🐳Docker Blog•較早收集於 52h
EU Cyber Resilience Act:要求與時程表

💡為您的容器化產品做好 EU Cyber Resilience Act 的準備,以確保在歐洲市場的持續准入。
⚡ 30-Second TL;DR
有什麼變化
軟體產品的強制性 SBOM 要求
為什麼重要
CRA 為歐盟的軟體安全設定了新的基準。未能調整發布流程的團隊將面臨嚴重的市場准入障礙。
下一步行動
審查您目前的漏洞揭露政策,確保其符合即將到來的 CRA 報告標準。
誰應關注:Enterprise & Security Teams
關鍵要點
- •軟體產品的強制性 SBOM 要求
- •開發人員新的漏洞報告義務
- •容器軟體團隊的合規時程表
🧠 深度解析
本篇為 AI 生成分析,非原文內容。
🔑 增強重點摘要
- •CRA 引入了基於風險的分類系統,將軟體產品分為預設類別、類別 I、類別 II 及關鍵軟體,不同類別需遵守不同嚴格程度的合規評估流程。
- •該法案明確規範了 CE 標誌(CE Marking)的使用,要求製造商在產品符合所有網路安全要求後,方可貼上此標誌進入歐盟市場。
- •針對開源軟體(OSS),法案設立了豁免條款,若開發者在商業活動之外進行貢獻,則不適用 CRA 的嚴格合規要求,以保護開源生態。
- •違規罰款極高,最高可達全球年度營業額的 1.5% 或 1,500 萬歐元(以較高者為準),對企業合規成本構成重大壓力。
- •法案要求製造商必須提供至少五年的安全更新支援,或根據產品預期壽命提供支援,這對容器化軟體的生命週期管理提出了新挑戰。
🛠️ 技術深入
- 軟體物料清單(SBOM)必須符合機器可讀的標準格式,如 SPDX 或 CycloneDX,以確保供應鏈透明度。
- 漏洞報告機制要求製造商在發現主動被利用的漏洞(Actively Exploited Vulnerabilities)後,必須在 24 小時內向歐盟網路安全局(ENISA)通報。
- 產品必須實施「預設安全」(Security by Design)原則,包括最小權限原則、加密儲存及安全的預設配置。
- 針對容器映像檔,合規性檢查需整合至 CI/CD 流水線中,以自動化驗證映像檔是否包含已知的 CVE 漏洞及過期的軟體套件。
🔮 前景展望AI analysis grounded in cited sources
企業將被迫重組軟體供應鏈管理流程。
由於 CRA 強制要求 SBOM 與漏洞追蹤,企業必須導入自動化合規工具以應對繁瑣的合規審計。
開源軟體專案將面臨更嚴格的貢獻者審查。
為了避免被認定為商業活動並觸發 CRA 合規義務,開源專案維護者需更明確地界定其商業與非商業貢獻的邊界。
⏳ 時間線
2022-09
歐盟執委會正式提出《網路韌性法案》(CRA)草案。
2023-12
歐洲議會與理事會就 CRA 的最終文本達成政治協議。
2024-03
歐洲議會正式投票通過《網路韌性法案》。
2024-10
CRA 正式在歐盟官方公報上發布,標誌著立法程序的完成。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Docker Blog ↗
每週 AI 簡報
每週一封,可隨時退訂。
