廣積資訊安全與產品資安
將資安融入產品生命週期的各個階段

隨著工業系統、邊緣運算平台與連網設備的整合程度不斷提高,產品資訊安全已成為維持系統穩定與韌性運作的基本要求。廣積將資安納入產品生命週期的各個階段,涵蓋需求定義、安全設計、開發、驗證測試、弱點管理、安全更新與生命週期終止規劃,並依國際資安標準與歐盟法規要求持續調整管理制度。

資安基礎與管理制度

▌管理制度基礎

  • 依循 IEC 62443 架構與 CRA 要求,持續規劃產品安全功能與規格,
    並依各產品線分階段導入。 
  • 深化供應商資安評估,並擴充第三方元件審查與核准機制。 
  • 依照歐盟調和標準之發佈進度,同步調整技術文件與符合性評估之準備作業。 
  • 持續擴充安全公告發佈與弱點通報之運作機制。

ISO 27001/IEC 62443-4-1

證書與合規文件

歐盟網路韌性法案(CRA)

▌法案概述

凡於歐盟市場提供且內含數位元件之產品,均須符合《網路韌性法案》(EU) 2024/2847 所定之橫向資安要求。該法案的規範重點如下:

  • 安全設計與預設安全:製造商須於設計及生產階段辨識並處理資安風險,產品出廠時應採用安全的預設組態。
  • 供應鏈管理:透過統一要求,降低單一軟硬體弱點引發系統性資安事件的風險。製造商須於支援期間內管理已知弱點,並提供必要之安全更新。
  • 資訊揭露義務與市場透明:建立安全資訊與弱點回報管道,協助使用者做出安全的採購與使用決策。減少產品跨國上市之合規落差,製造商須揭露產品之預期用途、支援期間及弱點通報管道。

▌施行時程

CRA 採分階段適用,已於 2024 年 12 月 10 日生效。各階段適用時點如下:

歐盟執委會已於 2026 年 7 月 27 日公布首份 CRA 適用指引,說明法規範圍、實質變更、支援期間與通報作業之解讀方式。該指引為非拘束性文件,不改變法規義務與適用時程。

▌通報義務與時限

自 2026 年 9 月 11 日起,製造商對於已遭實際利用之資安弱點,以及影響產品安全性之重大資安事件,負有通報義務,須向 ENISA 與相關國家 CSIRT 提出通報。通報採三階段時限:

▌產品分級與符合性評估

CRA 依產品之資安風險區分類別,類別決定該產品可採行之符合性評估路徑:

▌供應鏈中的角色

CRA 採責任分擔架構。同一產品在供應鏈中可能涉及多個經濟營運者,各方角色與義務之認定,須依產品型態、交付方式及市場投放情形等因素進行個案判斷:

廣積針對所供應之元件與主機板提供必要之技術資訊與安全更新支援,並可協助客戶釐清其產品之適用範圍、分級判定與相關文件要求。相關討論請洽業務窗口。

▌管理制度基礎

CRA 主要義務廣積對應方向
  • 安全設計與風險評估
  • 產品設計與生產階段須進行資安風險評估並保存紀錄
依資安產品之開發流程執行風險評估與紀錄保存
  • 弱點處理與安全更新
  • 於支援期間建立弱點處理程序並提供安全更新
由 PSIRT 受理與處理弱點通報,並依風險等級發布更新
  • 技術文件與符合性評估
  • 備妥技術文件並完成符合性評估以取得 CE 標誌
依產品類別建立技術文件,並依標準制定進度調整準備作業
  • 事件與弱點通報
  • 遭利用之弱點與重大資安事件須依規定時限通報
建立通報作業與對外窗口,配合 2026 年 9 月適用時程運作
  • 使用者資訊揭露
  • 提供預期用途、支援期間與弱點通報方式等資訊
於產品文件與本專區揭露支援資訊與通報管道


▌產品資安安全要求

依不同角色落實相應的資安責任,共同提升產品安全與合規性。

▌與其他法規標準之分工

法規/標準規範對象
CRA (EU) 2024/2847含數位元件之產品本身,涵蓋設計、上市與支援期間之義務
NIS2 (EU) 2022/2555關鍵基礎設施與重要服務營運者之組織與網路安全管理
RED (EU) 2022/30 與 EN 18031具無線通訊功能設備之網路安全、個資保護與詐欺防範要求
IEC 62443 系列工業自動化與控制系統之資安技術標準,含開發流程與產品能力要求


弱點通報與處理

產品資安事件應變小組(PSIRT)為廣積受理產品資安弱點通報之專責單位,負責通報之受理、評估與處理,必要時發布安全公告與安全更新,並於收到通報後回覆確認。個案之處理方式與完成時程,視弱點等級、受影響產品範圍及可行修補方案而定。

▌通報方式

若您在廣積科技產品中發現潛在的資安弱點,請以電子郵件寄送至 PSIRT@ibase.com.tw。為利受理與判別,請於信件中提供下列資訊:

  • 聯絡資訊:姓名、Email、所在地區、國家等聯絡方式
  • 產品資訊:產品型號與版本
  • 漏洞說明:攻擊碼、攻擊手法、佐證文件等技術說明
  • 潛在影響:漏洞可能造成的攻擊情境與影響範圍


如有相關聯繫需求,資安弱點通報與安全公告相關詢問,請透過產品資安通報(PSIRT)窗口,email 至 PSIRT@ibase.com.tw;若是合規文件、聲明書或元件資訊申請等業務事宜,請洽業務窗口,並依官網業務聯絡頁提供的方式聯繫;至於產品安全更新與設定問題,則可透過技術支援窗口處理,同 樣請依官網業務聯絡頁進行聯繫。



通報資料完整性: 通報內容如未包含前述資訊,廣積將無法完成問題重現、影響範圍確認與風險判別,亦可能因此無法進行後續處理。請於通報時提供完整資訊,以利加速評估與修補。

安全公告

產品資安事件應變小組(PSIRT)為廣積受理產品資安弱點通報之專責單位,負責通報之受理、評估與處理,必要時發布安全公告與安全更新,並於收到通報後回覆確認。個案之處理方式與完成時程,視弱點等級、受影響產品範圍及可行修補方案而定。

公告編號 發布日期 影響產品 嚴重度 處理狀態
                                                                                                                    暫無公告


免責聲明: 本專區所載資訊依現況提供。廣積將視弱點等級、受影響產品範圍及可行修補方案決定處理方式與完成時程,結果可能因個案而異。其內容可隨時修訂,並以本網站公告之最新版本為準。

常見問題

▌Q: CRA 的規範對象與涵蓋範圍為何?

A: CRA 為歐盟法規 (EU) 2024/2847,針對所有內含數位元件、可直接或間接連接其他設備或網路之產品,制定橫向資安要求,涵蓋產品之安全設計、弱點管理、安全更新、技術文件與通報義務。

▌Q: 廣積的哪些產品可能受到規範?

A: 判斷依據在於產品是否具備直接或間接之資料連線功能,以及是否於歐盟市場提供。除已受其他專門法規規範者外,廣積之工業電腦、嵌入式系統及相關軟體多數屬適用範圍。單一機型之適用與否,仍須就其功能配置、出貨型態與銷售地區認定,可洽業務窗口就個別機型討論。

▌Q: 產品分級如何區分?分級會影響什麼?

A: CRA 將產品分為預設類、重要類第 I 級、重要類第 II 級與關鍵類,重要類與關鍵類分別列於附件三與附件四。分級決定該產品可採行之符合性評估路徑,級別越高,第三方參與之要求越嚴格。

▌Q: 什麼是調和標準?目前狀況如何?

A: 調和標準由 CEN、CENELEC 與 ETSI 依執委會之標準化請求制定,用以將法規之基本要求具體化為可驗證之技術規格。截至目前尚無 CRA 調和標準完成刊登,橫向與縱向標準仍在制定與審議階段。

▌Q: 通報義務何時開始?時限為何?

A: 自 2026 年 9 月 11 日起適用。製造商於知悉遭實際利用之弱點或重大資安事件後,應於 24 小時內提出早期預警、72 小時內提出通知,並於弱點修補完成或事件處理結束後提出最終報告。

▌Q: 已在市場上的產品是否受到規範?

A: 自 2026 年 9 月 11 日起適用。製造商於知悉遭實際利用之弱點或重大資安事件後,應於 24 小時內提出早期預警、72 小時內提出通知,並於弱點修補完成或事件處理結束後提出最終報告。

▌Q: 什麼情況會構成「實質變更」?

A: 當產品之修改改變其預期用途,或可能影響其對基本資安要求之符合性時,可能構成實質變更,並使該產品被視為新投放市場之產品。是否構成實質變更須依修改之性質與影響範圍個案評估。

▌Q: 未遵循 CRA 會有什麼後果?

A: 主管機關得要求限期改正,並得採取產品下架或限制銷售等市場措施。行政罰鍰方面,違反基本資安要求或製造商主要義務者,上限為 1,500 萬歐元或全球年度總營業額 2.5%(以較高者為準);未依規定提供資訊或配合查核等情形,另訂較低之罰鍰上限。

▌Q: CRA 與 NIS2、EN 18031、IEC 62443 有何不同?

A: CRA 規範產品本身;NIS2 規範關鍵基礎設施與重要服務營運者之組織管理;EN 18031 適用於具無線功能設備之相關要求;IEC 62443 則為技術標準體系,可作為建立流程與產品能力之依據。四者定位不同,並非互相取代。

▌Q: 廣積在法案下屬於什麼角色?

A: 廣積多數產品為供整合使用之元件或主機板。以自有名義將最終產品投放歐盟市場者,通常為法規上之製造商並承擔相應義務。角色認定須依實際交易與投放型態判斷,廣積可協助客戶就其產品架構進行討論。

▌Q: 廣積目前具備哪些資安基礎與認證?

A: 廣積已通過 ISO 27001 資訊安全管理系統驗證,並依 IEC 62443-4-1 建立安全產品開發生命週期並取得認證;IEC 62443-4-2 相關要求規劃導入中。相關證書可於證書與合規文件專區查詢。

▌Q: 廣積是否提供 SBOM?供應商無法提供時如何處理?

A: 廣積已建立產品之軟體物料清單,並依客戶需求與保密條件評估提供方式與範圍。對第三方元件,廣積原則上要求供應商提供 SBOM;確實無法提供時,須改以足以進行元件辨識、弱點分析與風險評估之資訊替代,並經評估後決定是否採用。

▌Q: 如何通報資安弱點或取得合規文件?

A: 資安弱點請以電子郵件寄送至 PSIRT@ibase.com.tw,並提供本專區所列之必要資訊。合規文件、聲明書與元件相關資訊之申請,請洽業務窗口。

About IBASE

高可靠度

自行設計電子、機構和散熱等功能,並提供系統整合設計與硬體/軟體可靠性和相容性驗證服務。


長期供貨

透過高效的產品生命週期管理機制,採購高品質工業級零組件,確保長期供貨能力。

高運算效能

採用高性能處理器晶片大廠的最新解決方案,確保提供最高水平的運算品質與效能。


高服務性

提供全方位的售後服務與技術支援,以完善的服務品質,提高客戶滿意度與忠誠度。

2000年2月

成立日期

台北市南港區

總公司所在地

8050

股票代碼

註冊成為廣積會員,您將能夠從我們的會員專區直接下載產品測試報告、認證文件、2D/3D 檔案以及 MTBF 報告等資料。立即 加入會員!