广积资讯安全与产品资安
将资安融入产品生命周期的各个阶段

随着工业系统、边缘运算平台与连网设备的整合程度不断提高,产品资讯安全已成为维持系统稳定与韧性运作的基本要求。广积将资安纳入产品生命周期的各个阶段,涵盖需求定义、安全设计、开发、验证测试、弱点管理、安全更新与生命周期终止规划,并依国际资安标准与欧盟法规要求持续调整管理制度。

资安基础与管理制度

▌管理制度基础

  • 依循 IEC 62443 架构与 CRA 要求,持续规划产品安全功能与规格,
    并依各产品线分阶段导入。 
  • 深化供应商资安评估,并扩充第三方元件审查与核准机制。 
  • 依照欧盟调和标准之发布进度,同步调整技术文件与符合性评估之准备作业。 
  • 持续扩充安全公告发布与弱点通报之运作机制。

ISO 27001/IEC 62443-4-1

证书与合规文件

欧盟网路韧性法案(CRA)

▌法案概述

凡于欧盟市场提供且内含数位元件之产品,均须符合《网路韧性法案》(EU) 2024/2847 所定之横向资安要求。该法案的规范重点如下:

  • 安全设计与预设安全:制造商须于设计及生产阶段辨识并处理资安风险,产品出厂时应采用安全的预设组态。
  • 供应链管理:透过统一要求,降低单一软硬体弱点引发系统性资安事件的风险。制造商须于支援期间内管理已知弱点,并提供必要之安全更新。
  • 资讯揭露义务与市场透明:建立安全资讯与弱点回报管道,协助使用者做出安全的采购与使用决策。减少产品跨国上市之合规落差,制造商须揭露产品之预期用途、支援期间及弱点通报管道。

▌施行時程

CRA 採分階段適用,已於 2024 年 12 月 10 日生效。各階段適用時點如下:

歐盟執委會已於 2026 年 7 月 27 日公布首份 CRA 適用指引,說明法規範圍、實質變更、支援期間與通報作業之解讀方式。該指引為非拘束性文件,不改變法規義務與適用時程。

▌通报义务与时限

自 2026 年 9 月 11 日起,制造商对于已遭实际利用之资安弱点,以及影响产品安全性之重大资安事件,负有通报义务,须向 ENISA 与相关国家 CSIRT 提出通报。通报采三阶段时限:

▌产品分级与符合性评估

CRA 依产品之资安风险区分类别,类别决定该产品可采行之符合性评估路径:

▌供应链中的角色

CRA 采责任分担架构。同一产品在供应链中可能涉及多个经济营运者,各方角色与义务之认定,须依产品型态、交付方式及市场投放情形等因素进行个案判断:

广积针对所供应之元件与主机板提供必要之技术资讯与安全更新支援,并可协助客户厘清其产品之适用范围、分级判定与相关文件要求。相关讨论请洽业务窗口。

▌管理制度基础

CRA 主要义务广积对应方向
  • 安全设计与风险评估
  • 产品设计与生产阶段须进行资安风险评估并保存纪录
依资安产品之开发流程执行风险评估与纪录保存
  • 弱点处理与安全更新
  • 于支援期间建立弱点处理程序并提供安全更新
由 PSIRT 受理与处理弱点通报,并依风险等级发布更新
  • 技术文件与符合性评估
  • 备妥技术文件并完成符合性评估以取得 CE 标志
依产品类别建立技术文件,并依标准制定进度调整准备作业
  • 事件与弱点通报
  • 遭利用之弱点与重大资安事件须依规定时限通报
建立通报作业与对外窗口,配合 2026 年 9 月适用时程运作
  • 使用者资讯揭露
  • 提供预期用途、支援期间与弱点通报方式等资讯
于产品文件与本专区揭露支援资讯与通报管道


▌产品资安安全要求

依不同角色落实相应的资安责任,共同提升产品安全与合规性。

▌与其他法规标准之分工

法规/标准规范对象
CRA (EU) 2024/2847含数位元件之产品本身,涵盖设计、上市与支援期间之义务
NIS2 (EU) 2022/2555关键基础设施与重要服务营运者之组织与网路安全管理
RED (EU) 2022/30 与 EN18031具无线通讯功能设备之网路安全、个资保护与诈欺防范要求
IEC 62443 系列工业自动化与控制系统之资安技术标准,含开发流程与产品能力要求


弱点通报与处理

产品资安事件应变小组(PSIRT)为广积受理产品资安弱点通报之专责单位,负责通报之受理、评估与处理,必要时发布安全公告与安全更新,并于收到通报后回覆确认。个案之处理方式与完成时程,视弱点等级、受影响产品范围及可行修补方案而定。

▌通报方式

若您在广积科技产品中发现潜在的资安弱点,请以电子邮件寄送至 PSIRT@ibase.com.tw。为利受理与判别,请于信件中提供下列资讯:

  • 联络资讯:姓名、Email、所在地区、国家等联络方式
  • 产品资讯:产品型号与版本
  • 漏洞说明:攻击码、攻击手法、佐证文件等技术说明
  • 潜在影响:漏洞可能造成的攻击情境与影响范围


如有相关联系需求,资安弱点通报与安全公告相关询问,请透过产品资安通报(PSIRT)窗口,email 至 PSIRT@ibase.com.tw;若是合规文件、声明书或元件资讯申请等业务事宜,请洽业务窗口,并依官网业务联络页提供的方式联系;至于产品安全更新与设定问题,则可透过技术支援窗口处理,同 样请依官网业务联络页进行联系。



通报资料完整性: 通报内容如未包含前述资讯,广积将无法完成问题重现、影响范围确认与风险判别,亦可能因此无法进行后续处理。请于通报时提供完整资讯,以利加速评估与修补。

安全公告

产品资安事件应变小组(PSIRT)为广积受理产品资安弱点通报之专责单位,负责通报之受理、评估与处理,必要时发布安全公告与安全更新,并于收到通报后回覆确认。个案之处理方式与完成时程,视弱点等级、受影响产品范围及可行修补方案而定。

公告编号 发布日期 影响产品 严重度 处理状态
                                                                                                                    暂无公告


免责声明: 本专区所载资讯依现况提供。广积将视弱点等级、受影响产品范围及可行修补方案决定处理方式与完成时程,结果可能因个案而异。其内容可随时修订,并以本网站公告之最新版本为准。

常见问题

▌Q: CRA 的规范对象与涵盖范围为何?

A: CRA 为欧盟法规 (EU) 2024/2847,针对所有内含数位元件、可直接或间接连接其他设备或网路之产品,制定横向资安要求,涵盖产品之安全设计、弱点管理、安全更新、技术文件与通报义务。

▌Q: 广积的哪些产品可能受到规范?

A: 判断依据在于产品是否具备直接或间接之资料连线功能,以及是否于欧盟市场提供。除已受其他专门法规规范者外,广积之工业电脑、嵌入式系统及相关软体多数属适用范围。单一机型之适用与否,仍须就其功能配置、出货型态与销售地区认定,可洽业务窗口就个别机型讨论。

▌Q: 产品分级如何区分?分级会影响什么?

A: CRA 将产品分为预设类、重要类第 I 级、重要类第 II 级与关键类,重要类与关键类分别列于附件三与附件四。分级决定该产品可采行之符合性评估路径,级别越高,第三方参与之要求越严格。

▌Q: 什么是调和标准?目前状况如何?

A: 调和标准由 CEN、CENELEC 与 ETSI 依执委会之标准化请求制定,用以将法规之基本要求具体化为可验证之技术规格。截至目前尚无 CRA 调和标准完成刊登,横向与纵向标准仍在制定与审议阶段。

▌Q: 通报义务何时开始?时限为何?

A: 自 2026 年 9 月 11 日起适用。制造商于知悉遭实际利用之弱点或重大资安事件后,应于 24 小时内提出早期预警、72 小时内提出通知,并于弱点修补完成或事件处理结束后提出最终报告。

▌Q: 已在市场上的产品是否受到规范?

A: 自 2026 年 9 月 11 日起适用。制造商于知悉遭实际利用之弱点或重大资安事件后,应于 24 小时内提出早期预警、72 小时内提出通知,并于弱点修补完成或事件处理结束后提出最终报告。

▌Q: 什么情况会构成「实质变更」?

A: 当产品之修改改变其预期用途,或可能影响其对基本资安要求之符合性时,可能构成实质变更,并使该产品被视为新投放市场之产品。是否构成实质变更须依修改之性质与影响范围个案评估。

▌Q: 未遵循 CRA 会有什么后果?

A: 主管机关得要求限期改正,并得采取产品下架或限制销售等市场措施。行政罚锾方面,违反基本资安要求或制造商主要义务者,上限为 1,500 万欧元或全球年度总营业额 2.5%(以较高者为准);未依规定提供资讯或配合查核等情形,另订较低之罚锾上限。

▌Q: CRA 与 NIS2、EN 18031、IEC 62443 有何不同?

A: CRA 规范产品本身;NIS2 规范关键基础设施与重要服务营运者之组织管理;EN 18031 适用于具无线功能设备之相关要求;IEC 62443 则为技术标准体系,可作为建立流程与产品能力之依据。四者定位不同,并非互相取代。

▌Q: 广积在法案下属于什么角色?

A: 广积多数产品为供整合使用之元件或主机板。以自有名义将最终产品投放欧盟市场者,通常为法规上之制造商并承担相应义务。角色认定须依实际交易与投放型态判断,广积可协助客户就其产品架构进行讨论。

▌Q: 广积目前具备哪些资安基础与认证?

A: 广积已通过 ISO 27001 资讯安全管理系统验证,并依 IEC 62443-4-1 建立安全产品开发生命周期并取得认证;IEC 62443-4-2 相关要求规划导入中。相关证书可于证书与合规文件专区查询。

▌Q: 广积是否提供 SBOM?供应商无法提供时如何处理?

A: 广积已建立产品之软体物料清单,并依客户需求与保密条件评估提供方式与范围。对第三方元件,广积原则上要求供应商提供 SBOM;确实无法提供时,须改以足以进行元件辨识、弱点分析与风险评估之资讯替代,并经评估后决定是否采用。

▌Q: 如何通报资安弱点或取得合规文件?

A: 资安弱点请以电子邮件寄送至 PSIRT@ibase.com.tw,并提供本专区所列之必要资讯。合规文件、声明书与元件相关资讯之申请,请洽业务窗口。

About IBASE

高可靠度

自行设计电子、机构和散热等功能,并提供系统整合设计与硬体/软体可靠性和相容性验证服务。


长期供货

透过高效的产品生命周期管理机制,采购高品质工业级零组件,确保长期供货能力。

高运算效能

采用高性能处理器晶片大厂的最新解决方案,确保提供最高水平的运算品质与效能。


高服务性

提供全方位的售后服务与技术支援,以完善的服务品质,提高客户满意度与忠诚度。

2000年2月

成立日期

台北市南港区

总公司所在地

8050

股票代码

注册成为广积会员,您将能够从我们的会员专区直接下载产品测试报告、认证文件、2D/3D 档案以及 MTBF 报告等数据。立即 加入会员!