歐盟 CRA 資安韌性法是什麼?台灣製造商合規指南

Cyber Resilience Act(網路韌性法案):適用產品、風險分類、通報義務與準備步驟

CRA(Cyber Resilience Act,Regulation (EU) 2024/2847)是歐盟第一部針對「含數位元素的產品」(Products with Digital Elements,PDE)訂定強制網路安全要求的法規,台灣常譯為「資安韌性法」或「網路韌性法案」。只要是能連網或含軟體的硬體、軟體產品要賣進歐盟,不論製造商在哪裡,都必須符合 CRA 並加貼 CE 標誌。對以出口為主的台灣電子、網通、IoT 與工控廠商而言,這是繼 RED 無線電設備指令之後最重要的產品資安門檻。


一、時程:CRA 走到哪一步了?

日期里程碑對廠商的意義
2024/12/10CRA 正式生效進入約三年的準備期。
2026/06/11公告機構(Notified Body)相關條款適用各成員國開始指定可執行第三方符合性評估的機構。
2026/09/11漏洞與事件通報義務生效ENISA 單一報告平台(SRP)上線;已在歐盟市場上的產品也要通報。
2027/12/11全面適用新投放市場的產品須完成符合性評估、技術文件、符合性聲明並加貼 CE。

協調標準進度:CRA 的協調標準(harmonised standards)仍在制定中。歐盟已將核心水平標準(安全開發、漏洞處理)的期限延至 2026 年 10 月底,產品別的垂直標準(ETSI EN 304 系列,共 17 份草案,涵蓋路由器、連網玩具等)則延至 2026 年底,目前正進行公開意見徵詢。換言之,距離全面適用只剩約 14 個月,標準卻要到年底前後才陸續定案,等標準出來才開始準備會非常吃緊。


二、哪些產品要符合 CRA?

判斷原則:產品的預期或可合理預見用途,包含直接或間接、邏輯或實體地連接到裝置或網路,就屬於 PDE。硬體、軟體、韌體,以及產品運作必需的遠端資料處理(雲端)功能都算在內。

  • 在範圍內

    IoT 與智慧家庭裝置、網路攝影機、路由器與交換器、工業控制器與閘道器、筆電與手機、作業系統、App、桌面軟體、韌體與商業軟體元件。

  • 排除或另行規範

    醫療器材(MDR/IVDR)、汽車(型式認證)、民航、船用設備、專為國防國安開發的產品;純 SaaS 原則上不直接適用(另受 NIS2 規範);非商業性開源軟體豁免。

台灣常見的 OEM/ODM 代工情境:以自有品牌在歐盟上市的一方是「製造商」,承擔主要責任;但品牌商會把 SBOM、漏洞處理、安全更新支援等要求往上游代工廠與元件供應商傳遞,因此代工廠同樣需要具備對應能力。


三、四種產品分類與評估路徑

CRA 依風險把產品分為四類,決定能否自我評估。各類別的技術定義已由歐盟執委會以實施法規 (EU) 2025/2392 進一步明確化。

分類典型產品符合性評估路徑
普通類(約 9 成產品)一般連網家電、印表機、多數 App 與軟體製造商自我評估(模組 A)
重要類 I(附錄 III)作業系統、瀏覽器、密碼管理器、防毒軟體、VPN、網管與 SIEM、路由器/數據機/交換器、具安全功能的微處理器與 MCU、智慧門鎖/監控等智慧家庭安全產品、連網玩具、兒童或健康用穿戴裝置完整採用協調標準(或歐盟認證方案)可自評;否則須第三方
重要類 II(附錄 III)防火牆、入侵偵測與防禦系統(IDS/IPS)、Hypervisor 與容器執行環境、防竄改微處理器與微控制器強制第三方(公告機構,模組 B+C 或 H)
關鍵類(附錄 IV)具安全盒的硬體裝置(如 HSM)、智慧電表閘道器、智慧卡與安全元件可能被要求取得歐洲網路安全認證(如 EUCC)

分類要依「產品的核心功能」判斷,而不是只看是否內含某個元件。例如一台內含作業系統的工業設備,並不會因此自動成為重要類 I;但一台以路由為核心功能的閘道器就會。


不確定產品屬於哪一類?咨安可協助產品盤點與 CRA 分類判定,免費需求諮詢、不綁約。

免費需求諮詢

四、製造商要做到哪些事?

CRA 附錄 I 的基本網路安全要求分為兩部分:產品本身的安全特性,以及漏洞處理流程。落到實務,製造商需要完成:

  1. 網路安全風險評鑑

    針對產品進行風險評鑑,並據以設計、開發與生產;評鑑結果須納入技術文件。

  2. 安全設計與預設安全

    出貨即採安全預設組態、無已知可利用漏洞、存取控制與資料加密、縮小攻擊面、可安全更新。

  3. SBOM 與漏洞處理

    以機器可讀格式建立軟體物料清單(SBOM,至少涵蓋頂層相依元件),建立協調漏洞揭露政策,並免費、及時提供安全更新。

  4. 支援期

    明確宣告安全支援期,原則上至少 5 年(產品預期使用期較短者除外),期間持續處理漏洞。

  5. 技術文件、符合性聲明與 CE

    依分類完成符合性評估、編製技術文件(保存 10 年)、簽署歐盟符合性聲明(DoC)並加貼 CE 標誌。

進口商與經銷商也有查核義務:須確認製造商已完成符合性評估、產品附有 CE 與必要資訊,發現重大漏洞時須通知製造商與主管機關。


五、已生效的通報義務:24/72 小時

自 2026 年 9 月 11 日起,製造商一旦知悉遭主動利用的漏洞或影響產品安全的嚴重事件,就必須透過 ENISA 的單一報告平台(SRP)同時通報主要營業所在成員國的 CSIRT 與 ENISA。這項義務也適用於 2027 年 12 月前就已上市的產品。

階段時限內容
早期預警知悉後 24 小時內初步說明,是否涉及惡意行為、影響哪些成員國。
正式通報知悉後 72 小時內受影響產品、漏洞或事件性質、已採取與建議用戶採取的措施。
最終報告漏洞:修補可用後 14 天內
事件:通報後 1 個月內
嚴重程度、影響、根本原因與矯正措施。

非歐盟廠商(例如台灣製造商)沒有歐盟營業所時,通報對象依規定順序判定(如授權代表所在國)。實務上,24 小時的時限意味著必須事先建好:漏洞情資來源、內部升級與判斷流程、SRP 帳號與負責人,否則幾乎不可能及時完成。


六、CRA 與 IEC 62443、EN 18031、EN 303 645 的關係

現有標準不會自動等於符合 CRA,但可大幅縮短準備路徑:

  • IEC 62443-4-1/4-2:工控產品的安全開發流程與元件技術要求,與 CRA 的安全開發與漏洞處理要求高度重疊,是工業產品最直接的基礎。
  • EN 18031 系列:無線電設備指令(RED)資安授權法規的協調標準,自 2025 年 8 月 1 日起適用於連網無線產品。CRA 全面適用後預期將接手 RED 的資安要求,已依 EN 18031 準備的廠商可延續成果。
  • ETSI EN 303 645:消費性 IoT 資安基準,涵蓋預設密碼、漏洞揭露、安全更新等,與 CRA 附錄 I 多項要求對應。
  • ISO 27001:屬組織層級的資訊安全管理,不是產品標準;但其風險管理、事件管理與供應商管理機制,可作為 CRA 漏洞處理與通報流程的管理骨架。

建議做法:先以 CRA 附錄 I 為主軸做差異分析,再依產品類型對應到上述標準,待協調標準在歐盟公報引用後再做最終對齊。


七、罰則

  • 最高 €1,500 萬或全球年營業額 2.5%(取高者):違反附錄 I 基本要求或製造商核心義務(含通報義務)。
  • 最高 €1,000 萬或 2%:違反其他義務,例如進口商、經銷商義務或 CE 標示規定。
  • 最高 €500 萬或 1%:向公告機構或市場監管機關提供不正確、不完整或誤導性資訊。

除罰鍰外,市場監管機關也可要求產品下架或召回,對出口廠商而言往往比罰鍰更具衝擊。


八、台灣廠商的六步驟準備路線

  1. 產品盤點與適用性判定

    列出銷往歐盟的產品線,判斷是否屬 PDE、是否被其他法規排除。

  2. 分類判定

    依附錄 III/IV 與實施法規判定普通、重要 I/II 或關鍵類,決定評估路徑。

  3. 通報機制優先上線

    建立漏洞監控、24/72 小時通報流程與 SRP 窗口——這是已生效的義務。

  4. 附錄 I 差異分析

    逐條對照產品安全要求與漏洞處理要求,排定改善優先順序。

  5. 安全開發生命週期與 SBOM

    導入安全開發流程、SBOM 產製與相依元件管理、安全更新機制與支援期政策。

  6. 技術文件與符合性評估

    編製技術文件與 DoC;需第三方者及早與公告機構接洽排程,於 2027/12/11 前完成 CE。


常見問題

CRA 和「資安韌性法」、「網路韌性法案」是同一個嗎?

是。三者都是指歐盟 Regulation (EU) 2024/2847(Cyber Resilience Act),只是中文譯名不同。

我們是 OEM/ODM 代工廠,也要符合 CRA 嗎?

以自有名義或商標在歐盟上市的品牌商是法律上的「製造商」。但品牌商必須確保產品符合 CRA,通常會要求代工廠提供 SBOM、安全開發證據、漏洞處理與更新支援,因此代工廠實務上同樣需要建立相關能力。

已經在歐盟賣的舊產品要怎麼辦?

2027 年 12 月 11 日前已投放市場的產品,原則上不須補做符合性評估(除非之後有重大修改);但通報義務自 2026 年 9 月 11 日起已適用於所有在市場上的產品。

我們只提供雲端 SaaS 服務,適用 CRA 嗎?

純 SaaS 原則上不在 CRA 範圍內,而是由 NIS2 等規範;但如果雲端功能是某個硬體或軟體產品運作所必需的「遠端資料處理」,則會被視為該產品的一部分。

已經通過 ISO 27001 或 IEC 62443,是否就符合 CRA?

不會自動符合。ISO 27001 是組織管理系統,IEC 62443 是工控標準,兩者都能作為 CRA 準備的基礎,但仍須對照 CRA 附錄 I 補足差異,並完成 CRA 規定的符合性評估與 CE 程序。


延伸閱讀

想確認產品是否落入 CRA 範圍、屬於哪一類、通報流程是否來得及?咨安可協助產品盤點、分類判定、附錄 I 差異分析與通報機制建置。