CRA 合規要多久?哪些步驟不能壓縮?

通報義務自 2026 年 9 月 11 日已適用,主要義務 2027 年 12 月 11 日適用。協調標準很重要,但等正式刊登才開始就來不及。

更新日期 2026-09-29

直答:時程由法規決定,不由企業決定,也不能等到協調標準正式刊登才開始。通報義務自 2026 年 9 月 11 日起已經適用;其餘主要義務自 2027 年 12 月 11 日起適用。以今天回推,2027 年 12 月前要完成的事,大多已經在關鍵路徑上。

法定時點

日期生效內容對台灣廠商的意義
2024-12-10CRA 生效規則已定,不會再等
2026-06-11公告機構的通知程序適用第三方評估機構開始陸續取得資格
2026-09-11第 14 條通報義務適用已適用,含已在歐盟上市的產品
2027-12-11主要義務全面適用此後上市產品須完成符合性評估並加貼 CE

CE 標誌的資安依據要換軌:無線電設備的資安要求目前依《無線電設備指令》授權規則 (EU) 2022/30,自 2025 年 8 月 1 日起適用,常用 EN 18031 系列證明符合。歐盟執委會已通過廢止這項規則,自 2027 年 12 月 11 日起失效,之後無線電產品的資安一律改依 CRA。已經為 RED 做過的 EN 18031 工作不會白費,但 2027 年 12 月之後上市的產品,技術文件與符合性評估必須改以 CRA 為依據,這是換軌,要提早排進預算。

協調標準很重要,但等正式刊登才開始就來不及:產品依協調標準設計並完成評估,就能取得「推定符合」,重要產品第 I 類也要靠它才能走自我評估。問題在時間:截至 2026 年 8 月,尚無任何 CRA 協調標準刊登於歐盟公報,而主要義務 2027 年 12 月 11 日就要適用。產品要改設計、補技術文件、排公告機構檢驗,這些都需要時間,涉及 CE 標誌的產品尤其如此。正確做法是現在就依已公開的標準草案(prEN 40000 系列等)設計與準備,標準正式刊登後再做差異比對與補強,而不是等刊登後才起步。

依草案準備時,最先要判定的兩件事

五個階段,前後相依

  1. 分類與角色判定:決定走自我評估或第三方,後面所有工作都依此展開。
  2. 網路安全風險評估:法規要求在設計、開發、生產、交付、維護各階段納入考量。
  3. 補齊基本要求與技術文件:依附件 I 落實,並將風險評估與採用的標準寫入技術文件。
  4. 符合性評估:自我評估,或排入公告機構的檢驗時程。
  5. 支援期營運:漏洞處理與通報,持續到支援期結束。

不能壓縮的地方:第 1 步錯了,後面全部重做;第 4 步若須第三方,時程取決於公告機構的排程,不在企業掌控內。通報流程則是現在就必須能運作,沒有緩衝期。

含 AI 功能的產品要疊上 AI Act 時程:依歐盟理事會 2026 年 6 月 29 日通過的《AI 數位綜合法案》,嵌入受規範產品的高風險 AI 自 2028 年 8 月 2 日適用,獨立的高風險 AI 系統自 2027 年 12 月 2 日適用。產品若同時受 CRA 與 AI Act 規範,第 1 步就要一併判定 AI 風險等級,第 2 步的風險評估要納入資料投毒、對抗式攻擊等 AI 特有的威脅,技術文件一次涵蓋兩部法規。

積穗觀點

最常見的誤判是把 2027 年 12 月當成唯一期限。通報義務已經開始,而且適用於已上市產品,這一段應優先建立,與符合性評估並行,而不是排在後面。

合規要三者兼顧,顧問的價值在整合

CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。

面向要回答的問題只補這一塊時常見的缺口
流程(管理系統)誰負責、多久做一次、紀錄在哪、怎麼持續改善技術工具到位,但沒有人定期執行,稽核時拿不出紀錄
資安技術控制措施怎麼設計、怎麼驗證有效文件寫得完整,但系統實際上沒有做到
法遵適用哪條法規、角色是什麼、期限與罰則為何做了一套控制,卻對錯法規或角色,義務沒有涵蓋到

積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

官方來源