確定您產品的類別(預設、第 I 級、第 II 級)並定義相關的威脅與風險設定檔 (TARA)。
對照 CRA 要求審查您目前的開發實務,並取得優先順序的改善計畫。獲得專家支援,以準備提交 CRA 的技術文件。
透過安全測試(包括滲透測試、模糊測試和漏洞分析)來驗證產品韌性。透過針對性的強化策略來加強產品安全性。
釐清您產品的資安認證要求。將 CRA 活動與 SESIP、IEC 62443 和 RED 等其他標準進行對齊,以簡化認證作業並減少重複工作。
我們協助您以最小的營運干擾符合歐盟網路韌性法(CRA)的要求。
及早解決安全漏洞,以減少未來的威脅並避免開發延誤。
獲得專家支援,以高效編製技術檔案並符合 CRA 報告要求。
在單一簡化的藍圖中將 CRA 與其他認證整合,以節省時間與資源。善用 Keysight 的全球資安專業知識與認可的認證資格。
深入了解歐盟網路韌性法對具數位元素產品的意義、關鍵時程表,以及組織該如何準備。本網路研討會涵蓋核心要點、實用步驟與案例研究,助您全面掌握 CRA 要求。
具數位元素的產品(PDE),包括軟體、韌體、雲端系統和 SDK。
適用,前提是它們可能在連線環境中使用。例如,USB 隨身碟開箱時雖未連線,但包含韌體且預期會進行連線。同理,智慧電視也包含嵌入式韌體和網路功能。
是的。獨立軟體明確納入規範範圍中,即使未預先安裝在硬體上也包含在內。
是的,如果這些產品在 2027 年 12 月 11 日之後仍在銷售或更新。
CRA 影響廣泛的利害關係人,涵蓋所有參與具數位元素產品設計、開發和分銷的相關人員:製造商、授權代表、進口商、經銷商、軟體開發商和新創公司。
風險評估、實施安全設計原則、漏洞處理、符合性評估、技術文件和更新。
TARA 結果、SBOM、更新策略、符合性細節以及漏洞處理程序。
視風險類別而定:低風險採用自我評估,較高風險則需透過指定機構(Notified Body)。
部分可以——這些認證有幫助,但無法自動完全滿足所有 CRA 的義務。
指定機構(Notified Body)是由歐盟成員國指定的獨立第三方組織,負責為重要類別 II(Important II)和關鍵(Critical)產品提供獨立評估。指定機構必須經過認證並列入 NANDO(新方法指定與認可組織)資料庫中。
較低風險產品(預設或重要類別 I)的製造商通常不需要指定機構,除非選擇進行第三方評估。
您將面臨罰款、產品禁售、商譽受損的風險,且無法加貼 CE 標誌。罰款和執法行動可能會根據違規的嚴重程度而有所不同。
歐盟市場上的數位產品若要取得 CE 標誌,必須符合合規要求。
是的——在產品投放市場之前,他們必須指定一名在歐盟設立的授權代表,並完全符合 CRA 的要求。
首先應對您的產品進行分類(預設、重要或關鍵),因為這決定了您需要進行自我評估還是透過指定機構。執行落差分析,對照 CRA 的要求檢查您當前的安全性和合規性,包括安全設計、風險管理和文件記錄。接著,制定明確責任和時間表的藍圖。使用如 SBOM 產生器、風險範本、SDL 檢查清單和培訓資源等就緒工具。Keysight 在每個環節全程支援您,從產品範疇界定到 CE 標誌取得,幫助您保持合規,同時不減緩創新步伐或上市時間。
我們的專家定期在部落格中分享實用的見解。探索有關網路韌性法案的最新發展。