歐盟網路韌性法案(CRA)合規輔導

Cyber Resilience Act, Regulation (EU) 2024/2847

  • 適用對象

    在歐盟市場、以商業形式提供「含數位元素產品(PDE)」的硬體或軟體製造商、進口商與經銷商。

  • 為您解決

    面對 CRA 強制網路安全要求、CE 標誌與已生效的漏洞/事件通報義務,卻不確定產品是否落入範圍、屬於哪一風險類別。

  • 導入效益

    釐清適用性與風險分類、補齊安全設計與漏洞處理機制,順利完成符合性評估、取得進入歐盟市場的合規門票。

一句話總結:只要您在歐盟市場、以商業形式提供一個能連網或含數位元素的軟體或硬體,且它沒有被醫療、汽車、航空等專門法規涵蓋,基本上就需要符合 CRA——差別只在於落入哪一風險類別、要走自我評估還是第三方認證。

什麼是 CRA

《網路韌性法案》(Cyber Resilience Act, Regulation (EU) 2024/2847)是歐盟第一部針對「含數位元素的產品」(products with digital elements, PDE)設定強制網路安全要求的橫向法規。它的適用面極廣,涵蓋硬體與軟體兩者,並要求產品在整個生命週期都維持安全。

其核心精神有四:產品在設計階段就內建安全、廠商須持續處理漏洞並推送更新、以 CE 標誌作為合規標記,以及在產品遭利用或發生嚴重事件時負有通報義務。只要產品投放歐盟市場,不論製造商位於何處都適用。

合規時間表:時鐘已經在走

時間里程碑內容
2024/12/10法案正式生效尚無產品層級義務,企業準備期開始。
2026/09/11報告義務生效(已生效)主動遭利用之漏洞與嚴重事件須依時限通報。
2027/12/11全面適用所有要求生效,產品須完成符合性評估並貼 CE 標誌。

重點:距全面適用僅約 15 個月,且漏洞與事件通報義務「現在」就已生效——即使產品尚未完成完整合規,只要在歐盟市場上就須履行。

哪些產品需要符合 CRA

判準是「含數位元素的產品」:只要其預期用途或合理可預見用途包含直接或間接、邏輯或實體地連接到裝置或網路的資料連線,就落入範圍。此定義同時涵蓋硬體與軟體,也包括產品運作所需的遠端資料處理元件。

在範圍內(典型範例)

  • IoT/智慧家庭/穿戴/攝影機/可連網玩具
  • 路由器、交換器、數據機等網通設備
  • 筆電、手機、平板等終端裝置
  • 作業系統、桌面與行動應用程式、瀏覽器
  • 軟體函式庫、韌體,以及必需的遠端資料處理元件

排除或特殊處理

  • 已受專門法規涵蓋:醫療器材(MDR/IVDR)、汽車、民航、船用設備
  • 純國防/國安/機密而開發之產品
  • 純雲端/SaaS 原則上不直接適用(另受 NIS2 等規範);但產品必需的雲端功能會被視為產品一部分
  • 非商業性開源軟體豁免;「開源監管者」義務較輕,一旦商業化則承擔製造商責任

風險四分類與合規強度

CRA 依風險把產品分成四個層級,決定了合規強度與是否需要第三方介入:

分類典型範例合規路徑
普通類(約 90%)多數軟體與一般連網產品製造商自我評估即可
重要類 I密碼管理器、VPN、防火牆、防毒、家用路由器完全採用協調標準可自評;否則需第三方
重要類 II作業系統、工控防火牆、含安全功能之硬體強制第三方(公告機構)
關鍵類硬體安全模組(HSM)、智慧電表閘道器、智慧卡可能要求歐洲網路安全認證(EUCC 等)

製造商必須做到的六件事

  • 安全設計與預設安全:從設計與開發階段內建安全,交付時採用安全的預設配置。
  • 漏洞處理機制:持續監控、建立協調揭露政策、及時且可與功能更新解耦地推送安全更新。
  • 軟體物料清單(SBOM):以機器可讀格式建立並維護產品的元件與依賴清單。
  • 支援期承諾:在明確的支援期內持續提供安全更新(一般建議至少 5 年,除非產品預期壽命更短)。
  • 符合性評估與 CE 標誌:依風險分類完成評估,編製技術文件與歐盟符合性聲明(DoC),加貼 CE 標誌。
  • 漏洞與事件通報:依 24/72 小時/14 天分階段向 ENISA 與國家 CSIRT 通報(此義務已於 2026/09/11 生效)。

需要「認證」嗎?

這是客戶最常見的疑問。關鍵區分是:所有產品都必須完成「符合性評估」並加貼 CE 標誌,但只有部分風險類別需要「第三方認證」。兩者並不相同。

  • 路徑 A|製造商自我評估:適用普通類,或完全採用協調標準的重要類 I。自行對照附錄 I 基本安全要求評估、編製技術文件、簽署歐盟符合性聲明、自行加貼 CE,責任仍在製造商。
  • 路徑 B|第三方/認證:適用重要類 II(強制)、關鍵類(可能須認證)。由公告機構(Notified Body)執行型式檢驗或品保評估,關鍵類可能須依 EUCC 等方案取得歐洲網路安全認證,須預留評估時程與費用。

已生效的通報義務(重點)

自 2026 年 9 月 11 日起,製造商對兩類情況須通報:①遭主動利用的漏洞;②嚴重安全事件。通報透過 ENISA 營運的單一報告平台(SRP),送交主營地所在成員國的 CSIRT 與 ENISA,並須「不當延遲」地通知受影響用戶。

時限內容
24 小時(早期預警)自知悉起 24 小時內提交初步預警。
72 小時(詳細通報)受影響產品、嚴重程度、影響範圍與已採取之矯正措施。
14 天/1 個月(最終報告)漏洞有可用修復者 14 天內;嚴重事件 1 個月內。

不合規的代價:行政罰鍰

  • €1,500 萬或全球年營業額 2.5%:違反基本網路安全要求、製造商核心義務、漏洞處理與通報義務。
  • €1,000 萬或全球年營業額 2%:其他義務違反(進口商/經銷商不合規、缺符合性聲明、CE 標誌不當、未達公告機構要求)。
  • €500 萬或全球年營業額 1%:提供不正確、不完整或誤導性資訊予公告機構或市場監管機關。

罰鍰取「固定金額」與「營業額百分比」兩者之高者;對大型企業,百分比往往高於固定金額。

咨安的 CRA 輔導服務

本公司以務實、可落地的方式協助客戶因應 CRA,服務範圍涵蓋:適用性與分類評估、差距分析與合規藍圖、通報流程建置,以及技術文件與公告機構對接準備。我們依貴公司產品特性與風險分類,量身規劃自我評估或第三方認證的最合適路徑。

合規落地路線圖

  • 1. 產品盤點與範圍界定:判斷哪些產品屬 PDE,以及各自的風險分類。
  • 2. 差距分析:對照附錄 I 的基本網路安全要求,逐條評估現況落差。
  • 3. 建立通報流程(優先):先讓 24/72 小時通報機制可實際運作,因為此義務已生效。
  • 4. 導入安全開發生命週期:建立 SBOM、依賴管理、漏洞回應與安全更新流程。
  • 5. 技術文件與評估路徑:編製技術文件,決定走自我評估或公告機構。
  • 6. 符合性聲明與 CE:完成 DoC、加貼 CE 標誌,並準備好因應市場監管查核。

想確認貴公司產品是否落入 CRA 範圍、屬於哪一風險類別嗎?歡迎與我們聯繫,安排一次針對貴公司產品的初步評估,將有專人為您服務。