2026年8月29日星期六

WhaleAgent
歐盟 VPN 新標準:2027 年 12 月強制執行

歐盟 VPN 新標準:2027 年 12 月強制執行

歐盟為 VPN 訂立正式技術標準,加密、認證、金鑰管理與漏洞處理全部要可審計,廠商必須拿出可測試的證據,不能再靠宣傳字眼。標準配合《網絡韌性法案》2027 年 12 月生效,違規最高罰 1,500 萬歐元或全球營業額 2.5%。起草名單包括 NordVPN 與 Surfshark,被監管的一方同時在寫規則。

歐盟為 VPN 訂立正式技術標準,要求加密、認證、金鑰管理與漏洞處理全部可審計。標準由 ETSI 制定,配合《網絡韌性法案》在 2027 年 12 月 11 日全面適用,違規最高罰 1,500 萬歐元或全球營業額 2.5%。耐人尋味的是,NordVPN 與 Surfshark 這些被監管的對象,本身就是標準的共同起草者。

事件背景

這次的主角是 ETSI,即歐洲電信標準協會,歐盟正式承認的技術標準制定機構之一。它為虛擬私人網絡推出編號 EN 304 620 的標準,名為《Cybersecurity requirements for Virtual Private Networks》,適用範圍涵蓋 VPN 用戶端、伺服器與閘道器三類產品。

要理解這件事,先要分清兩層。《網絡韌性法案》是法律,早已通過並進入過渡期;EN 304 620 是技術標準,負責把法律裡「必須具備足夠網絡安全」這種抽象要求,翻譯成廠商真正做得到、也驗證得到的條文。換言之,歐盟不是今日才決定要管 VPN,而是今日才把管的方法寫清楚。

ETSI 目前為《網絡韌性法案》啟動了 17 份歐洲標準的審批程序,VPN 只是其中一份。這批標準的目標是取得「協調標準」地位,廠商只要按標準做,就自動獲得「符合性推定」,即監管機關預設它已符合法律要求。對廠商而言,這是最省成本的合規路徑,因此協調標準的內容實際上就等於行業的最低門檻。

標準要求什麼

EN 304 620 的核心,是把「我們很安全」這句行銷語言變成可測試的技術指標。

  • 加密:規定 VPN 產品如何封裝與加密流量,確保資料在不受信任的網絡上傳輸時保持完整。
  • 認證與金鑰管理:使用標準化演算法,並對金鑰的產生、保存與更換設下明確規範。
  • 漏洞處理:對已被實際利用的漏洞設有通報與修補義務。
  • 舉證責任:廠商必須提出確定性、可測試的證據,證明安全機制真的有效。

最後一項是整份標準最具殺傷力的地方。目前 VPN 行業普遍以 AES-256 加密、WireGuard 協定、純記憶體伺服器等字眼作賣點,但這些描述向來難以驗證,消費者只能選擇相信。標準生效之後,這些說法要接受第三方檢驗,做不到的產品不能再這樣宣傳。

時間表與罰則

根據歐盟委員會公布的安排,《網絡韌性法案》的主要條文由 2027 年 12 月 11 日起適用,而漏洞與嚴重事故的通報義務更早,2026 年 9 月 11 日已經開始。

罰則相當重:違反基本安全要求或廠商義務,最高罰 1,500 萬歐元,或全球年度總營業額的 2.5%,以較高者為準。其他違規行為與提供不實資料的上限較低。微型與小型企業在 24 小時通報時限上獲得豁免,開源軟件的維護者亦不承擔法案的違規責任。

被監管者參與立規

這次標準的共同開發者名單包括 NordVPN、Surfshark、Google、Cisco 與 Airbus。Surfshark 亦公開宣傳自己參與了標準制定。

這種安排在歐洲標準體系裡屬於常態:ETSI 是由業界成員組成的組織,技術細節由懂技術的人來寫,本來就是制度設計。但它同時帶來一個明顯的張力,就是最有能力達標的大型供應商,也最有能力把門檻設在自己剛好跨得過的位置。對小型 VPN 供應商而言,合規成本與檢驗費用可能是實質的淘汰機制。

對用戶的影響

短期內用戶不會察覺任何變化,標準要到 2027 年底才有法律牙齒。長遠來看,值得留意三件事:在歐盟銷售的 VPN 產品會出現一條可查證的安全底線;「無日誌」「軍用級加密」這類無從稽核的宣傳語會被具體條文取代;以及市場很可能因為合規成本而進一步集中在幾家大型供應商手上。

一個以「不被監管」為賣點的行業,正式進入了被監管的階段。

來源

No comments yet