工业通信与联网领域的领军企业 Moxa 今日宣布,公司已做好准备,将于 2026 年 9 月 11 日《网络韧性法案》(CRA) 正式实施前,履行该法案下的首项运营合规义务,即强制性漏洞与安全事件上报。该法规将漏洞与安全事件处理从企业内部工作上升为法定义务,要求企业实现快速检测、评估、协调及监管响应。
根据 CRA 规定,含数字元素产品的制造商获悉存在已被主动利用的漏洞或发生重大安全事件后,必须在 24 小时内向欧盟网络安全局 (ENISA) 及指定国家级计算机安全事件响应团队 (CSIRT) 提交预警通知;随后于 72 小时内提交完整通知。针对已被利用的漏洞,还需要在修复措施/补丁发布后 14 天内提交最终报告;针对重大安全事件,则需要在提交事件通知后的一个月内提交最终报告。
Moxa 的 CRA 合规准备依托安全开发生命周期 (SDL) 构建。作为业内首批同时取得 IECEE 以及 ISCI/ISASecure 双重 IEC 62443-4-1 成熟度 3 级 (ML3) 认证的厂商,Moxa 已证明其产品安全流程可稳定复用,并在企业内部得到全面的统一执行。上述能力为符合 CRA 规定的产品奠定网络安全基础。
满足 CRA 的 24 小时上报要求不仅关乎安全事件响应能力,还需建立完善的网络安全治理框架。该框架能帮助制造商快速定位受影响产品、评估网络安全影响,并协调工程团队,及时作出监管响应决策。
为满足上述要求,Moxa 已建立完善的漏洞管理体系,具体包括:
- 成熟的产品安全事件响应团队 (PSIRT),可快速验证、评估漏洞,并统筹漏洞响应工作。
- 完善的软件物料清单 (SBOM) 管理机制,帮助工程团队快速定位受影响的软件组件、产品及固件版本。
- 覆盖软件组件、固件版本发布、生命周期记录的端到端产品追溯能力。
- 安全开发生命周期 (SDL),提供完整的工程追溯能力,并建立规范的漏洞修复流程。
- 清晰的治理流程,打通工程、产品管理、网络安全、法务及管理层决策链路,确保及时完成监管上报。
为进一步强化漏洞上报能力,Moxa 正推进 SBOM 数据与产品数据库的集成。一旦已知被利用漏洞 (KEV) 目录新增漏洞,Moxa 的 PSIRT 团队将快速完成数据关联、影响评估、响应优先级排序,确保及时满足 CRA 合规要求。
Moxa 研发管理与产品安全中心总监 John Chang 表示:“满足 CRA 的 24 小时上报义务不只是一场与时间的赛跑,更体现企业网络安全成熟度,是多年持续投入网络安全治理所取得的成果。像 Moxa 这类能持续履行该项义务的供应商,已建立完善的工程治理、安全开发、漏洞管理及跨部门协同机制,能快速厘清受影响产品、评估网络安全风险、统筹工程响应,并向监管机构提供准确信息。”
对于设备制造商、系统集成商以及关键基础设施运营方而言,与具备满足 CRA 合规能力的供应商合作,可以确信供应商不仅当下能交付安全产品,同时有能力在未来数年持续应对不断出现的网络安全风险。
Moxa 指出,随着 CRA 重塑工业领域的网络安全责任体系,客户对供应商的信任不仅取决于产品本身的安全特性,也取决于制造商在产品全生命周期内对网络安全的持续投入。通过实践经认证的 SDL 策略、完善漏洞管理体系、规范 PSIRT 运营和 SBOM 治理,并建立透明的安全流程,Moxa 帮助客户不断降低网络安全风险,简化 CRA 合规工作。
如需了解有关 Moxa CRA 合规准备的更多信息,请访问 Moxa CRA 专题页面。