要类第 I 级、重要类第 II 级与关键类,重要类与关键类分别列于附件三与附件四。分级决定该产品可采行之符合性评估路径,级别越高,第三方参与之要求越严格。
A: 调和标准由 CEN、CENELEC 与 ETSI 依执委会之标准化请求制定,用以将法规之基本要求具体化为可验证之技术规格。截至目前尚无 CRA 调和标准完成刊登,横向与纵向标准仍在制定与审议阶段。
A: 自 2026 年 9 月 11 日起适用。制造商于知悉遭实际利用之弱点或重大资安事件后,应于 24 小时内提出早期预警、72 小时内提出通知,并于弱点修补完成或事件处理结束后提出最终报告。
A: 自 2026 年 9 月 11 日起适用。制造商于知悉遭实际利用之弱点或重大资安事件后,应于 24 小时内提出早期预警、72 小时内提出通知,并于弱点修补完成或事件处理结束后提出最终报告。
A: 当产品之修改改变其预期用途,或可能影响其对基本资安要求之符合性时,可能构成实质变更,并使该产品被视为新投放市场之产品。是否构成实质变更须依修改之性质与影响范围个案评估。
A: 主管机关得要求限期改正,并得采取产品下架或限制销售等市场措施。行政罚锾方面,违反基本资安要求或制造商主要义务者,上限为 1,500 万欧元或全球年度总营业额 2.5%(以较高者为准);未依规定提供资讯或配合查核等情形,另订较低之罚锾上限。
A: CRA 规范产品本身;NIS2 规范关键基础设施与重要服务营运者之组织管理;EN 18031 适用于具无线功能设备之相关要求;IEC 62443 则为技术标准体系,可作为建立流程与产品能力之依据。四者定位不同,并非互相取代。
A: 广积多数产品为供整合使用之元件或主机板。以自有名义将最终产品投放欧盟市场者,通常为法规上之制造商并承担相应义务。角色认定须依实际交易与投放型态判断,广积可协助客户就其产品架构进行讨论。
A: 广积已通过 ISO 27001 资讯安全管理系统验证,并依 IEC 62443-4-1 建立安全产品开发生命周期并取得认证;IEC 62443-4-2 相关要求规划导入中。相关证书可于证书与合规文件专区查询。
A: 广积已建立产品之软体物料清单,并依客户需求与保密条件评估提供方式与范围。对第三方元件,广积原则上要求供应商提供 SBOM;确实无法提供时,须改以足以进行元件辨识、弱点分析与风险评估之资讯替代,并经评估后决定是否采用。
A: 资安弱点请以电子邮件寄送至 PSIRT@ibase.com.tw,并提供本专区所列之必要资讯。合规文件、声明书与元件相关资讯之申请,请洽业务窗口。
成立日期
总公司所在地
股票代码