《歐盟網路韌性法》EU CRA解讀及合規應對培訓
《歐盟網路韌性法》EU CRA解讀及合規應對培訓|掌握產品資安、漏洞通報與CE合規要求
《歐盟網路韌性法》(Cyber Resilience Act,CRA)是歐盟針對「含數位元素產品」制定的強制性網路安全法規,正式法規編號為 Regulation (EU) 2024/2847。
本課程適合生產、開發或出口連網設備、智慧產品、軟體、硬體及數位零組件至歐盟的製造商、品牌商與供應商。
CRA不只要求產品上市前具備資安設計,也要求製造商在產品上市後持續處理漏洞、提供安全更新及履行事件通報義務。未及早準備,可能影響CE標誌、歐盟上市及供應鏈訂單。
EU CRA什麼時候正式實施?
CRA已於2024年12月10日生效,但採取分階段實施,企業不能等到2027年底才開始準備。
其中,漏洞與重大資安事件的通報義務自2026年9月11日起適用,CRA主要要求則自2027年12月11日起全面適用。參考:歐盟委員會CRA實施時程
| 日期 | 實施事項 | 企業應對重點 |
|---|---|---|
| 2024年12月10日 | CRA正式生效 | 盤點產品與法規適用性 |
| 2026年6月11日 | 符合性評估機構通知規定開始適用 | 確認是否需要Notified Body |
| 2026年9月11日 | 漏洞及重大事件通報義務適用 | 建立24小時、72小時通報流程 |
| 2027年12月11日 | CRA主要要求全面適用 | 完成技術文件、符合性評估及CE標誌 |
特別需要注意:2027年12月11日前已投放歐盟市場的產品,如之後發生實質修改,也可能納入CRA;而通報義務則可能涵蓋在該日期以前已於歐盟市場提供的產品。
哪些產品可能納入EU CRA?
CRA主要適用於直接或間接連接至裝置或網路的軟體、硬體及其遠端資料處理解決方案。
判斷重點不是產品是否以「資安產品」銷售,而是產品是否具有數位功能、軟體、通訊介面或網路連接能力。
常見適用產品
IoT設備、智慧家電及智慧家庭產品
路由器、交換器、防火牆及網路設備
工業控制器、智慧感測器及連網機械
電腦、伺服器、儲存設備及周邊產品
作業系統、行動應用程式及商用軟體
防毒軟體、密碼管理工具及資安產品
微控制器、處理器及特定數位零組件
穿戴裝置、智慧玩具及連網消費性產品
產品運作所需的雲端或遠端資料處理功能
哪些情況可能不適用?
部分已受歐盟專門法規充分管制的產品,可能全部或部分排除,例如特定醫療器材、體外診斷醫療器材、汽車、航空及海事產品。
完全在非商業活動下開發或提供的自由與開源軟體,也有特別規定。但只要涉及商業化供應、收費服務或製造商責任,就不能直接認定豁免。
CRA要求製造商做到哪些事情?
CRA將網路安全納入產品完整生命週期,製造商必須從設計、開發、生產到上市後維護建立可追溯證據。
單次滲透測試或取得一份資安報告,通常不足以證明整體合規。
| 合規範圍 | 製造商主要工作 |
|---|---|
| 資安風險評估 | 識別產品功能、介面、資料及供應鏈風險 |
| 安全設計 | 落實預設安全、權限控制、資料保護及攻擊面管理 |
| 漏洞管理 | 建立漏洞接收、分析、修補及揭露程序 |
| 軟體組成管理 | 掌握第三方及開源元件,建立SBOM等資料 |
| 安全更新 | 在支援期間提供修補程式及安全更新 |
| 事件通報 | 通報遭主動利用的漏洞及重大資安事件 |
| 技術文件 | 保存風險評估、測試、設計及符合性證據 |
| 符合性評估 | 依產品類別完成自我評估或第三方評估 |
| CE合規 | 建立EU符合性聲明並加貼CE標誌 |
製造商還應明確訂定產品支援期間。原則上,支援期間至少為五年;若產品預期使用期間短於五年,則可依合理預期使用年限決定。
CRA漏洞與事件需要多快通報?
自2026年9月11日起,製造商發現「遭主動利用的漏洞」或影響產品安全的重大事件時,必須透過CRA單一通報平台辦理通報。
企業應事先建立內部升級及判定機制,否則很難在24小時內完成初步通報。
| 通報階段 | 時限 | 主要內容 |
|---|---|---|
| 初步預警 | 知悉後24小時內 | 基本資訊、可能影響及初步判斷 |
| 完整通報 | 知悉後72小時內 | 漏洞或事件性質、嚴重程度及處理狀況 |
| 漏洞最終報告 | 修正或緩解措施可用後14日內 | 原因分析、修補措施及處理結果 |
| 重大事件最終報告 | 72小時通報後1個月內 | 完整事件分析、影響及改善措施 |
通報對象涉及歐盟電腦安全事件應變團隊(CSIRT)及歐盟網路安全局ENISA。詳細規則可參考:歐盟委員會CRA通報說明。
所有產品都必須找Notified Body嗎?
不是。多數一般產品原則上可以由製造商進行自我符合性評估,但重要及關鍵產品可能需要更嚴格的程序。
產品分類不能只看名稱,還要確認核心功能、使用情境,以及是否落入CRA附件III或附件IV及 Implementing Regulation (EU) 2025/2392的技術描述。
| 產品類別 | 常見產品 | 評估方式 |
|---|---|---|
| 一般產品 | 智慧音箱、遊戲、一般行動應用程式 | 通常可自我評估 |
| 重要產品 | 作業系統、防毒軟體、路由器、部分防火牆 | 視標準使用情況及類別,可能需第三方參與 |
| 關鍵產品 | 智慧卡、安全元件、智慧電表閘道器等 | 原則上必須由第三方評估 |
企業應先完成產品分類,再決定測試、標準與驗證路徑,避免做到一半才發現需要通知機構介入。參考:歐盟委員會符合性評估說明
CRA與CE、NIS2及其他歐盟法規有什麼不同?
CRA是一項產品法規,重點在含數位元素產品本身的安全性及製造商責任。
NIS2主要管理重要及關鍵實體的組織網路安全;RED則可能針對特定無線設備提出網路安全要求。企業可能需要同時遵守多項規定。
| 法規 | 主要管理對象 | 核心重點 |
|---|---|---|
| EU CRA | 含數位元素的硬體與軟體 | 產品資安、漏洞管理、通報及CE |
| NIS2 | 重要與關鍵產業組織 | 組織資安治理及事件管理 |
| RED | 無線電設備 | 無線安全、頻譜及特定網路安全要求 |
| GDPR | 個人資料控制者與處理者 | 個人資料保護與合法處理 |
| AI Act | AI系統提供者及部署者 | AI風險、透明度及高風險系統管理 |
符合ISO/IEC 27001並不代表產品自動符合CRA。ISO/IEC 27001可支持組織資安管理,但CRA還要求產品風險評估、技術文件、漏洞處理及符合性評估。
本課程適合哪些人員參加?
本培訓適合即將出口歐盟,或已向歐盟客戶供應含軟體、韌體及連網功能產品的企業。
建議參訓對象
研發、軟體、韌體及產品安全人員
品質、法規、CE及產品認證人員
資安、IT及漏洞管理人員
產品經理與專案管理人員
售後服務及客戶支援人員
歐盟業務、採購及供應鏈管理人員
管理代表與部門主管
若企業同時派研發、法規與資安人員參加,通常更容易在課堂中直接完成責任分工。
兩天EU CRA培訓包含哪些內容?
課程以法規解讀、產品分類、文件要求及實際導入為主,協助參訓人員將條文轉化成可執行工作。
| 課程時間 | 培訓主題 | 主要內容 |
|---|---|---|
| 上午 | CRA法律架構與適用範圍 | 法規定位、名詞、角色、排除範圍及生效時程 |
下午 | 產品要求與分類 | 一般、重要、關鍵產品;附件I、III、IV要求 |
| 上午 | 漏洞與事件管理 | SBOM、漏洞接收、安全更新、24及72小時通報 |
| 下午 | 技術文件與合規路徑 | 風險評估、測試證據、EU符合性聲明、CE及改善計畫 |
課程將說明製造商、進口商及經銷商的責任差異,也會討論供應商元件、開源軟體及遠端資料處理功能如何納入產品合規。
課程費用與時間是多少?
本課程為2天培訓,需要看人數異動,價格未含稅金。
| 項目 | 說明 |
|---|---|
| 課程名稱 | 《歐盟網路韌性法》EU CRA解讀及合規應對 |
| 培訓時間 | 1天 |
| 適合對象 | 製造商、品牌商、軟體開發商及產品供應商 |
| 課程重點 | 法規、產品分類、漏洞管理、通報、技術文件及CE |
| 上課方式 | 依實際梯次安排,可洽詢企業包班 |
如需企業包班、多人參訓或依特定產品安排案例討論,可另行提供培訓方案與報價。
企業應如何開始CRA合規?
建議不要直接從測試或撰寫技術文件開始,而是先確認產品是否適用及屬於哪一個風險類別。
| 步驟 | 執行內容 | 建議成果 |
|---|---|---|
| 1 | 盤點歐盟產品、型號與數位功能 | CRA產品清單 |
| 2 | 判斷適用性與產品分類 | 法規適用性報告 |
| 3 | 執行資安差距分析 | 缺口及風險清單 |
| 4 | 建立漏洞與事件通報流程 | PSIRT及通報程序 |
| 5 | 補充設計、測試及SBOM證據 | CRA技術文件 |
| 6 | 選擇符合性評估程序 | 自評或第三方驗證計畫 |
| 7 | 完成聲明、CE及上市後管理 | 可持續維護的合規體系 |
延伸閱讀可進一步了解:
產品資安風險評估
SBOM建置
漏洞揭露政策
IEC 62443
ETSI EN 303 645
ISO/IEC 27001之間的應用差異。
EU CRA培訓常見問題
沒有資安背景也能參加嗎?
可以。課程會先說明CRA法規架構及基本概念,再進入產品分類、漏洞管理與技術文件。若參訓人員負責研發、品質、法規或產品認證,即使不是專職資安人員,也能掌握自身需要負責的工作。
上完兩天課就代表產品符合CRA嗎?
不代表。培訓的目的是讓企業理解要求、判斷差距並規劃合規路徑。實際符合CRA仍需依產品完成風險評估、安全設計、測試、漏洞管理、技術文件及適用的符合性評估。
已經有CE證書,還需要處理CRA嗎?
需要重新確認。既有CE可能只涵蓋LVD、EMC、RED或其他指令,不一定包含CRA的產品網路安全要求。CRA全面適用後,納入範圍的產品必須將CRA納入EU符合性評估及符合性聲明。
已通過ISO/IEC 27001,是否可以免做CRA?
不可以直接免除。ISO/IEC 27001著重組織資訊安全管理,CRA著重產品本身及其完整生命週期。既有管理制度可以作為基礎,但仍須補充產品風險、SBOM、安全更新、漏洞通報及技術文件。
CRA合規需要多久?
時間取決於產品複雜度、型號數量、既有資安制度及是否需要第三方評估。一般產品可先用數週完成適用性與差距分析;若涉及多型號、複雜軟體供應鏈或Notified Body,建議預留數月以上。
不符合CRA有什麼風險?
可能面臨產品限制上市、下架、召回、改善命令及行政罰款。對特定核心義務的違反,最高罰款可達1,500萬歐元,或企業上一財政年度全球營業額的2.5%,以較高者為準。參考:CRA正式法規全文。
此外,歐盟客戶可能提前要求供應商提供CRA聲明、SBOM、漏洞管理流程及安全測試證據,合規準備也會直接影響接單。
下一步如何執行?
第一步,請整理產品名稱、功能、連線方式、軟體或韌體版本、歐盟銷售模式及目前CE資料,再進行CRA適用性與產品分類確認。
第二步,安排研發、品質、法規與資安人員參加兩天培訓,建立共同理解及內部分工,避免各部門分別準備卻無法形成完整技術文件。
第三步,依差距分析結果建立產品資安風險評估、SBOM、漏洞處理、事件通報、安全更新及上市後監控機制。
ODI MORGAN服務推薦
ODI MORGAN可依企業產品及歐盟市場需求提供:
EU CRA兩天公開班及企業包班培訓
CRA產品適用性與分類評估
CRA Gap Analysis合規差距分析
產品資安風險評估與文件架構規劃
SBOM及第三方軟體元件管理輔導
漏洞揭露、PSIRT及事件通報程序建置
CRA技術文件與EU符合性聲明輔導
CE符合性評估及第三方測試驗證協調
企業可先提供產品規格、使用說明書、現有CE文件及軟體架構,由ODI MORGAN協助確認適用法規、產品分類與最適合的合規路徑。