20260723_1_CRA Webpage Banner Design_1080x720px

 

 

身為全球高效能運算技術的領導廠商,DFI 始終將「網路韌性(Cyber Resilience)」視為工業應用的核心策略方向,將資安基因深度植入產品架構。透過取得 IEC 62443-4-1 認證,DFI 建立涵蓋設計、開發、測試至生命週期維護的嚴謹安全流程。歐盟《網路韌性法案》(CRA)的頒布,標誌著全球數位產品網路安全監管正式邁入「強制合規」新紀元。DFI 已啟動並持續推進相關準備工作,協助客戶更有效率地銜接國際標準與法規要求,讓工業運算設備從研發源頭即具備卓越防禦力與競爭優勢。

 

歐盟法規 (EU) 2024/2847《網路韌性法案》(CRA),針對所有銷往歐盟、內含數位元件的產品(PwDE)制定橫向網路安全規範,代表歐盟對數位產品網路安全要求進一步邁向強制性規範。因應此變革,DFI 已展開相關技術與流程準備,以完善的技術與合規佈局,協助客戶降低導入新制時的技術與溝通成本。

 

歐盟網路韌性法案的主要目標包括:

• 強化數位產品的全生命週期安全: 確保所有含數位元件之產品(Products with Digital Elements)從設計、生產到售後維護,皆具備完善的資安防護與漏洞修補機制。


• 提升供應鏈與數位市場的防禦韌性: 建立統一的歐洲網路安全標準,降低因單一硬體或軟體漏洞引發系統性連鎖網路攻擊的風險。


• 保障用戶知情權與資訊透明度: 提供清晰的安全指引與透明的漏洞回報機制,協助企業與消費者在選購及使用數位產品時,能做出明智且安全的決策。

CRA 核心概述

為了讓製造商有充分的時間調整與接軌,歐盟《網路韌性法案》(CRA)採取分階段推進策略;該法規已於 2024 年 12 月 10 日正式生效,並將於未來數年內逐步落實。


在這段過渡期中,企業須特別留意兩大關鍵時程:首先是 2026 年 9 月 11 日,屆時產品的安全漏洞通報將轉為強制要求;緊接著是 2027 年 12 月 11 日的「全面合規截止日」,屆時所有落入 CRA 適用範圍之產品,需符合相關市場准入要求。此時程將影響適用產品的 CE 標誌與歐盟市場銷售資格。

20260723_3_CRA Webpage Banner Design_1080x720px

DFI 的安全開發流程已取得 IEC 62443-4-1 認證,作為推進 CRA readiness 的基礎。我們持續追蹤歐洲標準化組織(CEN/CENELEC/ETSI)調和標準進展,以橫向標準強化整體韌性,並針對特定產品類別導入縱向標準,逐步對齊產品開發流程;產品安全功能規格亦正依 IEC 62443-4-2 架構規劃中。

 

根據 CRA 附件一,內含數位元件的產品須符合相關橫向安全要求,涵蓋兩大面向:其一為產品特性基本要求,強調防禦從源頭做起,製造商須於設計與生產階段進行全面風險評估,導入「設計安全/預設安全」思維,並依風險等級實施相應的權限與存取控制;其二為安全漏洞處理基本要求,合規責任延伸至售後,製造商須於產品預期使用期間建立漏洞處理與安全更新機制,管理已知漏洞、降低生命週期資安風險。基於此,DFI 提出三大資安聚焦策略:

 

 • 資安始於設計:將 SSDLC 整合至工業級主板與系統開發流程,從硬體 Root of Trust 建立防禦基石。

 

  深耕嵌入式韌性:與主流晶片供應商合作,從 BIOS、韌體至作業系統層級建構多層次防禦,降低複雜威脅風險。

 

  全生命週期漏洞管理:建立 PSIRT 與漏洞管理流程,支援工業級設備長期運作期間的漏洞管理與安全更新,提升面對新興威脅的韌性。

20260723_4_CRA Webpage Banner Design_1080x720px

貫徹「資安始於設計」理念。我們執行持續性的網路安全風險評估、嚴格的供應鏈盡職調查,並提供安全的更新機制,以確保長期的永續支援。

• 持續進行評估:在產品規劃、設計、生產和維護階段,都會進行網路安全風險評估,並保存相關紀錄。
 
• 供應鏈安全性:在整合第三方和開放原始碼元件時,我們會進行嚴格的盡職調查,以防範安全風險。 

• 持續支持:我們制定了安全的更新機制,以便於指定支援期限內,依風險等級與驗證結果提供安全更新。

20260723_2_CRA Webpage Banner Design_1080x720px

設有專責的產品資安事件應變小組 (PSIRT),運作參考 ISO 29147 與 ISO 30111 實務指南,並採用 FIRST 服務框架進行協調響應,確保漏洞資訊揭露與處理的可靠性。

• 全球框架: 我們的 PSIRT 運作參考 ISO 29147(漏洞揭露)與 ISO 30111(漏洞處理)之最佳實務,與 CRA 採用的參考框架保持一致。

• 協調響應: 我們導入 FIRST 服務框架,以便可靠地處理所回報的安全漏洞並發布安全公告。

• 長期關注: 我們的流程為預計需安全運作長生命週期的工業設備提供持續支援。

20260723_5_CRA Webpage Banner Design_1080x720px

維護必要的技術文件與稽核紀錄,提供使用者清晰的產品透明度資訊(如支援截止日期、漏洞聯絡窗口),並搭載身分驗證與修補程式部署工具。

• 使用者透明度:我們提供明確的產品資訊,包括預期用途、支援截止日期,以及漏洞回報聯絡方式等。


• 內建的防禦機制:產品具備分級的身分驗證與存取控制設計,支援安全預設配置,並提供可靠的安全更新與修補程序部署機制。

20260723_7_CRA Webpage Banner Design_1080x720px

20260723_6_CRA Webpage Banner Design_1080x720px

 

 

DFI 設立產品資安事件應變小組 (Product Security Incident Response Team, 以下稱 PSIRT) ,並以主動積極的方式,透過既定流程協助降低產品資安風險,協助客戶取得資安相關資訊與支援資源以應對資安挑戰。

我們將依既定漏洞管理程序評估、調查並處理可能影響 DFI 產品安全性的通報事項,故特別制定安全漏洞管理政策並設立安全公告專區,以便在發現安全漏洞時,為客戶提供指引和資訊。該管理政策確保所有客戶能夠持續獲得明確的資源,以了解 DFI 如何解決或消除客戶通報的安全漏洞。

DFI 致力於嚴謹的產品資安漏洞管理,並提供客戶可靠的產品資訊安全漏洞指引與緩解方法,將產品資訊安全漏洞相關風險降至最低。為此,DFI PSIRT 負責處理回報至 DFI 的產品資訊安全事件與相 關產品漏洞通報事宜。DFI 持續參考國際及業界廣為接受與認定的相關作法與標準,不斷強化 資安漏洞處理程序與回應措施,以積極的態度支持工業網路安全,成為客戶信賴的合作夥伴。

產品資安漏洞管理程序:DFI 的產品資安漏洞管理程序分為五個階段,每一階段皆具有嚴謹的處理流程與作業。關於產品資安通告的更新與發佈,請參考 CRA「安全公告」專區。

產品資安問題聯絡窗口:如果您在任何 DFI 產品中發現可疑的資安漏洞,請透過 DFI PSIRT 聯絡窗口進行通報:PSIRT@dfi.com。對 DFI 而言,及時發現資安漏洞為降低潛在產品資安風險的關鍵。
 
免責聲明
資訊安全漏洞管理原則各個部分可能會視個案情況而有所變更。DFI 將依通報內容、影響範圍與風險等級進行評估與處理;處理方式與時程可能因個案而異。若使用本文件中包含的資訊或本文件中連結的內容,需由您自行承擔風險。DFI 保留隨時修改本原則中任何內容的權利,恕不另行通知。如有任何修改,修訂後的文件將公告於 DFI 官方網站之 CRA 相關訊息頁面。
20260723_8_CRA Webpage Banner Design_1080x1080px

若發現安全疑慮,DFI 將依循 CRA 相關規範,發布安全公告並完成相應通報作業,同時提供安全更新指引,供客戶下載並據以排除相關問題。相關檔案請參見右側下載區塊。 

 

20260723_0_CRA Webpage Banner Design_1080x300px

 

最近發布版本
暫無更新
提報安全漏洞問題 — DFI PSIRT
PSIRT

提報安全漏洞問題

若您在 DFI 產品中發現潛在的安全漏洞,請提交詳細報告,以加速我們的風險評估並儘速提供修復或緩解措施。

報告內容應包含以下資訊:

  • 產品名稱與型號
  • 軟/韌體版本
  • 重現問題所需的設備及軟體
  • 重現問題的步驟(請盡量附上圖片或程式碼)
  • 概念驗證或漏洞利用程式碼
  • 潛在的攻擊影響說明
  • 攻擊過程的封包側錄
  • 其他任何您認為有助於分析的補充資訊
回報安全漏洞 PSIRT@dfi.com

CRA Trend Watch Article_DFI x Canonical_web banner_1600x900px

 

 

DFI 已全面因應 CRA 規範,致力提供客戶最堅實的合規保障與支援。歡迎造訪 DFI Insights,深入了解 CRA 相關文章;亦可參考以下 FAQ,全面掌握 CRA 相關資訊。

 

 

歐盟《網路韌性法案》(CRA)為所有進軍歐洲市場的「內含數位元件產品(PwDE)」樹立全新標竿,全面將硬體與軟體納入強制性的網路安全監管範疇。這項法規的推行,旨在督促製造商貫徹端到端的安全承諾,要求製造商在產品生命週期中導入安全設計、漏洞管理與安全更新機制,以提升產品韌性。

 歐盟《網路韌性法案》(CRA)的規範範疇極為廣泛,全面涵蓋所有能直接或間接連接至其他設備或網路的「內含數位元件產品(PwDE)」,不論是智慧型手機、IoT 設備、路由器等可連線硬體,或是作業系統、應用軟體及軟體程式庫等範疇皆在其列;僅有醫療設備、汽車等已受其他專門法規監管的特定產品,以及非商業用途的開放原始碼軟體得以豁免。面對此項新制,DFI 多數可連網之工業電腦、嵌入式系統與相關軟體,可能落入 CRA 所定義的 PwDE 範疇,實際適用性仍需依產品配置與市場用途評估。DFI 已將相關產品線納入 CRA 準備與評估範圍,協助客戶銜接國際資安要求。

在 CRA 的框架下,製造商的合規義務橫跨了產品從研發到售後的完整生命週期。在產品上市前的整備階段,企業必須落實網路安全風險評估以確保產品合規,並同步完成技術文件的備妥、符合性評估程序與 CE 標誌之獲取;而在產品推出後的營運階段,製造商需在產品支援期間履行安全更新與漏洞管理義務,並在遭遇已被利用的安全漏洞或重大資安事件時,主動且迅速地向官方機構履行通報義務。 

調和標準是由 CEN、CENELEC 與 ETSI 等歐洲標準組織制定的技術規範,核心任務是將《網路韌性法案》(CRA)的基本安全要求,轉為研發端可實作的明確規格。這套標準以現行全球資安標準為基石,其「橫向」與「縱向」標準預計於 2026 年 8 月與 10 月陸續發布;DFI 將持續追蹤最新標準進展,並逐步調整產品開發與資安流程以保持對齊。

掌握 CRA 合規時程,有助於降低產品進入歐盟市場時的合規風險。本法規將分雙階段正式推行:2026 年 9 月 11 日起率先將「漏洞與資安事件通報」列為強制性法定義務;而最關鍵的全面合規截止日則定於 2027 年 12 月 11 日,屆時CRA 相關市場准入要求將正式適用,未達標產品將無法取得 CE 標誌,企業必須從現在開始加速產品線的資安佈局。

未能符合 CRA 規範的企業,未符合 CRA 要求者,可能面臨行政罰鍰、產品下架或市場銷售限制等風險。法規針對核心違規行為制定了嚴格的懲罰機制,最高可處 1,500 萬歐元,或企業全球年度總營業額的 2.5%(以金額較高者為準);其餘技術性或程序性違規亦有相應的罰則。此舉明確彰顯了歐盟全面提升數位設備資安的決心,CRA 合規將成為適用產品進入歐盟市場的重要條件。

歐盟 CRA 與 NIS2 兩大資安法規齊頭並進,但各自建立了不同維度的安全防線。NIS2 指令著重於保護「關鍵基礎設施與基礎服務營運商」的資訊系統與網路安全;而 CRA 則直接聚焦於「數位產品本身」,強制落實源頭安全設計與全生命週期漏洞治理。兩大法規相輔相成,全面築起歐洲數位環境的整體防禦韌性,而 DFI 的工業運算平台可作為客戶建構 CRA-ready 產品時的重要基礎,協助導入安全設計、漏洞管理與長期維護機制。

軟體物料清單(SBOM)是詳列產品內所有軟體元件與程式庫的「數位成分表」。CRA 要求製造商針對產品軟體元件建立相關清單與技術文件,以支援漏洞管理與合規查核;雖然目前法規並未強制製造商主動公開此項資料,但若監管機構或市場監督當局依法提出查核要求,企業需具備依主管機關或市場監督機構要求提供相關 SBOM 資訊的能力。

DFI 已取得 IEC 62443-4-1 安全開發生命週期(Secure Development Lifecycle, SDL)相關認證,確保其產品設計與開發流程符合嚴謹的工控資安標準。目前公司正依內部政策及客戶需求,規劃取得 IEC 62443-4-2 認證。相關證書請點我查看