公開資訊確認了募資金額,但 投資人名單與資金使用細節並未被廣泛公開。目前可知的主要方向是持續打造其 CRA 合規相關產品能力。
現代軟體很少完全由單一團隊從零開發。多數產品都依賴:
這形成了所謂的 軟體供應鏈(software supply chain)。
問題在於,漏洞可能來自任何一個環節,例如:
對開發團隊而言,管理這些風險並不容易,因為他們必須同時做到:
CRACI 的平台就是把 漏洞發現 → 任務分派 → 修補 → 紀錄 這整個流程自動化並嵌入開發管線。
Cyber Resilience Act(CRA) 是歐盟針對數位產品資安制定的重要法規,目標是提升整個科技產品供應鏈的安全性。
這項法規為在歐盟銷售的產品建立最低資安標準,涵蓋:
核心要求包括:
也就是說,資安將不再只是「最佳實務」,而是 進入市場的法律條件。
CRA 已在 2024 年 12 月正式生效,但企業目前仍處於過渡期。
接下來有兩個重要里程碑:
2026 年 9 月 11 日
製造商必須向歐盟資安機構通報已被利用的漏洞與重大安全事件。
2027 年 12 月 11 日
所有符合範圍的產品必須全面符合 CRA 要求,否則不能在歐盟市場銷售。
由於許多產品的開發周期長達數年,企業現在就必須開始調整開發流程。
CRACI 的設計邏輯是:把合規變成開發流程的一部分。
透過整合 CI/CD pipeline,其平台可以協助企業:
這些能力對 CRA 要求的 持續監控與產品生命周期安全管理 特別重要。
CRA 被視為歐盟首批專門針對 軟體供應鏈安全 的大型監管框架之一。
由於它適用於幾乎所有含有數位元素的產品,只要企業希望在歐盟市場銷售產品,就必須建立新的流程來:
這也意味著企業不只需要新的安全策略,還需要 能夠持續運作的自動化工具。
正是在這樣的市場需求下,像 CRACI 這樣的資安新創開始出現,試圖在 CRA 生效前為企業提供新的合規基礎設施。