資安基礎與管理制度
▌管理制度基礎
- 依循 IEC 62443 架構與 CRA 要求,持續規劃產品安全功能與規格,
並依各產品線分階段導入。 - 深化供應商資安評估,並擴充第三方元件審查與核准機制。
- 依照歐盟調和標準之發佈進度,同步調整技術文件與符合性評估之準備作業。
- 持續擴充安全公告發佈與弱點通報之運作機制。
凡於歐盟市場提供且內含數位元件之產品,均須符合《網路韌性法案》(EU) 2024/2847 所定之橫向資安要求。該法案的規範重點如下:
CRA 採分階段適用,已於 2024 年 12 月 10 日生效。各階段適用時點如下:
歐盟執委會已於 2026 年 7 月 27 日公布首份 CRA 適用指引,說明法規範圍、實質變更、支援期間與通報作業之解讀方式。該指引為非拘束性文件,不改變法規義務與適用時程。
自 2026 年 9 月 11 日起,製造商對於已遭實際利用之資安弱點,以及影響產品安全性之重大資安事件,負有通報義務,須向 ENISA 與相關國家 CSIRT 提出通報。通報採三階段時限:
CRA 依產品之資安風險區分類別,類別決定該產品可採行之符合性評估路徑:
CRA 採責任分擔架構。同一產品在供應鏈中可能涉及多個經濟營運者,各方角色與義務之認定,須依產品型態、交付方式及市場投放情形等因素進行個案判斷:
廣積針對所供應之元件與主機板提供必要之技術資訊與安全更新支援,並可協助客戶釐清其產品之適用範圍、分級判定與相關文件要求。相關討論請洽業務窗口。
| CRA 主要義務 | 廣積對應方向 |
| 依資安產品之開發流程執行風險評估與紀錄保存 |
| 由 PSIRT 受理與處理弱點通報,並依風險等級發布更新 |
| 依產品類別建立技術文件,並依標準制定進度調整準備作業 |
| 建立通報作業與對外窗口,配合 2026 年 9 月適用時程運作 |
| 於產品文件與本專區揭露支援資訊與通報管道 |
依不同角色落實相應的資安責任,共同提升產品安全與合規性。
| 法規/標準 | 規範對象 |
| CRA (EU) 2024/2847 | 含數位元件之產品本身,涵蓋設計、上市與支援期間之義務 |
| NIS2 (EU) 2022/2555 | 關鍵基礎設施與重要服務營運者之組織與網路安全管理 |
| RED (EU) 2022/30 與 EN 18031 | 具無線通訊功能設備之網路安全、個資保護與詐欺防範要求 |
| IEC 62443 系列 | 工業自動化與控制系統之資安技術標準,含開發流程與產品能力要求 |
產品資安事件應變小組(PSIRT)為廣積受理產品資安弱點通報之專責單位,負責通報之受理、評估與處理,必要時發布安全公告與安全更新,並於收到通報後回覆確認。個案之處理方式與完成時程,視弱點等級、受影響產品範圍及可行修補方案而定。
若您在廣積科技產品中發現潛在的資安弱點,請以電子郵件寄送至 PSIRT@ibase.com.tw。為利受理與判別,請於信件中提供下列資訊:
如有相關聯繫需求,資安弱點通報與安全公告相關詢問,請透過產品資安通報(PSIRT)窗口,email 至 PSIRT@ibase.com.tw;若是合規文件、聲明書或元件資訊申請等業務事宜,請洽業務窗口,並依官網業務聯絡頁提供的方式聯繫;至於產品安全更新與設定問題,則可透過技術支援窗口處理,同
樣請依官網業務聯絡頁進行聯繫。
通報資料完整性: 通報內容如未包含前述資訊,廣積將無法完成問題重現、影響範圍確認與風險判別,亦可能因此無法進行後續處理。請於通報時提供完整資訊,以利加速評估與修補。
產品資安事件應變小組(PSIRT)為廣積受理產品資安弱點通報之專責單位,負責通報之受理、評估與處理,必要時發布安全公告與安全更新,並於收到通報後回覆確認。個案之處理方式與完成時程,視弱點等級、受影響產品範圍及可行修補方案而定。

| 公告編號 | 發布日期 | 影響產品 | 嚴重度 | 處理狀態 |
| 暫無公告 | ||||
免責聲明: 本專區所載資訊依現況提供。廣積將視弱點等級、受影響產品範圍及可行修補方案決定處理方式與完成時程,結果可能因個案而異。其內容可隨時修訂,並以本網站公告之最新版本為準。
A: CRA 為歐盟法規 (EU) 2024/2847,針對所有內含數位元件、可直接或間接連接其他設備或網路之產品,制定橫向資安要求,涵蓋產品之安全設計、弱點管理、安全更新、技術文件與通報義務。
A: 判斷依據在於產品是否具備直接或間接之資料連線功能,以及是否於歐盟市場提供。除已受其他專門法規規範者外,廣積之工業電腦、嵌入式系統及相關軟體多數屬適用範圍。單一機型之適用與否,仍須就其功能配置、出貨型態與銷售地區認定,可洽業務窗口就個別機型討論。
A: CRA 將產品分為預設類、重要類第 I 級、重要類第 II 級與關鍵類,重要類與關鍵類分別列於附件三與附件四。分級決定該產品可採行之符合性評估路徑,級別越高,第三方參與之要求越嚴格。
A: 調和標準由 CEN、CENELEC 與 ETSI 依執委會之標準化請求制定,用以將法規之基本要求具體化為可驗證之技術規格。截至目前尚無 CRA 調和標準完成刊登,橫向與縱向標準仍在制定與審議階段。
A: 自 2026 年 9 月 11 日起適用。製造商於知悉遭實際利用之弱點或重大資安事件後,應於 24 小時內提出早期預警、72 小時內提出通知,並於弱點修補完成或事件處理結束後提出最終報告。
A: 自 2026 年 9 月 11 日起適用。製造商於知悉遭實際利用之弱點或重大資安事件後,應於 24 小時內提出早期預警、72 小時內提出通知,並於弱點修補完成或事件處理結束後提出最終報告。
A: 當產品之修改改變其預期用途,或可能影響其對基本資安要求之符合性時,可能構成實質變更,並使該產品被視為新投放市場之產品。是否構成實質變更須依修改之性質與影響範圍個案評估。
A: 主管機關得要求限期改正,並得採取產品下架或限制銷售等市場措施。行政罰鍰方面,違反基本資安要求或製造商主要義務者,上限為 1,500 萬歐元或全球年度總營業額 2.5%(以較高者為準);未依規定提供資訊或配合查核等情形,另訂較低之罰鍰上限。
A: CRA 規範產品本身;NIS2 規範關鍵基礎設施與重要服務營運者之組織管理;EN 18031 適用於具無線功能設備之相關要求;IEC 62443 則為技術標準體系,可作為建立流程與產品能力之依據。四者定位不同,並非互相取代。
A: 廣積多數產品為供整合使用之元件或主機板。以自有名義將最終產品投放歐盟市場者,通常為法規上之製造商並承擔相應義務。角色認定須依實際交易與投放型態判斷,廣積可協助客戶就其產品架構進行討論。
A: 廣積已通過 ISO 27001 資訊安全管理系統驗證,並依 IEC 62443-4-1 建立安全產品開發生命週期並取得認證;IEC 62443-4-2 相關要求規劃導入中。相關證書可於證書與合規文件專區查詢。
A: 廣積已建立產品之軟體物料清單,並依客戶需求與保密條件評估提供方式與範圍。對第三方元件,廣積原則上要求供應商提供 SBOM;確實無法提供時,須改以足以進行元件辨識、弱點分析與風險評估之資訊替代,並經評估後決定是否採用。
A: 資安弱點請以電子郵件寄送至 PSIRT@ibase.com.tw,並提供本專區所列之必要資訊。合規文件、聲明書與元件相關資訊之申請,請洽業務窗口。
成立日期
總公司所在地
股票代碼