認識歐盟《Cyber Resilience Act(CRA)》CRA 法規
CRA 法規(正式名稱為 《歐盟法規 (EU) 2024/2847》)針對在歐盟市場供應的具數位元素的產品,訂定強制性的網路安全要求。本法規已於 2024 年 12 月 10 日生效,並自 2027 年 12 月 11 日起全面適用;其中第 14 條所定之通報義務,已自 2026 年 9 月 11 日起率先適用(第 71 條)。產品須符合附件 I 所定之基本網路安全要求,並於投放市場前完成適用之符合性評估程序,始得加註 CE 標誌。

CRA 法規的主要要求
以下摘要製造商須落實之主要義務。附件 I 分為兩部分:第一部分為產品本身之網路安全要求,第二部分為漏洞處理要求。若貴公司已依 IEC 62443 等標準運作,可參閱我們的CRA 實務指南,了解哪些既有證據可支援這些義務。
- 依風險評估設計與開發:製造商須評估產品之網路安全風險,並據以決定附件 I 第一部分中適用之要求;產品於市場上供應時不得含有已知可利用之漏洞(附件 I 第一部分、第 13 條第 2 項)。
- 軟體材料清單(SBOM):識別並記錄產品所含之組件與漏洞,並以通用且機器可讀之格式製作軟體材料清單,至少涵蓋產品之最上層相依套件(附件 I 第二部分第 1 點)。CRA 並未指定格式;SPDX 與 CycloneDX 是常見的格式,採用何者屬製造商之實作選擇。
- 測試與審查:對產品之安全性施以有效且定期之測試與審查(附件 I 第二部分第 3 點)。
- 協調式漏洞揭露:建立並落實協調式漏洞揭露政策,提供通報漏洞之聯絡地址,並於安全更新可供取得後公開揭露已修補之漏洞資訊。於有正當理由之情形,製造商認為公開之安全風險大於安全效益者,得延後公開已修補漏洞之資訊,但僅至使用者已有機會套用相關安全更新為止(附件 I 第二部分第 4 點至第 6 點)。
- 安全更新:不遲延地處理並修補漏洞,包括提供安全更新;安全更新應免費提供並隨附建議訊息,但製造商與商業使用者就客製化之產品另有約定者除外(附件 I 第二部分第 2 點、第 8 點)。
- 通報:就遭積極利用的漏洞與重大資安事件,依第 14 條通報(詳見下方「CRA 法規的通報義務」)。
- 技術文件與歐盟符合性聲明:應於產品投放市場後至少十年,或於支援期間內保存,以較長者為準(第 13 條第 13 項)。
CRA 法規的通報義務
自 2026 年 9 月 11 日起,製造商知悉其具數位元素的產品含有遭積極利用的漏洞,或發生影響產品安全之重大資安事件時,應透過依第 16 條建立之單一通報平臺,同時通報予經指定為協調者之 CSIRT 及 ENISA(第 14 條第 1 項、第 3 項):
- 早期預警:不無故遲延,且至遲於知悉後 24 小時內提出。
- 通報:除相關資訊已提供者外,不無故遲延,且至遲於知悉後 72 小時內提出。
- 最終報告:除相關資訊已提供者外,遭積極利用的漏洞應於矯正或緩解措施可供取得後 14 日內提出;重大資安事件應於提交事件通報後一個月內提出。
我們協助您界定通報責任與核准流程、準備各階段通報所需之資訊,並支援單一通報平臺之註冊與設定。
CRA 法規的適用範圍
依第 2 條,CRA 適用於在市場上供應、且其預期用途或可合理預見之使用方式包含與裝置或網路之直接或間接邏輯或實體資料連線之具數位元素的產品。判斷時應注意:
- 硬體與軟體產品:包括單獨投放市場之軟體或硬體組件(第 3 條第 1 項)。
- 遠端資料處理:指由製造商設計及開發、或於其責任下設計及開發之軟體所進行之遠距資料處理,且產品若缺少此項處理即無法執行其功能之一(第 3 條第 2 項)。符合此定義者屬產品之一部分;雲端服務或 SaaS 並不因其為雲端服務而當然納入適用範圍。
- 經濟營運者:製造商、進口商與經銷商等依其角色負擔不同義務。
- 排除項目:受第 (EU) 2017/745 號法規(Medical Devices Regulation)、第 (EU) 2017/746 號法規(In Vitro Diagnostic Regulation)或第 (EU) 2019/2144 號法規(General Safety Regulation)規範之產品;依第 (EU) 2018/1139 號法規(EASA Basic Regulation)取得驗證之產品;屬第 2014/90/EU 號指令(Marine Equipment Directive)適用範圍之設備;依相同規格製造、用以替換相同組件之備品;以及專為國家安全或國防目的而開發或修改之產品,或專為處理機密資訊而設計之產品(第 2 條第 2 項至第 7 項)。
- 自由與開源軟體:其適用與否,取決於是否於商業活動過程中提供;開源軟體管理者則適用第 24 條所定之義務。
CRA 法規下的產品分類
產品類別取決於產品之核心功能(第 7 條、第 8 條),並決定可採用之符合性評估程序(第 32 條)。分類須依個別產品之功能判斷,不能僅依裝置名稱推定。
| 類別 | 範例 | 可採用之符合性評估程序 |
|---|---|---|
| 預設類別 | 未列於附件 III 或附件 IV 之具數位元素的產品 | 模組 A、模組 B 接續模組 C、模組 H,或於可取得且適用時之歐洲網路安全驗證機制(第 32 條第 1 項) |
| 重要類別 I(附件 III) | 身分管理系統與特權存取管理軟體及硬體、瀏覽器、密碼管理程式、作業系統、路由器、智慧家庭通用型虛擬助理 | 完整適用相關協調標準、共同規範或保證等級至少為「顯著」之歐洲網路安全驗證機制者,得採模組 A;否則採模組 B 接續模組 C 或模組 H(第 32 條第 2 項) |
| 重要類別 II(附件 III) | Hypervisor 與容器執行環境系統、防火牆、入侵偵測與防禦系統、防篡改微處理器與微控制器 | 模組 B 接續模組 C、模組 H,或於可取得且適用時,保證等級至少為「顯著」之歐洲網路安全驗證機制(第 32 條第 3 項) |
| 關鍵類別(附件 IV) | 具安全模組(Security Box)之硬體裝置、智慧電表閘道器及其他供進階安全用途(包括安全密碼處理)之裝置、智慧卡或類似裝置(包括安全元件) | 依第 8 條第 1 項授權法令要求之歐洲網路安全證書;未符合該條件者,採第 32 條第 3 項所述之任一程序(第 32 條第 4 項) |
附件 III 所列類別(重要類別 I 與 II)中符合自由與開源軟體資格之產品,其製造商於投放市場時已公開第 31 條所述之技術文件者,得採第 32 條第 1 項所述之任一程序(第 32 條第 5 項)。此例外不適用於附件 IV 之關鍵類別產品。
CRA 法規:什麼是 CE 標誌?
CE 標誌表示製造商聲明產品符合適用之歐盟要求。依 CRA,製造商須完成第 32 條所定之適用符合性評估程序,證明產品符合附件 I 之基本網路安全要求後,依第 28 條製作歐盟符合性聲明,並依第 30 條加註 CE 標誌(第 13 條第 12 項)。依產品類別與所採程序,評估可能須有公告機構參與。CE 標誌並非主管機關核發之認證。更多資訊請參閱歐盟執委會之 CE 標誌說明。
Meroi Security 並非公告機構,不執行正式的第三方符合性評估。需要第三方評估時,我們協助您準備產品、技術文件與相關佐證,並支援您與適當之公告機構溝通。

CRA 法規:什麼是協調標準及其與 CRA 的整合?
產品及製造商所建立之流程,符合已於《歐盟官方公報》公布出處之協調標準者,就該標準所涵蓋之附件 I 基本網路安全要求,推定為符合(第 27 條第 1 項)。推定僅及於該標準實際涵蓋之要求;其餘要求仍須以其他方式證明,製造商並須就產品之全部風險進行評估。
IEC 62443、ETSI EN 303 645 等標準常可作為有用之技術參考,但除非其出處已為此目的公布,不應視為 CRA 之協調標準,適用亦不生符合性推定。標準與 CRA 要求之對應,可參考 ENISA 與 Joint Research Centre(JRC)之 CRA 要求與標準對應分析。
EUCC 並非技術標準,而是依第 (EU) 2019/881 號法規建立、以 Common Criteria 為基礎之歐洲網路安全驗證機制。依 CRA,歐洲網路安全驗證機制涉及下列不同機制:
- 符合性推定:依第 (EU) 2019/881 號法規所採納之機制取得歐盟符合性聲明或證書者,於其涵蓋範圍內推定符合附件 I 之要求(第 27 條第 8 項)。
- 作為符合性評估程序及免除第三方評估:執委會得依第 27 條第 9 項以授權法令,明定可用以證明符合附件 I 要求之機制;依該等機制取得保證等級至少為「顯著」之證書者,就相應要求免除第 32 條第 2 項與第 3 項所定之第三方符合性評估義務。
- 強制取得證書:執委會得依第 8 條第 1 項以授權法令,要求特定關鍵類別產品取得歐洲網路安全證書(第 32 條第 4 項)。
CRA 法規:自我評估與第三方評估的差異
符合性評估程序規定於第 32 條與附件 VIII。可採用之程序取決於產品類別,並非依成本或便利性任意選擇:
- 內部管控程序(模組 A,附件 VIII 第一部分):無公告機構參與。製造商須製作附件 VII 所述之技術文件,確保設計、開發、生產與漏洞處理流程符合附件 I,並單獨負責確保並聲明產品符合要求。
- 歐盟型式檢驗程序(模組 B)接續型式符合程序(模組 C)(附件 VIII 第二部分、第三部分):由公告機構審查產品之技術設計與開發及漏洞處理流程,符合者核發歐盟型式檢驗證書;製造商再確保所生產之產品符合經檢驗之型式。
- 基於完整品質保證之符合性評估(模組 H,附件 VIII 第四部分):製造商就設計、開發、生產與漏洞處理運作已核准之品質系統,由公告機構評估並監督。
- 歐洲網路安全驗證機制:於可取得且適用時,依上述第 27 條第 9 項及第 32 條之規定使用。
我們協助您依產品類別確認可採用之程序,並準備各程序所需之技術文件與佐證。
CRA 法規不合規的處罰
罰則規定於第 64 條。實際罰則規定由會員國訂定;以下為行政罰鍰之上限。違規者為事業者,以所列金額或其前一會計年度全球年度總營業額之百分比兩者中較高者為上限:
- 未遵循附件 I 所定之基本網路安全要求,或第 13 條與第 14 條所定之義務:最高 1,500 萬歐元或 2.5%(第 64 條第 2 項)。
- 未遵循第 64 條第 3 項所列之其他義務,包括第 18 條至第 23 條、第 28 條,以及第 30 條至第 32 條之部分規定:最高 1,000 萬歐元或 2%。
- 就公告機構與市場監督機關之要求,提供不正確、不完整或誤導性之資訊:最高 500 萬歐元或 1%(第 64 條第 4 項)。
罰鍰金額依個案情狀決定(第 64 條第 5 項)。此外,市場監督機關就構成重大網路安全風險之產品進行評估,並發現其不符合要求時,應要求經濟營運者採取矯正措施、將產品自市場下架或予以召回(第 54 條)。
CRA 法規與其他資安法規及標準的比較
CRA 規範的是產品。組織層級之網路安全與資料保護義務,另由其他歐盟法規規範,同一企業可能同時適用多項法規:
- NIS2 指令(Directive (EU) 2022/2555):關鍵實體與重要實體之網路安全風險管理與事件通報。
- GDPR(Regulation (EU) 2016/679):個人資料之處理,包括處理之安全性。
- DORA(Regulation (EU) 2022/2554):金融實體之數位營運韌性。
為什麼選擇 Meroi Security 來達成 CRA 合規?
- 技術實作:我們協助您的工程團隊,將資安控制措施與合規流程落實於實際運作。
- 明確的責任分工:每項合作皆界定工作範圍、交付成果及雙方責任。
- 公開我們對法規的解讀:我們的逐條 CRA 法規全文呈現我們對條文的解讀,每則實務說明皆標明其所依據之資料來源。
- 符合性評估準備:協助您為適用之程序做好準備,並於需要時與公告機構協調。
Meroi Security 如何協助您符合 CRA 法規
- 準備度與差距評估:評估您的產品、開發流程與現有文件。交付成果:各產品之適用範圍與分類判定、差距清單,以及分階段改善計畫。
- 網路安全風險評估與附件 I:交付成果:對應附件 I 之風險評估文件,並載明各項結論之理由;要求被判定為不適用時,須依第 13 條第 4 項提出明確說明。
- 漏洞處理:交付成果:協調式漏洞揭露政策、漏洞處理流程文件,以及安全公告格式。
- 第 14 條通報:交付成果:通報作業手冊、指定角色、單一通報平臺註冊與設定之支援,以及通報演練。
- SBOM 與軟體供應鏈:交付成果:整合至建置流程之 SBOM 產出、格式選擇之書面決定,以及第三方組件盡職調查流程。
- 技術文件:交付成果:依附件 VII 架構之技術文件,以及歐盟符合性聲明準備之支援。
- 教育訓練:針對工程、產品與法務團隊之 CRA 職責訓練。
立即聯繫我們,免費 CRA 法規合規諮詢
若您正在釐清 CRA 是否適用於貴公司產品、產品屬於何種類別,或 2027 年 12 月 11 日前須完成哪些準備,歡迎與我們聯繫,討論您的需求與後續步驟。初步評估免費。
聯絡信箱:contact@meroisecurity.com,或使用聯絡表單。