直答:時程由法規決定,不由企業決定,也不能等到協調標準正式刊登才開始。通報義務自 2026 年 9 月 11 日起已經適用;其餘主要義務自 2027 年 12 月 11 日起適用。以今天回推,2027 年 12 月前要完成的事,大多已經在關鍵路徑上。
法定時點
| 日期 | 生效內容 | 對台灣廠商的意義 |
|---|---|---|
| 2024-12-10 | CRA 生效 | 規則已定,不會再等 |
| 2026-06-11 | 公告機構的通知程序適用 | 第三方評估機構開始陸續取得資格 |
| 2026-09-11 | 第 14 條通報義務適用 | 已適用,含已在歐盟上市的產品 |
| 2027-12-11 | 主要義務全面適用 | 此後上市產品須完成符合性評估並加貼 CE |
CE 標誌的資安依據要換軌:無線電設備的資安要求目前依《無線電設備指令》授權規則 (EU) 2022/30,自 2025 年 8 月 1 日起適用,常用 EN 18031 系列證明符合。歐盟執委會已通過廢止這項規則,自 2027 年 12 月 11 日起失效,之後無線電產品的資安一律改依 CRA。已經為 RED 做過的 EN 18031 工作不會白費,但 2027 年 12 月之後上市的產品,技術文件與符合性評估必須改以 CRA 為依據,這是換軌,要提早排進預算。
協調標準很重要,但等正式刊登才開始就來不及:產品依協調標準設計並完成評估,就能取得「推定符合」,重要產品第 I 類也要靠它才能走自我評估。問題在時間:截至 2026 年 8 月,尚無任何 CRA 協調標準刊登於歐盟公報,而主要義務 2027 年 12 月 11 日就要適用。產品要改設計、補技術文件、排公告機構檢驗,這些都需要時間,涉及 CE 標誌的產品尤其如此。正確做法是現在就依已公開的標準草案(prEN 40000 系列等)設計與準備,標準正式刊登後再做差異比對與補強,而不是等刊登後才起步。
依草案準備時,最先要判定的兩件事
- 產品等級:一般產品可自我評估;重要產品第 I 類只有在採用協調標準、共同規格或歐盟資安認證方案時才能自我評估,否則必須找公告機構;重要產品第 II 類與關鍵產品一律須第三方評估。協調標準遲遲未刊登,第 I 類產品現在就要把公告機構排進計畫與預算。
- 供應鏈角色:製造商負擔最重;進口商與經銷商須查核上游是否合規。以自有品牌或商標上市,就是法規定義的製造商,即使產品是向別人採購的。台灣廠商常見的 ODM、OEM、自有品牌混合模式,每條產品線的角色都可能不同,要逐一判定。
五個階段,前後相依
- 分類與角色判定:決定走自我評估或第三方,後面所有工作都依此展開。
- 網路安全風險評估:法規要求在設計、開發、生產、交付、維護各階段納入考量。
- 補齊基本要求與技術文件:依附件 I 落實,並將風險評估與採用的標準寫入技術文件。
- 符合性評估:自我評估,或排入公告機構的檢驗時程。
- 支援期營運:漏洞處理與通報,持續到支援期結束。
不能壓縮的地方:第 1 步錯了,後面全部重做;第 4 步若須第三方,時程取決於公告機構的排程,不在企業掌控內。通報流程則是現在就必須能運作,沒有緩衝期。
含 AI 功能的產品要疊上 AI Act 時程:依歐盟理事會 2026 年 6 月 29 日通過的《AI 數位綜合法案》,嵌入受規範產品的高風險 AI 自 2028 年 8 月 2 日適用,獨立的高風險 AI 系統自 2027 年 12 月 2 日適用。產品若同時受 CRA 與 AI Act 規範,第 1 步就要一併判定 AI 風險等級,第 2 步的風險評估要納入資料投毒、對抗式攻擊等 AI 特有的威脅,技術文件一次涵蓋兩部法規。
積穗觀點
最常見的誤判是把 2027 年 12 月當成唯一期限。通報義務已經開始,而且適用於已上市產品,這一段應優先建立,與符合性評估並行,而不是排在後面。
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、多久做一次、紀錄在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。