在動工之前,先掌握自己的位置。
範圍界定、差距分析與路線規劃——在預約任何一項測試之前完成。
規劃、準備、驗證——三條路線,同一團隊。GMA 平台將整個專案串連在一起。
範圍界定、差距分析與路線規劃——在預約任何一項測試之前完成。
技術文件、SBOM 以及背後的流程——為下一位審閱文件的審查員而寫。
可供佐證的 SPDX / CycloneDX SBOM。我們負責建置與維護 SBOM 本身;針對 SBOM 的安全測試則屬於技術測試服務。
第三方元件已是現代軟體與醫療器材開發的主流。我們建置並核對貴公司的軟體物料清單,比對已知 CVE 與授權義務,交付符合 FDA Section 524B 與 EU MDR 要求的機器可讀 SPDX / CycloneDX 檔案,並以 VEX 文件說明各項發現的可利用性,供供應鏈稽核使用。
FDA §524B/510(k) 與公告機構所需的資安文件。
我們將測試證據彙整為符合法規等級的交付文件:資安管理報告、安全架構視圖、威脅建模文件與 VEX 文件——並依 FDA 510(k)/PMA 審查人員與歐盟 MDR 公告機構的閱讀習慣編排。
最後一哩路——標誌、公告機構、方案核准,以及上市之後的工作。
最常被問到的三個問題。
可以,這正是交付格式的設計目的:CRA 與醫療器材案件會產出一份「資安管理報告」,格式對應 Annex VII、FDA Section 524B 與 MDR technical file 的要求;金融支付案件則依評估機構(assessor)預期的格式,產出各 scheme 專屬報告。
看測試的是什麼。軟體、雲端與應用程式類的部分可以完全遠端執行;硬體、韌體與 RED 無線電一致性測試則需要進實驗室,多數在我們位於台灣、通過 ISO/IEC 17025 認證的實驗室完成,部分特殊測試項目會交由 Applus+ 體系內其他實驗室執行。不論測試在哪裡進行,都由安合規律檢驗(SVS)在台灣統一對接——時區、語言與後續輔導不會中斷。
取決於範疇:聚焦型的弱點掃描通常幾天內完成;含複測驗證的完整滲透測試,一般需要數週。