[ประกาศแจ้งเตือนความปลอดภัย] ตรวจพบเว็บไซต์ Qfinder Pro ปลอม เรียนรู้เพิ่มเติม >

พระราชบัญญัติความยืดหยุ่นทางไซเบอร์ของสหภาพยุโรป (CRA) คืออะไร? ข้อกำหนดและกำหนดเวลาสำหรับอุปกรณ์ NAS และเครือข่าย และแนวทางของ QNAP

Latest Articles 2026-09-30 clock 9 mins read

พระราชบัญญัติความยืดหยุ่นทางไซเบอร์ของสหภาพยุโรป (CRA) คืออะไร? ข้อกำหนดและกำหนดเวลาสำหรับอุปกรณ์ NAS และเครือข่าย และแนวทางของ QNAP

พระราชบัญญัติความยืดหยุ่นทางไซเบอร์ของสหภาพยุโรป (CRA) คืออะไร? ข้อกำหนดและกำหนดเวลาสำหรับอุปกรณ์ NAS และเครือข่าย และแนวทางของ QNAP
เนื้อหานี้ได้รับการแปลด้วยเครื่อง กรุณาดูที่คำแถลงการณ์ปฏิเสธความรับผิดชอบของการแปลภาษาด้วยเครื่อง
Switch to English

ข้อสรุปสำคัญ: QNAP เสร็จสิ้นเฟสแรกของการปฏิบัติตามข้อกำหนด EU CRA

QNAP ได้เสร็จสิ้นเฟสแรกของโปรแกรมการปฏิบัติตามข้อกำหนด EU Cyber Resilience Act (CRA) เมื่อวันที่ 11 กันยายน 2026 — ซึ่งเป็นวันเดียวกับที่ข้อกำหนด CRA สำหรับการรายงานช่องโหว่ที่ถูกโจมตีและเหตุการณ์ร้ายแรงมีผลบังคับใช้

  • การรายงานเหตุการณ์: แพลตฟอร์มรายงานความปลอดภัย QNAP เปิดให้ใช้งานแล้ว QNAP เริ่มกระบวนการตอบสนองตามกฎหมายภายใน 24 ชั่วโมงหลังได้รับรายงาน
  • การพัฒนาอย่างปลอดภัย: QNAP ปฏิบัติตามนโยบาย Secure Software Development Lifecycle (SSDLC) ที่เปิดเผยต่อสาธารณะ และผ่านการตรวจสอบกระบวนการ IEC 62443-4-1
  • การจัดการช่องโหว่: QNAP PSIRT ประสานงานการจัดการช่องโหว่และมุ่งมั่นตรวจสอบช่องโหว่ที่รายงานจากภายนอกและกำหนดหมายเลข CVE ภายในหนึ่งสัปดาห์
  • ความโปร่งใสของซัพพลายเชน: QNAP จัดเก็บ SBOMs ในรูปแบบ CycloneDX และ SPDX และตรวจสอบกับฐานข้อมูล CVE และแคตตาล็อก CISA Known Exploited Vulnerabilities (KEV)
  • ขอบเขต: ครอบคลุมผลิตภัณฑ์ทั้งหมดของ QNAP รวมถึง ZFS storage สำหรับองค์กร, NAS สำหรับธุรกิจ, Edge AI NAS และอุปกรณ์เครือข่ายทั้งหมด (เราเตอร์และสวิตช์)

EU Cyber Resilience Act (CRA) คืออะไร?

EU Cyber Resilience Act (CRA) Regulation (EU) 2024/2847 กำหนดให้ทุกผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัล (PwDE) ที่จำหน่ายใน EU ต้องปฏิบัติตามข้อกำหนดด้านความปลอดภัยไซเบอร์ตลอดวงจรชีวิต CRA เป็นเงื่อนไขเบื้องต้นสำหรับการรับรอง CE และผลิตภัณฑ์ที่ไม่มีเครื่องหมาย CE จะไม่สามารถวางจำหน่ายในตลาด EU ได้

เป้าหมายหลักสามข้อของ CRA

  • เสริมสร้างความยืดหยุ่นโดยรวมของตลาดดิจิทัล EU
  • ให้ผู้ใช้เห็นความปลอดภัยของผลิตภัณฑ์ที่ซื้อได้ชัดเจนขึ้น
  • ลดจำนวนช่องโหว่ในผลิตภัณฑ์ดิจิทัลหลังเข้าสู่ตลาด

CRA ครอบคลุมผลิตภัณฑ์ใดบ้าง?

CRA ครอบคลุมฮาร์ดแวร์หรือซอฟต์แวร์ใด ๆ ที่สามารถเชื่อมต่อโดยตรงหรือโดยอ้อมกับอุปกรณ์หรือเครือข่าย รวมถึงโซลูชันการประมวลผลข้อมูลระยะไกล NAS, เราเตอร์, สวิตช์, ระบบปฏิบัติการ และแอปพลิเคชันอยู่ในขอบเขต อุปกรณ์ทางการแพทย์, ยานยนต์, อากาศยานพลเรือน และอุปกรณ์ทางทะเลถูกยกเว้นเนื่องจากมีกฎระเบียบเทียบเท่าอยู่แล้ว

ข้อกำหนดหลักสำหรับผู้ผลิตทุกคนภายใต้ CRA

  • ดำเนินการประเมินความเสี่ยงไซเบอร์ตั้งแต่ขั้นตอนออกแบบ โดยใช้หลัก Secure by Design และ Secure by Default
  • จัดตั้งกระบวนการจัดการช่องโหว่ที่ตรงตามข้อกำหนด CRA
  • ให้บริการอัปเดตความปลอดภัยตลอดระยะเวลาสนับสนุนจนถึงสิ้นสุดการสนับสนุนผลิตภัณฑ์
  • จัดเตรียมเอกสารทางเทคนิค ตรวจสอบความสอดคล้อง และติดเครื่องหมาย CE (มีผลตั้งแต่ 11 ธันวาคม 2027)
  • ให้คำแนะนำที่ชัดเจนสำหรับการใช้งานอย่างปลอดภัย วันที่สิ้นสุดการสนับสนุน และช่องทางติดต่อสำหรับรายงานช่องโหว่
  • รายงานช่องโหว่ที่ถูกโจมตีและเหตุการณ์ร้ายแรงต่อหน่วยงานที่เกี่ยวข้อง

CRA มีผลบังคับใช้เมื่อไร? สามวันสำคัญ

CRA มีการทยอยบังคับใช้: การรายงานช่องโหว่ที่ถูกโจมตีมีผลบังคับใช้เมื่อวันที่ 11 กันยายน 2026 และต้องปฏิบัติตามข้อกำหนดทั้งหมดสำหรับผลิตภัณฑ์ที่วางจำหน่ายในตลาด EU ตั้งแต่ 11 ธันวาคม 2027

วันที่ เหตุการณ์สำคัญ สถานะ QNAP
10 ธันวาคม 2024 CRA มีผลบังคับใช้; เริ่มช่วงเปลี่ยนผ่าน เปิดตัวโปรแกรม CRA
11 กันยายน 2026 ข้อกำหนดการรายงานช่องโหว่ที่ถูกโจมตีและเหตุการณ์ร้ายแรงมีผล เสร็จสิ้นเฟสแรก; แพลตฟอร์มรายงานความปลอดภัยเปิดใช้งาน
11 ธันวาคม 2027 เส้นตายปฏิบัติตามข้อกำหนดทั้งหมด รวมถึงการตรวจสอบก่อนวางจำหน่ายและเครื่องหมาย CE ดำเนินการต่อเนื่องตามแนวทาง EU และมาตรฐานสากล

แหล่งที่มา: European Commission – Cyber Resilience Act

CRA แตกต่างจาก NIS2 อย่างไร และทำไมควรพิจารณาร่วมกัน?

CRA กำกับผลิตภัณฑ์; NIS2 กำกับองค์กร จุดที่ทั้งสองทับซ้อนกันคือกลยุทธ์แบบรวมศูนย์ที่เน้นความเสี่ยงเพื่อปกป้องซัพพลายเชนดิจิทัล สำหรับองค์กรที่ต้องปฏิบัติตาม NIS2 อุปกรณ์ที่ซื้อจะต้องปฏิบัติตาม CRA ด้วย

image

ความสัมพันธ์ระหว่าง CRA และ NIS2: กลยุทธ์แบบรวมศูนย์จากผลิตภัณฑ์สู่องค์กร

EU CRA EU NIS2 Directive
จุดเน้น ความปลอดภัยไซเบอร์ของผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัล ความปลอดภัยของระบบเครือข่ายและข้อมูลในองค์กรสำคัญและองค์กรหลัก
ผู้ที่เกี่ยวข้อง ผู้ผลิต, ผู้นำเข้า, ผู้จัดจำหน่าย องค์กรในภาคพลังงาน, ขนส่ง, โทรคมนาคม, สาธารณสุข, สาธารณูปโภค และภาคอื่น ๆ
ผลลัพธ์ที่คาดหวัง ฮาร์ดแวร์และซอฟต์แวร์ที่ปลอดภัยพร้อมองค์ประกอบโปร่งใส การบริหารจัดการความปลอดภัยไซเบอร์ในองค์กรและการปกป้องโครงสร้างพื้นฐานสำคัญ
ความเกี่ยวข้องกับ QNAP QNAP ต้องปฏิบัติตามโดยตรงในฐานะผู้ผลิต ลูกค้า QNAP ต้องประเมินความปลอดภัยของซัพพลายเออร์; QNAP ให้หลักฐานที่ตรวจสอบได้

NIS2 มาตรา 21(2)(d) กำหนดให้องค์กรประเมินความเสี่ยงด้านความปลอดภัยของซัพพลายเออร์และผู้ให้บริการโดยตรง มาตรา 21(2)(e) กำหนดความปลอดภัยในการจัดซื้อ, พัฒนา และบำรุงรักษาระบบ รวมถึงการจัดการและเปิดเผยช่องโหว่ การตรวจสอบ IEC 62443-4-1 ของ QNAP, กระบวนการเปิดเผยช่องโหว่ต่อสาธารณะ และการเสร็จสิ้นเฟสแรกของ CRA สามารถใช้เป็นหลักฐานบุคคลที่สามเมื่อองค์กรประเมินซัพพลายเออร์

เรียนรู้เพิ่มเติม: เลือกโซลูชัน QNAP เพื่อบรรลุความปลอดภัยเครือข่าย EU NIS2 และการจัดการความเสี่ยงซัพพลายเชน

QNAP ปฏิบัติตามข้อกำหนด CRA อย่างไร? สี่เสาหลัก

QNAP ตอบสนองข้อกำหนดความปลอดภัยไซเบอร์ที่สำคัญของ CRA ผ่านสี่เสาหลัก: กระบวนการพัฒนาอย่างปลอดภัยที่ผ่านการตรวจสอบตามมาตรฐานสากล, การรายงานเหตุการณ์ภายใน 24 ชั่วโมง, การจัดการช่องโหว่เชิงรุก และซัพพลายเชนซอฟต์แวร์ที่โปร่งใส กลไกเหล่านี้มีอยู่ก่อนที่ CRA จะมีผลบังคับใช้ — ไม่ใช่การแก้ไขเฉพาะกฎระเบียบเดียวแบบเร่งด่วน

เสาหลักที่ 1: วงจรการพัฒนาอย่างปลอดภัยที่ผ่านการตรวจสอบ IEC 62443-4-1

IEC 62443-4-1 คือมาตรฐานของ International Electrotechnical Commission (IEC) สำหรับวงจรการพัฒนาผลิตภัณฑ์อย่างปลอดภัย กำหนดแนวปฏิบัติการพัฒนาอย่างปลอดภัย 8 ข้อ และประเมินการดำเนินงานขององค์กรใน 4 ระดับความสมบูรณ์ QNAP ผ่านการตรวจสอบกระบวนการ IEC 62443-4-1 ของ DEKRA ในเดือนกันยายน 2026 การตรวจสอบนี้ครอบคลุมกระบวนการพัฒนาทั้งหมดและใช้กับทุกผลิตภัณฑ์ที่ QNAP เปิดตัวในปัจจุบันและอนาคต

  • การประเมินความเสี่ยงและการสร้างแบบจำลองภัยคุกคามเริ่มตั้งแต่ขั้นตอนกำหนดความต้องการ
  • การออกแบบต้องผ่านการตรวจสอบความปลอดภัยครอบคลุมการปกป้องข้อมูล, การยืนยันตัวตน, การควบคุมการเข้าถึง และการเข้ารหัส
  • การพัฒนารวมการทดสอบความปลอดภัยแอปพลิเคชันแบบอัตโนมัติทั้งแบบ static (SAST) และ dynamic (DAST) พร้อมการทดสอบเจาะระบบ

เสาหลักที่ 2: การรายงานเหตุการณ์ภายใน 24 ชั่วโมงตาม CRA

แพลตฟอร์มรายงานความปลอดภัย QNAP เป็นช่องทางหลักสำหรับการรายงาน CRA ลูกค้า, ผู้ใช้ปลายทาง และนักวิจัยด้านความปลอดภัยทั่วโลกสามารถใช้รายงานช่องโหว่ที่ถูกโจมตีหรือเหตุการณ์ความปลอดภัยร้ายแรง QNAP เริ่มกระบวนการตอบสนองตามกฎหมาย, ประเมินความเสี่ยง และปล่อยอัปเดตความปลอดภัยภายใน 24 ชั่วโมงหลังได้รับรายงาน

เสาหลักที่ 3: การจัดการช่องโหว่โดย PSIRT

ทีมตอบสนองเหตุการณ์ความปลอดภัยผลิตภัณฑ์ QNAP (PSIRT) ทำงานในรูปแบบคณะกรรมการ มีสมาชิกจาก R&D, ความปลอดภัยข้อมูล, กฎหมาย และบริการลูกค้า QNAP ติดตามช่องโหว่ใหม่ผ่าน Security Advisories และ Security Bounty Program ที่เปิดเผยต่อสาธารณะ สำหรับช่องโหว่ที่รายงานโดยนักวิจัยภายนอก PSIRT มุ่งมั่นตรวจสอบและกำหนดหมายเลข CVE ภายในหนึ่งสัปดาห์

เสาหลักที่ 4: ซัพพลายเชนซอฟต์แวร์ที่โปร่งใสด้วย SBOMs

CRA กำหนดให้ผู้ผลิตสร้าง Software Bill of Materials (SBOM) และให้หน่วยงานตามคำขอ QNAP จัดเก็บ SBOMs สำหรับซอฟต์แวร์ NAS และแอปพลิเคชันในรูปแบบ CycloneDX และ SPDX ตามมาตรฐานอุตสาหกรรม กระบวนการพัฒนารวมการวิเคราะห์องค์ประกอบซอฟต์แวร์ (SCA) และตรวจสอบกับฐานข้อมูล CVE และแคตตาล็อก U.S. CISA Known Exploited Vulnerabilities (KEV) เพื่อบริหารความเสี่ยงขององค์ประกอบบุคคลที่สามและโอเพ่นซอร์ส

ความโปร่งใสสำหรับผู้ใช้: ระบุระยะเวลาสนับสนุนอย่างชัดเจน

CRA กำหนดให้ผู้ผลิตเปิดเผยการใช้งานที่ตั้งใจ, วันที่สิ้นสุดการสนับสนุน และช่องทางรายงานช่องโหว่ ผู้ใช้สามารถตรวจสอบระยะเวลาสนับสนุนแต่ละรุ่นได้ที่หน้า QNAP Product Support Status และเสริมความปลอดภัยด้วย NAS Security Guide

ผลิตภัณฑ์ QNAP ใดบ้างที่ครอบคลุมการปฏิบัติตาม CRA?

กลไกความปลอดภัยและการรายงานของ QNAP ครอบคลุมผลิตภัณฑ์ทั้งหมดและได้รับการรับรองจากองค์กรอิสระระดับสากลหลายแห่ง

หมวดหมู่ผลิตภัณฑ์ กลุ่มผลิตภัณฑ์ตัวแทน
สตอเรจองค์กร ZFS storage, dual-controller NAS, all-flash NAS
NAS ธุรกิจและมัลติมีเดีย QTS / QuTS hero business NAS, NAS สำหรับผู้สร้างและผู้ใช้ตามบ้าน
การประมวลผล AI Edge AI NAS solutions
เครือข่าย เราเตอร์, สวิตช์

การลงทุนด้านความปลอดภัยไซเบอร์ของ QNAP เป็นความสามารถองค์กรระยะยาวที่ครอบคลุมการพัฒนาผลิตภัณฑ์, บริการคลาวด์ และการดำเนินงาน ดูรายละเอียดการรับรองเพิ่มเติมได้ที่ QNAP Trust Center

คำถามที่พบบ่อย

QNAP NAS ปฏิบัติตามข้อกำหนด EU CRA หรือไม่?

QNAP เสร็จสิ้นเฟสแรกของโปรแกรม CRA เมื่อวันที่ 11 กันยายน 2026 โดยปฏิบัติตามข้อกำหนดการรายงานเหตุการณ์สำหรับผลิตภัณฑ์ทั้งหมด รวมถึง NAS และอุปกรณ์เครือข่าย QNAP กำลังดำเนินการสู่การปฏิบัติตามข้อกำหนดทั้งหมดภายใน 11 ธันวาคม 2027 ตามแนวทาง EU และมาตรฐานสากล

NAS ถือเป็น "ผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัล" ภายใต้ CRA หรือไม่?

ใช่ NAS เป็นฮาร์ดแวร์ที่เชื่อมต่อเครือข่ายและรันระบบปฏิบัติการและแอปพลิเคชัน จึงตรงกับนิยามของ CRA สำหรับผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัล เราเตอร์และสวิตช์ก็อยู่ในขอบเขตด้วย

จะรายงานช่องโหว่หรือเหตุการณ์ความปลอดภัยในผลิตภัณฑ์ QNAP ได้อย่างไร?

รายงาน "ช่องโหว่ที่ถูกโจมตี" หรือ "เหตุการณ์ความปลอดภัยร้ายแรง" ผ่าน แพลตฟอร์มรายงานความปลอดภัย QNAP; QNAP PSIRT เริ่มกระบวนการตอบสนองภายใน 24 ชั่วโมง รายงานช่องโหว่ทั่วไปผ่าน ช่องทางรายงานในหน้า Security Advisories หรือ Security Bounty Program

IEC 62443-4-1 เกี่ยวข้องกับ CRA อย่างไร?

IEC 62443-4-1 กำหนดข้อกำหนดสำหรับวงจรการพัฒนาผลิตภัณฑ์อย่างปลอดภัย และหลักการหลักของมันสอดคล้องกับข้อกำหนด CRA สำหรับความปลอดภัยตลอดวงจรชีวิตผลิตภัณฑ์ การตรวจสอบ IEC 62443-4-1 แสดงให้เห็นว่าผู้ผลิตมีระบบที่พร้อมปฏิบัติตามข้อกำหนดความปลอดภัยไซเบอร์ที่สำคัญของ CRA

SBOM คืออะไร และ CRA กำหนดให้เปิดเผยต่อสาธารณะหรือไม่?

SBOM (Software Bill of Materials) คือรายการส่วนประกอบซอฟต์แวร์และไลบรารีทั้งหมดในผลิตภัณฑ์ — เปรียบเสมือนฉลากส่วนผสมสำหรับซอฟต์แวร์ CRA กำหนดให้ผู้ผลิตสร้าง SBOM เพื่อสนับสนุนการจัดการช่องโหว่ แต่ยังไม่กำหนดให้เผยแพร่ต่อสาธารณะ; SBOM ฉบับเต็มต้องให้หน่วยงานตามคำขอ

CRA กับ NIS2 ต่างกันอย่างไร?

CRA กำกับความปลอดภัยของผลิตภัณฑ์ดิจิทัลและใช้กับผู้ผลิต NIS2 กำกับความปลอดภัยไซเบอร์ในองค์กรผู้ให้บริการสำคัญในภาคพลังงาน, ขนส่ง, โทรคมนาคม การซื้อผลิตภัณฑ์ที่ปฏิบัติตาม CRA เป็นพื้นฐานสำหรับการปฏิบัติตามข้อกำหนดซัพพลายเชนของ NIS2

อุปกรณ์ QNAP ของฉันจะได้รับอัปเดตความปลอดภัยต่อไปหรือไม่?

ตรวจสอบระยะเวลาสนับสนุนรุ่นของคุณได้ที่หน้า QNAP Product Support Status ผลิตภัณฑ์ที่อยู่ในช่วงสนับสนุนจะได้รับอัปเดตความปลอดภัยต่อเนื่อง แนะนำให้เปิดใช้งานอัปเดตอัตโนมัติและตรวจสอบ Security Advisories เป็นประจำ

บริษัทนอก EU ต้องปฏิบัติตาม CRA หรือไม่?

ใช่ ผลิตภัณฑ์ใด ๆ ที่จำหน่ายในตลาด EU ต้องปฏิบัติตาม CRA ไม่ว่าผู้ผลิตจะอยู่ที่ใด ผู้ประกอบระบบและผู้ผลิตอุปกรณ์สามารถลดภาระการปฏิบัติตามข้อกำหนดหลังวางจำหน่ายโดยเลือกซัพพลายเออร์ที่มีแนวปฏิบัติ SDL, PSIRT และ SBOM ที่ชัดเจน

AI Disclosure: Some images and text in this article were created or refined with the assistance of Artificial Intelligence (AI) and reviewed by human editors.

Elsa

Elsa

QNAP Marketing Manager

Was this article helpful?

Thank you for your feedback.

หากต้องการความช่วยเหลือเพิ่มเติม สอบถามผู้ใช้รายอื่นและผู้เชี่ยวชาญของ QNAP ได้ในคอมมูนิตี้ ไปที่ QNAP Community

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

Table of Contents

เลือกสเปค

      ดูเพิ่มเติม น้อยลง
      เลือกประเทศหรือภูมิภาคของคุณ
      แชทกับเราได้เลย! แชทกับเราได้เลย!
      back to top