Supply Chain Security Trends — 2026-W25 {: .no_toc }
報告週期:2026-06-11 至 2026-06-17
本期追蹤 23 項供應鏈安全動態,涵蓋 NIST 框架、NIST 洞察、歐盟法規、ISO 標準、CISA KEV。
免責聲明
本報告由 AI 系統自動產出,基於公開資料源萃取與結構化分析。內容僅供參考,不構成法律或合規建議。所有資訊應以原始發布機構的正式文件為準。標註「[系統推論]」之內容為系統推論,尚未經人工驗證。部分歐盟制裁/CFSP 類來源為 RSS 降級萃取,細節以 EUR-Lex 正式公告為準。
本週重點
NIST SSDF 1.2(SP 800-218r1)公開徵詢進行中,軟體供應鏈安全實務持續擴充但尚未生效(美國 NIST,revision/public_comment);同期歐盟對俄「影子船隊」41 艘船舶實施強制港口禁令與海事服務禁止,並擴大對伊朗雙用途出口管制(歐盟,mandatory/directly_applicable)。
-
NIST SSDF 1.2 公開徵詢(美國 NIST,revision/public_comment):SP 800-218r1(Revision 1)擴充安全軟體開發實務,回應 EO 14306,公開徵詢至 2026-01-30,屬建議性質、尚未生效。
-
NIST IR 8536 供應鏈追溯性元框架第二版草案(美國 NIST,draft):擴展製造業供應鏈可見性與追溯性管理責任,enforcement_signal 為 recommended。
-
歐盟對俄影子船隊 41 艘船舶制裁(歐盟,amendment/directly_applicable):Regulation (EU) 2025/2618 與 Decision (CFSP) 2025/2617 要求港口禁令與海事服務禁止,2025-12-19 生效,強制性。
-
歐盟對伊朗雙用途出口管制與資產凍結擴大(歐盟,amendment/directly_applicable):Regulation (EU) 2026/271 擴大 10 類 UAV/飛彈組件出口禁令;2026/262、2026/267 增列受制裁對象,皆為強制性。
-
硬體與 IoT 供應鏈指引(美國 NIST/國際 ISO,draft/recommended):NIST IR 8259 Revision 1 新增威脅建模(Activity 0);ISO/IEC 25706:2026 SPDM 設備驗證標準(confidence 中,WebFetch 降級)。
「SSDF Version 1.2 引入新的與改進的實務、任務與範例,擴展對軟體生產者與採購方的指引,以在整個軟體開發生命週期中減輕弱點風險。」 NIST, Secure Software Development Framework (SSDF) Version 1.2(SP 800-218r1,公開徵詢)
統計
| 指標 | 數值 |
|---|---|
| 總變動數(去重文件) | 23 |
| 來源分布 | EU Regulations: 9, NIST Frameworks: 6, NIST Insights: 2, ISO Standards: 1, CISA KEV: 6 |
| enforcement_signal 分布 | mandatory: 多數 EU/CISA, recommended: 6(NIST 軟體/IoT 草案) |
| REVIEW_NEEDED | 0 筆 |
報告產出時間:2026-06-17 完整報告:2026-W25 Supply Chain Security