CRA 倒计时:台湾 ICT 制造商为何现在就应做好准备
欧盟《网络韧性法案》(CRA)倒计时已经开启,违规罚款最高可达全球营收的 2.5%。本文将解析 EN 18031 三个部分的具体测试内容,并说明为何等到 2027 年才行动为时已晚。
阅读更多 →
欧盟《网络韧性法案》(CRA)倒计时已经开启,违规罚款最高可达全球营收的 2.5%。本文将解析 EN 18031 三个部分的具体测试内容,并说明为何等到 2027 年才行动为时已晚。
阅读更多 →
面对美国 FDA、欧盟 MDR、CRA 与台湾 TFDA 陆续提高资安要求,安合规律与 Applus+ Laboratories 携手打造台湾资安实验室,协助医疗设备厂商解决资安验证问题。
阅读更多 →
Mastercard 似乎已发布 GLB 12772,修订潜在欺诈商户监控标准,据称 7 月 24 日生效:商户滚动 30 天「退款+拒付」逾 5%,收单机构与 PF 须 72 小时内启动调查。
阅读更多 →
发卡量激增让 6 位 BIN 耗尽,8 位 BIN 迁移随之而来。本文依 PCI DSS v4.0.1 拆解卡号显示的遮蔽上限与各卡片品牌的截断规则,并说明多存 2 码为何会让卡号重建风险大幅上升。
阅读更多 →Medical Taiwan 2026 展会回顾:台湾医疗器械制造商最常问的三个问题——MDR 过渡期、FDA 第 524B 条款的 RTA 风险,以及安律国际与 Applus+ 的一套证据三地送审。
阅读更多 →
安合规律检验与 Applus+ Laboratories 签署结盟协议,成为认可资安实验室,在台提供 EN 18031 全系列检测与 CRA 一站式合规路径,协助台厂接轨欧美资安法规。
阅读更多 →
6 月 29 日安合规律检验与 Applus+ Laboratories 正式签约结盟,台湾医疗器械厂商在本地即可完成从管理体系、资安检测、文件审查到欧盟公告机构审查的完整流程。
阅读更多 →
prEN 40000-11:2026 如何为具安全防护盒的硬件设备(HSM、支付终端机、QSCD)提供欧盟 CRA 合规的协调途径——范围、关键要求,以及 PCI PTS 与 EN 18031 的证据再利用。
阅读更多 →
ISO 27701 建立在 ISO 27001 的安全基础上,进一步管理个人可识别信息的隐私风险。本文说明五大核心支柱,并厘清它与 GDPR 是「标准」与「法律」的分工。
阅读更多 →
内审员是管理体系的健康管家,而非内部纠察。本文说明 ISO 9001、14001、27001 为何强制要求内部审核,各标准的审核重点差异,以及从制定计划到编制报告的五个步骤。
阅读更多 →
患者数据一旦外泄伤害不可逆,IoMT 设备又将攻击面扩大到成千上万个端点。本文解析医疗器械制造商导入 ISO 27001 的理由、附录 A 关键控制措施,以及五步骤认证流程。
阅读更多 →
多数 ASV 扫描失败并非真正的漏洞。本文说明 PCI DSS v4.0.1 下 CVSS 4.0 即判定失败的门槛、干净的扫描输出为何仍会被 QSA 退回,以及回溯移植修补造成的误报该如何提出异议。
阅读更多 →
ISO 13485 为医疗器械全生命周期建立质量管理体系要求,在欧盟 MDR/IVDR、美国与亚洲往往是市场准入的前置条件。本文拆解认证的五个步骤与证书三年有效期,并厘清两个常见误区。
阅读更多 →
自 2026 年 9 月起,欧盟《网络弹性法案》第 14 条的通报义务对存量产品同样强制适用。本文说明触发通报的两大场景,以及 24 小时预警、72 小时详细通知与最终报告的期限。
阅读更多 →
FDA 最新指南把医疗器械网络安全治理纳入质量管理体系。随着 ISO 13485:2016 并入 QMSR,上市后漏洞管理与 SBOM 透明化正成为市场准入的标准要求。
阅读更多 →
Applus+ Laboratories 上海实验室通过 EMVCo 现场审计,认证范围扩大至非接触式(C-8)产品测试,并已协助 POS 终端机制造商星通取得 C-8 认证。
阅读更多 →
安律国际 2025 年 10 月通过 PCI SSC 审核,正式列入官方 ASV 名单,成为亚太区少数同时具备 QSA、3DS、PIN Security 与 ASV 四项资格的公司。
阅读更多 →
微软 2025 年 7 月 Patch Tuesday 修补 130 项漏洞,其中 10 项属重大等级。SQL Server 的 CVE-2025-49719 可让未授权攻击者读取未初始化内存,泄漏密码与加密密钥。
阅读更多 →
所有在欧盟销售的无线电设备须在 2025 年 8 月 1 日前满足 RED 第 3.3(d)、(e)、(f) 条的网络安全要求。本文说明哪些产品受影响、EN 18031 的角色与逾期风险。
阅读更多 →
服务提供商与商户——任何存储、处理或传输持卡人数据的组织,均须符合 PCI DSS 标准。依组织处理持卡人数据的方式,区分为不同类型与等级。
阅读更多 →
PCI DSS SAQ 是商户与服务提供商自评合规状态的问卷,共有 10 种类型。本文说明自我评估的五个步骤,比较 SAQ A、A-EP 与 D 型问卷的适用情境与题数差异,并说明如何判断适用类型。
阅读更多 →
服务提供商须依 PCI DSS v4.0 条款 12.4.2 每季检查安全政策的落实情形,涵盖每日日志审查、Rule-set 审查、组态标准、告警回应与变更管理五大项目。
阅读更多 →
Google Cloud Build 存在 Bad.Build 漏洞,攻击者可借默认服务账户提升权限并注入恶意程序。Google 已收回部分日志权限,但风险未完全解除,建议以 IAM 收紧相关权限。
阅读更多 →
Fortinet FortiOS、FortiOS-6K7K 与 FortiProxy 存在 CVSS 9.8 分的 SSL-VPN 重大漏洞(CVE-2023-27997),可遭远程执行任意代码。未使用者请停用该功能,其余应尽速更新。
阅读更多 →
Windows 10/11 的 CVE-2021-36934 因系统文件访问控制过于宽松,一般用户即可读取账户密码并取得管理员权限。商户与服务提供商应依 PCI DSS 要求 6.2 尽快修补。
阅读更多 →
Linux 内核 seq_file 存在越界写入缺陷(CVE-2021-33909),本地一般用户即可访问越界内存,造成系统崩溃或内核信息外泄。本文说明 PCI DSS 的对应做法。
阅读更多 →
支付卡产业数据安全标准的合规等级,决定商户与服务提供商是走 QSA 现场审计还是 SAQ。本文拆解审计的四个阶段,并列出系统、加密、教育训练与技术审计的成本构成。
阅读更多 →
3DS 2.0 时代来临,PCI 3DS 核心安全标准划出新的合规边界。本文说明 3DSS 与 ACS 服务提供商各需通过哪些评估、HSM 与云端厂商的资格门槛,以及取得 PCI 3DS 认证的七个步骤。
阅读更多 →Related