歐洲企業正進入一個新的監管時代。未來只要是在歐盟市場販售、含有「數位元素」的產品——從軟體到連網裝置——都必須符合嚴格的資安規範。這些要求來自 EU Cyber Resilience Act(CRA,歐盟網路韌性法案)。在這樣的背景下,一批專門協助企業完成合規的新創公司開始出現,其中之一就是芬蘭的 CRACI。
CRACI 是什麼公司
CRACI 是一家位於芬蘭的資安新創,開發一個專注於 軟體供應鏈安全(software supply chain security)與合規自動化 的平台。![]()
它的核心理念很簡單:不要等到產品完成後才做資安審查,而是把安全與合規 直接嵌入軟體開發流程。
平台可整合常見的 CI/CD 工具,例如:
透過這些整合,系統可以在開發流程中自動:
- 掃描軟體依賴中的漏洞
- 建立修補任務並分派給工程師
- 追蹤修復進度
- 記錄完整安全與合規紀錄
換句話說,CRACI 的目標是把原本依賴人工稽核與文件整理的合規工作,變成 持續自動化的工程流程。![]()
融資情況:已完成 140 萬歐元 pre‑seed
CRACI 目前已完成 140 萬歐元(約 150 萬美元)pre‑seed 融資,用於開發其資安合規平台。![]()
公開資訊確認了募資金額,但 投資人名單與資金使用細節並未被廣泛公開。目前可知的主要方向是持續打造其 CRA 合規相關產品能力。
為什麼「軟體供應鏈安全」變得這麼重要
現代軟體很少完全由單一團隊從零開發。多數產品都依賴:
- 開源套件
- 第三方函式庫
- 自動化建置系統
- 各種整合服務
這形成了所謂的 軟體供應鏈(software supply chain)。
問題在於,漏洞可能來自任何一個環節,例如:
- 第三方套件出現安全漏洞
- build pipeline 被入侵
- 依賴套件更新導致安全問題
對開發團隊而言,管理這些風險並不容易,因為他們必須同時做到:
- 追蹤多層依賴的漏洞
- 快速修補安全問題
- 記錄所有處理流程
- 在產品整個生命周期中維持安全更新
CRACI 的平台就是把 漏洞發現 → 任務分派 → 修補 → 紀錄 這整個流程自動化並嵌入開發管線。![]()