一句話總結:只要您在歐盟市場、以商業形式提供一個能連網或含數位元素的軟體或硬體,且它沒有被醫療、汽車、航空等專門法規涵蓋,基本上就需要符合 CRA——差別只在於落入哪一風險類別、要走自我評估還是第三方認證。
什麼是 CRA
《網路韌性法案》(Cyber Resilience Act, Regulation (EU) 2024/2847)是歐盟第一部針對「含數位元素的產品」(products with digital elements, PDE)設定強制網路安全要求的橫向法規。它的適用面極廣,涵蓋硬體與軟體兩者,並要求產品在整個生命週期都維持安全。
其核心精神有四:產品在設計階段就內建安全、廠商須持續處理漏洞並推送更新、以 CE 標誌作為合規標記,以及在產品遭利用或發生嚴重事件時負有通報義務。只要產品投放歐盟市場,不論製造商位於何處都適用。
合規時間表:時鐘已經在走
| 時間 | 里程碑 | 內容 |
|---|---|---|
| 2024/12/10 | 法案正式生效 | 尚無產品層級義務,企業準備期開始。 |
| 2026/09/11 | 報告義務生效(已生效) | 主動遭利用之漏洞與嚴重事件須依時限通報。 |
| 2027/12/11 | 全面適用 | 所有要求生效,產品須完成符合性評估並貼 CE 標誌。 |
重點:距全面適用僅約 15 個月,且漏洞與事件通報義務「現在」就已生效——即使產品尚未完成完整合規,只要在歐盟市場上就須履行。
哪些產品需要符合 CRA
判準是「含數位元素的產品」:只要其預期用途或合理可預見用途包含直接或間接、邏輯或實體地連接到裝置或網路的資料連線,就落入範圍。此定義同時涵蓋硬體與軟體,也包括產品運作所需的遠端資料處理元件。
在範圍內(典型範例)
- IoT/智慧家庭/穿戴/攝影機/可連網玩具
- 路由器、交換器、數據機等網通設備
- 筆電、手機、平板等終端裝置
- 作業系統、桌面與行動應用程式、瀏覽器
- 軟體函式庫、韌體,以及必需的遠端資料處理元件
排除或特殊處理
- 已受專門法規涵蓋:醫療器材(MDR/IVDR)、汽車、民航、船用設備
- 純國防/國安/機密而開發之產品
- 純雲端/SaaS 原則上不直接適用(另受 NIS2 等規範);但產品必需的雲端功能會被視為產品一部分
- 非商業性開源軟體豁免;「開源監管者」義務較輕,一旦商業化則承擔製造商責任
風險四分類與合規強度
CRA 依風險把產品分成四個層級,決定了合規強度與是否需要第三方介入:
| 分類 | 典型範例 | 合規路徑 |
|---|---|---|
| 普通類(約 90%) | 多數軟體與一般連網產品 | 製造商自我評估即可 |
| 重要類 I | 密碼管理器、VPN、防火牆、防毒、家用路由器 | 完全採用協調標準可自評;否則需第三方 |
| 重要類 II | 作業系統、工控防火牆、含安全功能之硬體 | 強制第三方(公告機構) |
| 關鍵類 | 硬體安全模組(HSM)、智慧電表閘道器、智慧卡 | 可能要求歐洲網路安全認證(EUCC 等) |
製造商必須做到的六件事
- 安全設計與預設安全:從設計與開發階段內建安全,交付時採用安全的預設配置。
- 漏洞處理機制:持續監控、建立協調揭露政策、及時且可與功能更新解耦地推送安全更新。
- 軟體物料清單(SBOM):以機器可讀格式建立並維護產品的元件與依賴清單。
- 支援期承諾:在明確的支援期內持續提供安全更新(一般建議至少 5 年,除非產品預期壽命更短)。
- 符合性評估與 CE 標誌:依風險分類完成評估,編製技術文件與歐盟符合性聲明(DoC),加貼 CE 標誌。
- 漏洞與事件通報:依 24/72 小時/14 天分階段向 ENISA 與國家 CSIRT 通報(此義務已於 2026/09/11 生效)。
需要「認證」嗎?
這是客戶最常見的疑問。關鍵區分是:所有產品都必須完成「符合性評估」並加貼 CE 標誌,但只有部分風險類別需要「第三方認證」。兩者並不相同。
- 路徑 A|製造商自我評估:適用普通類,或完全採用協調標準的重要類 I。自行對照附錄 I 基本安全要求評估、編製技術文件、簽署歐盟符合性聲明、自行加貼 CE,責任仍在製造商。
- 路徑 B|第三方/認證:適用重要類 II(強制)、關鍵類(可能須認證)。由公告機構(Notified Body)執行型式檢驗或品保評估,關鍵類可能須依 EUCC 等方案取得歐洲網路安全認證,須預留評估時程與費用。
已生效的通報義務(重點)
自 2026 年 9 月 11 日起,製造商對兩類情況須通報:①遭主動利用的漏洞;②嚴重安全事件。通報透過 ENISA 營運的單一報告平台(SRP),送交主營地所在成員國的 CSIRT 與 ENISA,並須「不當延遲」地通知受影響用戶。
| 時限 | 內容 |
|---|---|
| 24 小時(早期預警) | 自知悉起 24 小時內提交初步預警。 |
| 72 小時(詳細通報) | 受影響產品、嚴重程度、影響範圍與已採取之矯正措施。 |
| 14 天/1 個月(最終報告) | 漏洞有可用修復者 14 天內;嚴重事件 1 個月內。 |
不合規的代價:行政罰鍰
- €1,500 萬或全球年營業額 2.5%:違反基本網路安全要求、製造商核心義務、漏洞處理與通報義務。
- €1,000 萬或全球年營業額 2%:其他義務違反(進口商/經銷商不合規、缺符合性聲明、CE 標誌不當、未達公告機構要求)。
- €500 萬或全球年營業額 1%:提供不正確、不完整或誤導性資訊予公告機構或市場監管機關。
罰鍰取「固定金額」與「營業額百分比」兩者之高者;對大型企業,百分比往往高於固定金額。
咨安的 CRA 輔導服務
本公司以務實、可落地的方式協助客戶因應 CRA,服務範圍涵蓋:適用性與分類評估、差距分析與合規藍圖、通報流程建置,以及技術文件與公告機構對接準備。我們依貴公司產品特性與風險分類,量身規劃自我評估或第三方認證的最合適路徑。
合規落地路線圖
- 1. 產品盤點與範圍界定:判斷哪些產品屬 PDE,以及各自的風險分類。
- 2. 差距分析:對照附錄 I 的基本網路安全要求,逐條評估現況落差。
- 3. 建立通報流程(優先):先讓 24/72 小時通報機制可實際運作,因為此義務已生效。
- 4. 導入安全開發生命週期:建立 SBOM、依賴管理、漏洞回應與安全更新流程。
- 5. 技術文件與評估路徑:編製技術文件,決定走自我評估或公告機構。
- 6. 符合性聲明與 CE:完成 DoC、加貼 CE 標誌,並準備好因應市場監管查核。
咨安資訊