《歐盟網路韌性法》EU CRA解讀及合規應對培訓

《歐盟網路韌性法》EU CRA解讀及合規應對培訓|掌握產品資安、漏洞通報與CE合規要求


《歐盟網路韌性法》(Cyber Resilience Act,CRA)是歐盟針對「含數位元素產品」制定的強制性網路安全法規,正式法規編號為 Regulation (EU) 2024/2847。


本課程適合生產、開發或出口連網設備、智慧產品、軟體、硬體及數位零組件至歐盟的製造商、品牌商與供應商。


CRA不只要求產品上市前具備資安設計,也要求製造商在產品上市後持續處理漏洞、提供安全更新及履行事件通報義務。未及早準備,可能影響CE標誌、歐盟上市及供應鏈訂單。


EU CRA什麼時候正式實施?

CRA已於2024年12月10日生效,但採取分階段實施,企業不能等到2027年底才開始準備。


其中,漏洞與重大資安事件的通報義務自2026年9月11日起適用,CRA主要要求則自2027年12月11日起全面適用。參考:歐盟委員會CRA實施時程


日期實施事項企業應對重點
2024年12月10日     CRA正式生效                                     盤點產品與法規適用性                           
2026年6月11日符合性評估機構通知規定開始適用確認是否需要Notified Body
2026年9月11日漏洞及重大事件通報義務適用建立24小時、72小時通報流程
2027年12月11日CRA主要要求全面適用完成技術文件、符合性評估及CE標誌


特別需要注意:2027年12月11日前已投放歐盟市場的產品,如之後發生實質修改,也可能納入CRA;而通報義務則可能涵蓋在該日期以前已於歐盟市場提供的產品。


哪些產品可能納入EU CRA?

CRA主要適用於直接或間接連接至裝置或網路的軟體、硬體及其遠端資料處理解決方案。

判斷重點不是產品是否以「資安產品」銷售,而是產品是否具有數位功能、軟體、通訊介面或網路連接能力。


常見適用產品

IoT設備、智慧家電及智慧家庭產品

路由器、交換器、防火牆及網路設備

工業控制器、智慧感測器及連網機械

電腦、伺服器、儲存設備及周邊產品

作業系統、行動應用程式及商用軟體

防毒軟體、密碼管理工具及資安產品

微控制器、處理器及特定數位零組件

穿戴裝置、智慧玩具及連網消費性產品

產品運作所需的雲端或遠端資料處理功能


哪些情況可能不適用?

部分已受歐盟專門法規充分管制的產品,可能全部或部分排除,例如特定醫療器材、體外診斷醫療器材、汽車、航空及海事產品。

完全在非商業活動下開發或提供的自由與開源軟體,也有特別規定。但只要涉及商業化供應、收費服務或製造商責任,就不能直接認定豁免。


CRA要求製造商做到哪些事情?

CRA將網路安全納入產品完整生命週期,製造商必須從設計、開發、生產到上市後維護建立可追溯證據。

單次滲透測試或取得一份資安報告,通常不足以證明整體合規。


合規範圍製造商主要工作
資安風險評估               識別產品功能、介面、資料及供應鏈風險                             
安全設計落實預設安全、權限控制、資料保護及攻擊面管理
漏洞管理建立漏洞接收、分析、修補及揭露程序
軟體組成管理掌握第三方及開源元件,建立SBOM等資料
安全更新在支援期間提供修補程式及安全更新
事件通報通報遭主動利用的漏洞及重大資安事件
技術文件保存風險評估、測試、設計及符合性證據
符合性評估依產品類別完成自我評估或第三方評估
CE合規建立EU符合性聲明並加貼CE標誌


製造商還應明確訂定產品支援期間。原則上,支援期間至少為五年;若產品預期使用期間短於五年,則可依合理預期使用年限決定。


CRA漏洞與事件需要多快通報?

自2026年9月11日起,製造商發現「遭主動利用的漏洞」或影響產品安全的重大事件時,必須透過CRA單一通報平台辦理通報。

企業應事先建立內部升級及判定機制,否則很難在24小時內完成初步通報。


通報階段時限主要內容
初步預警                     知悉後24小時內                          基本資訊、可能影響及初步判斷                 
完整通報知悉後72小時內漏洞或事件性質、嚴重程度及處理狀況
漏洞最終報告修正或緩解措施可用後14日內原因分析、修補措施及處理結果
重大事件最終報告72小時通報後1個月內完整事件分析、影響及改善措施

通報對象涉及歐盟電腦安全事件應變團隊(CSIRT)及歐盟網路安全局ENISA。詳細規則可參考:歐盟委員會CRA通報說明


所有產品都必須找Notified Body嗎?

不是。多數一般產品原則上可以由製造商進行自我符合性評估,但重要及關鍵產品可能需要更嚴格的程序。

產品分類不能只看名稱,還要確認核心功能、使用情境,以及是否落入CRA附件III或附件IV及 Implementing Regulation (EU) 2025/2392的技術描述。


產品類別常見產品評估方式
一般產品智慧音箱、遊戲、一般行動應用程式通常可自我評估
重要產品作業系統、防毒軟體、路由器、部分防火牆視標準使用情況及類別,可能需第三方參與
關鍵產品智慧卡、安全元件、智慧電表閘道器等原則上必須由第三方評估


企業應先完成產品分類,再決定測試、標準與驗證路徑,避免做到一半才發現需要通知機構介入。參考:歐盟委員會符合性評估說明


CRA與CE、NIS2及其他歐盟法規有什麼不同?

CRA是一項產品法規,重點在含數位元素產品本身的安全性及製造商責任。

NIS2主要管理重要及關鍵實體的組織網路安全;RED則可能針對特定無線設備提出網路安全要求。企業可能需要同時遵守多項規定。


法規主要管理對象核心重點
EU CRA               含數位元素的硬體與軟體              產品資安、漏洞管理、通報及CE                   
NIS2重要與關鍵產業組織組織資安治理及事件管理
RED無線電設備無線安全、頻譜及特定網路安全要求
GDPR個人資料控制者與處理者個人資料保護與合法處理
AI ActAI系統提供者及部署者AI風險、透明度及高風險系統管理


符合ISO/IEC 27001並不代表產品自動符合CRA。ISO/IEC 27001可支持組織資安管理,但CRA還要求產品風險評估、技術文件、漏洞處理及符合性評估。


本課程適合哪些人員參加?

本培訓適合即將出口歐盟,或已向歐盟客戶供應含軟體、韌體及連網功能產品的企業。


建議參訓對象

研發、軟體、韌體及產品安全人員

品質、法規、CE及產品認證人員

資安、IT及漏洞管理人員

產品經理與專案管理人員

售後服務及客戶支援人員

歐盟業務、採購及供應鏈管理人員

管理代表與部門主管


若企業同時派研發、法規與資安人員參加,通常更容易在課堂中直接完成責任分工。


兩天EU CRA培訓包含哪些內容?

課程以法規解讀、產品分類、文件要求及實際導入為主,協助參訓人員將條文轉化成可執行工作。


課程時間培訓主題主要內容
上午  CRA法律架構與適用範圍   法規定位、名詞、角色、排除範圍及生效時程                   

下午

產品要求與分類一般、重要、關鍵產品;附件I、III、IV要求
上午漏洞與事件管理SBOM、漏洞接收、安全更新、24及72小時通報
下午技術文件與合規路徑風險評估、測試證據、EU符合性聲明、CE及改善計畫


課程將說明製造商、進口商及經銷商的責任差異,也會討論供應商元件、開源軟體及遠端資料處理功能如何納入產品合規。


課程費用與時間是多少?

本課程為2天培訓,需要看人數異動,價格未含稅金。

項目說明
課程名稱《歐盟網路韌性法》EU CRA解讀及合規應對
培訓時間1天
適合對象製造商、品牌商、軟體開發商及產品供應商
課程重點法規、產品分類、漏洞管理、通報、技術文件及CE
上課方式依實際梯次安排,可洽詢企業包班

如需企業包班、多人參訓或依特定產品安排案例討論,可另行提供培訓方案與報價。


企業應如何開始CRA合規?

建議不要直接從測試或撰寫技術文件開始,而是先確認產品是否適用及屬於哪一個風險類別。


步驟執行內容建議成果
1              盤點歐盟產品、型號與數位功能        CRA產品清單                               
2判斷適用性與產品分類法規適用性報告
3執行資安差距分析缺口及風險清單
4建立漏洞與事件通報流程PSIRT及通報程序
5補充設計、測試及SBOM證據CRA技術文件
6選擇符合性評估程序自評或第三方驗證計畫
7完成聲明、CE及上市後管理可持續維護的合規體系


延伸閱讀可進一步了解:

產品資安風險評估

SBOM建置

漏洞揭露政策

IEC 62443

ETSI EN 303 645

ISO/IEC 27001之間的應用差異。


EU CRA培訓常見問題


沒有資安背景也能參加嗎?

可以。課程會先說明CRA法規架構及基本概念,再進入產品分類、漏洞管理與技術文件。若參訓人員負責研發、品質、法規或產品認證,即使不是專職資安人員,也能掌握自身需要負責的工作。


上完兩天課就代表產品符合CRA嗎?

不代表。培訓的目的是讓企業理解要求、判斷差距並規劃合規路徑。實際符合CRA仍需依產品完成風險評估、安全設計、測試、漏洞管理、技術文件及適用的符合性評估。


已經有CE證書,還需要處理CRA嗎?

需要重新確認。既有CE可能只涵蓋LVD、EMC、RED或其他指令,不一定包含CRA的產品網路安全要求。CRA全面適用後,納入範圍的產品必須將CRA納入EU符合性評估及符合性聲明。


已通過ISO/IEC 27001,是否可以免做CRA?

不可以直接免除。ISO/IEC 27001著重組織資訊安全管理,CRA著重產品本身及其完整生命週期。既有管理制度可以作為基礎,但仍須補充產品風險、SBOM、安全更新、漏洞通報及技術文件。


CRA合規需要多久?

時間取決於產品複雜度、型號數量、既有資安制度及是否需要第三方評估。一般產品可先用數週完成適用性與差距分析;若涉及多型號、複雜軟體供應鏈或Notified Body,建議預留數月以上。


不符合CRA有什麼風險?

可能面臨產品限制上市、下架、召回、改善命令及行政罰款。對特定核心義務的違反,最高罰款可達1,500萬歐元,或企業上一財政年度全球營業額的2.5%,以較高者為準。參考:CRA正式法規全文

此外,歐盟客戶可能提前要求供應商提供CRA聲明、SBOM、漏洞管理流程及安全測試證據,合規準備也會直接影響接單。


下一步如何執行?

第一步,請整理產品名稱、功能、連線方式、軟體或韌體版本、歐盟銷售模式及目前CE資料,再進行CRA適用性與產品分類確認。

第二步,安排研發、品質、法規與資安人員參加兩天培訓,建立共同理解及內部分工,避免各部門分別準備卻無法形成完整技術文件。

第三步,依差距分析結果建立產品資安風險評估、SBOM、漏洞處理、事件通報、安全更新及上市後監控機制。


ODI MORGAN服務推薦

ODI MORGAN可依企業產品及歐盟市場需求提供:

EU CRA兩天公開班及企業包班培訓

CRA產品適用性與分類評估

CRA Gap Analysis合規差距分析

產品資安風險評估與文件架構規劃

SBOM及第三方軟體元件管理輔導

漏洞揭露、PSIRT及事件通報程序建置

CRA技術文件與EU符合性聲明輔導

CE符合性評估及第三方測試驗證協調


企業可先提供產品規格、使用說明書、現有CE文件及軟體架構,由ODI MORGAN協助確認適用法規、產品分類與最適合的合規路徑。