從Security by Default到持續合規治理 叡揚資訊打造CRA產品全生命週期安全治理架構

中央社/
19 小時前

(中央社財經訊息服務20260904 16:24:29) 左起叡揚資訊創新協同事業處姚紹麒副處長、策略專案暨產品服務事業處吳龍紅處長、數位發展部數位產業署黃雅萍副署長、台灣區電機電子工業同業公會林全能秘書長、叡揚資訊數位韌性辦公室馬正維執行長、資安直屬事業處范家禎資深處長等產官代表齊聚,聚焦CRA法規要求與產品安全治理,分享企業實務因應方向。

隨著歐盟《網路韌性法案》(Cyber Resilience Act, CRA)相關通報義務自2026年9月11日起開始適用,企業的CRA準備工作也正從法規盤點,進一步進入流程建置與實際執行階段。叡揚資訊日前攜手台灣區電機電子工業同業公會舉辦「因應歐盟韌性法案(CRA)最新要求:產品安全治理與合規實務研討會」,邀集SGS台灣檢驗科技、英能科技共同探討CRA對產品安全、軟體開發與供應鏈治理所帶來的實務挑戰,從SGS產品檢驗與合規驗證(Verification of Compliance)、英能科技顧問輔導,到叡揚資訊資安工具解方,串聯 CRA 從合規要求、實務導入到安全治理的不同環節,打造涵蓋檢驗、輔導與工具應用完整且可交付的服務鏈,協助企業逐步落實產品安全與 CRA 合規要求。

本次活動吸引超過百位的產業人士報名參與,與會企業涵蓋電子製造、資訊與通訊及電子零組件等產業,參與者亦橫跨研發、資訊、資安、產品及法遵等不同部門,顯示 CRA 已不再只是法遵單位關注的議題,而是逐步成為企業產品開發與安全治理的重要課題。

叡揚資訊觀察,企業現階段面對CRA最大的挑戰,已逐漸從「法規要求是什麼」,轉向「企業內部究竟由誰負責,以及如何真正執行」。CRA 涵蓋產品設計、開發、漏洞處理、軟體元件管理及上市後安全維護等不同環節,企業若仍由研發、資安、法遵及產品單位分別以人工方式管理,將難以建立完整且能持續追蹤的產品安全治理機制。

從安全開發到持續合規,串起產品生命週期管理流程

CRA法規核心要求在於「Secure by Default」及「Secure by Design」,叡揚資訊表示,CRA落地並不代表企業需要額外建立一套獨立的資安流程,而是將既有的安全開發、弱點管理、供應鏈風險及合規作業逐步串接,讓安全要求能夠融入產品生命週期,並在不同階段留下可追蹤、可驗證的管理紀錄。

在產品設計與開發階段,企業可透過Secure Code Warrior線上安全程式培訓平台強化開發人員的Secure Coding能力,並結合Mend.io AI AppSec檢測平台、CodeSonar C語言品質與安全分析等應用程式安全解決方案,從程式碼、開源元件到軟體相依關係進行安全檢測,及早發現產品中的潛在風險。同時,透過 SBOM 建立軟體元件的透明度,掌握產品所使用的元件與相依關係,當新的漏洞被揭露時,可更快速判斷受影響的產品與版本,銜接後續的漏洞處理流程。而產品安全也不只存在於企業自身的程式碼。面對日益複雜的軟體供應鏈,企業可透過 Bitsight 可視化外部風險暨廠商供應鏈管理掌握外部及第三方供應商的資安風險,將供應鏈與第三方風險納入產品安全治理範圍,補足從「自身產品」延伸至「外部依賴」的風險視角。

因應歐盟於2026年9月11日正式強制實施的弱點與資安事件通報義務,當風險被發現後,重點則從「找出問題」進一步轉向「確實完成處理」。透過叡揚資訊Tracko SecOps資安營運治理平台,可將弱點發現、任務派送、修補進度及驗證結果串接至一致的管理流程,讓資安、研發及相關單位能掌握弱點處理狀態,避免風險停留在掃描報告或單一工具之中。在此基礎上,企業還需要將上述安全活動轉化為可持續管理的治理紀錄。透過 Vital CMP 驗證管理平台,可將法規要求、責任分工、執行狀態與佐證資料集中管理,讓企業不必在面對稽核或合規要求時,重新從不同系統、Excel或Email中蒐集資料,而是將日常執行過程逐步累積為可追蹤、可驗證的合規紀錄。

從單點工具走向AI的合規應用

叡揚資訊指出,面對大量產品與軟體元件所產生的SBOM與漏洞資訊,若仰賴人工追蹤與處理,不僅耗時,也難以即時掌握風險。隨著CRA要求企業建立主動的弱點管理機制,並履行相關通報義務,導入AI輔助與自動化機制,有助於加速風險辨識、處理與通報,提升企業的應變效率。另一方面,合規與稽核管理也逐步走向自動化,透過系統化管理降低人工彙整與追蹤的負擔,成為企業落實 CRA 的重要支援。叡揚資訊亦持續布局AI應用,其代理的Mend.io可協助企業強化AI安全能力,自主開發的Vital CMP驗證管理平台也陸續發展AI相關功能,協助企業提升安全與合規管理效率。

叡揚資訊以既有的資安與治理能力為基礎,串接Secure Code Warrior線上安全程式培訓平台、Mend.io AI AppSec檢測平台、CodeSonar C語言品質與安全分析、Bitsight可視化外部風險暨廠商供應鏈管理、Tracko SecOps資安營運治理平台及Vital CMP驗證管理平台等解決方案,涵蓋安全開發、AI應用安全、軟體與供應鏈風險、漏洞治理及合規管理等面向,透過持續監測、風險追蹤與即時應變,將不同階段的安全工作串接至既有流程,逐步建立涵蓋產品全生命週期的安全治理架構,讓CRA要求從法規要求真正落實至日常產品安全管理。

叡揚 資訊安全服務 https://www.gss.com.tw/sca

叡揚資訊安全服務,致力為各大企業及組織提供DevOps應用程式安全解決方案、顧問及整合服務,以改善資訊安全、提高企業效能為使命,全方位引進國際前瞻領導性知名品牌,目標打造提供台灣企業良好的資安平台,優質服務累積廣大的客戶群,包含醫療業、政府國營事業、金融業、壽險業、電信業、交通運輸業、製造業、高科技業等等。服務範圍 : 包括源碼檢測服務、開源碼檢測及管理、APP黑箱安全檢測、Mobile & APP自動化連續測試平台、行動應用安全保護、工具使用建置及導入建議、SSDLC 整合、軟體Coding 安全課程、Java解決方案等,未來也將持續引進國際頂尖資安資訊及技術,協助客戶有效提升應用系統安全強度,建立堅強資安防線。期許透過卓越的軟體與服務,帶領客戶透過IT創新提升企業產能及核心競爭力。

叡揚資訊 www.gss.com.tw

成立於1987年,是台灣資訊軟體業的領導廠商,於應用系統開發已有30餘年經驗,亦是區域級資訊軟體與雲端SaaS服務供應商。30 多年來專注於軟體技術及應用服務,提供企業e化應用軟體、資訊治理及資訊安全、運帷服務,以及雲端與巨量資料服務等4大產品線,加乘先進的協同作業、行動化、雲端、AI、機器學習、ChatBot、大數據等前瞻技術,持續創造產品與優化服務,深獲金融業、政府、醫院、電信與製造業等2,000家海內外客戶及40,000名以上雲端使用客戶的肯定。

新聞聯絡人 叡揚資訊 公共關係 蘇聖琁 (02) 2586-7890 #10199