隨著人工智慧與物聯網(AIoT)技術的快速發展,數位產品已從單純資訊處理工具,轉變為連結實體世界的重要基礎設施。從智慧製造、智慧零售到智慧家電與關鍵基礎設施,設備的高度連網在帶來效率與便利的同時,也顯著擴大了資安風險。在此背景下,歐盟推出《網路韌性法案》(Cyber Resilience Act, CRA),將資安正式納入產品進入市場的強制條件,並重新定義企業在產品全生命週期中的責任。
CRA 的核心在於「韌性」與「持續安全」。這代表產品不僅在出廠時需具備安全性,更必須在遭受攻擊後仍能快速恢復至可運作狀態。以橡皮筋與竹子的比喻說明,真正的安全不是避免所有風險,而是在面對衝擊時仍能回復原狀。這樣的概念也反映出資安思維的轉變,從靜態防護走向動態應變。
AI技術造成資訊攻擊門檻降低
此一法規的出現,與全球資安威脅型態的變化密切相關。隨著AI技術的發展,攻擊能力不再侷限於少數專業人員,而是逐漸普及與自動化,使攻擊門檻大幅降低。資安威脅已從傳統的資訊竊取,轉向對實體系統的干擾與破壞,例如工廠設備停擺或關鍵系統失效。當攻擊可能直接影響現實世界時,產品安全便不再只是技術議題,而是涉及社會運作與公共安全的關鍵問題。
在制度設計上,CRA 採取分級管理,並涵蓋所有具備「數位元素」的產品。只要產品涉及軟體或韌體,並具備資料處理、傳輸或儲存功能,即可能納入規範範圍。這類產品範圍極廣,幾乎涵蓋所有現代電子設備,企業難以置身事外。此外,CRA 不再允許企業僅在出貨前完成檢測,而是要求持續進行漏洞管理、缺陷修補與事件通報,並需在極短時間內完成回應,對企業內部流程提出更高要求。
這樣的改變,使產品開發模式產生本質轉變。過去企業往往依據市場需求快速開發產品,再於後期補強安全機制;然而在 CRA 架構下,安全必須從設計初期即納入考量。許多既有產品雖具備部分安全功能,但企業往往無法說明其設計依據與風險評估邏輯,這在未來合規過程中將成為重大挑戰。
資安產品將轉為長期服務
對台灣製造業而言,這樣的轉變意味著從「製造導向」邁向「服務導向」。長期以來,台灣企業在全球供應鏈中以硬體製造能力著稱,但 CRA 要求企業在產品上市後仍需持續提供安全更新與支援,使產品本身轉變為長期服務的一部分。部分應用場域如家電或工業設備,其產品生命週期可長達十年以上,甚至需延伸至二十年的維護需求,遠超過傳統電子產品的更新節奏。
在實務層面,產業已開始進行調整。部分台灣廠商在工業設備與嵌入式系統中,導入長期作業系統支援與定期更新機制,確保產品在長時間運作下仍具備安全性。同時,也逐步建立漏洞管理與通報流程,以符合未來法規要求。在通訊與工業網路領域,設備已不再僅具備傳輸功能,而是整合入侵防護、加密與監控能力,成為資安架構的一部分。
然而,轉型過程中亦面臨多重挑戰。首先是組織層面的變革。CRA 涉及的不僅是研發部門,還包括法務、採購與客戶服務等單位,企業需建立跨部門協作機制,以應對快速通報與持續維運的需求。其次是供應鏈管理的複雜化。企業需對供應商進行盡職調查,確保其提供的元件與軟體不會帶來額外風險。這種對供應鏈的責任延伸,將成為未來合規的重要環節。
此外,技術面也需同步提升。企業需建立軟體物料清單(SBOM)、漏洞追蹤機制與系統追溯能力,以便在發生資安事件時快速定位問題並進行修復。這些能力過去多屬於大型企業,如今將成為所有製造商的基本要求。
CRA成為供應鏈護城河
儘管挑戰不小,但 CRA 同時也為台灣產業帶來新的機會。當全球市場逐步提高資安門檻,具備安全設計與長期維運能力的企業,將更容易取得國際客戶信任,並進入高附加價值市場。反之,缺乏資安能力的廠商,則可能逐漸被排除於供應鏈之外。
從長遠來看,CRA 不僅是一項法規,更是一場產業升級的推手。它促使企業重新思考產品價值,從單次交易轉向長期服務關係,並將資安能力納入核心競爭力。在 AIoT 時代,安全已成為產品不可分割的一部分,而能夠將其內化為組織能力的企業,將在未來競爭中占據有利位置。
封面圖片來源:本文作者以AI生成
參考資料來源:
1. 歐盟執委會(European Commission), Cyber Resilience Act Proposal, 2022
2. 歐洲議會(European Parliament), Cyber Resilience Act Legislative Resolution, 2024
3. 歐盟網路安全署(ENISA), Threat Landscape Report, 2023
4. 國際電信聯盟(ITU), Measuring Digital Development Report, 2022
5. 美國國家標準暨技術研究院(NIST), Cybersecurity Framework 2.0
6. 國際標準組織(ISO), ISO/IEC 27001、ISO/IEC 27400
7. 美國網路安全暨基礎設施安全局(CISA), SBOM 指南
8. 世界經濟論壇(WEF), Global Cybersecurity Outlook