EU CRA 網路韌性法

EU CRA 網路韌性法合規輔導

台灣出口商進入歐盟市場的網路安全合規路徑

EU CRA(Cyber Resilience Act)自 2024 年 12 月起正式施行,要求所有含數位元素產品在進入歐盟市場前取得 CE 標誌的網路安全合規。積穗科研協助台灣出口商完成產品分類、Annex I 安全要求實作、SBOM 建立、漏洞揭露流程與 72 小時 ENISA 通報機制。

申請免費機制診斷

什麼是 EU CRA?哪些台灣產品受到影響?

EU CRA(歐盟網路韌性法)是歐盟針對所有含數位元素產品(PDE)設定強制性網路安全要求的法規。CRA 的適用觸發條件是「網路連接性」,而非「硬體界接」——凡是能夠直接或間接連接至網路或另一裝置的產品,均受規範。台灣受影響的產品類型包含:IoT 設備、工業控制系統(PLC、SCADA)、網路設備、智慧家電、行動 App、桌面應用程式、瀏覽器擴充套件、嵌入式系統。CRA 將產品分為三類:一般 PDE(自我評估)、重要 PDE Class I(第三方審查)、重要 PDE Class II(強制第三方認證)。

⚠️ 軟體業常見誤解:「OS 層以上純軟體不受 CRA 規範」

這是錯誤的。歐盟官方 FAQ 明確將行動 App 與電腦遊戲列為預設級 PDE 的適用示例,兩者均為純 OS 層以上軟體,與韌體無關。

豁免條件只有一種:純 SaaS(軟體邏輯完全在雲端,裝置端無任何可下載元件)依 CRA Article 2(5)(h) 豁免。但若 SaaS 附帶行動 App、桌面客戶端或瀏覽器擴充套件,該裝置端元件仍適用 CRA

✅ 適用 CRA行動 App(iOS/Android)
✅ 適用 CRA桌面應用程式(.exe/.dmg)
✅ 適用 CRA瀏覽器擴充套件
❌ 豁免純網頁版 SaaS(無裝置端元件)
✅ 適用 CRASaaS + 附帶 App
❌ 豁免完全離線單機軟體

積穗科研輔導成功案例

案例 01
IoT 設備出口商

完成 CRA 產品分類評估,確認屬於 Class I 重要 PDE,建立 SBOM、漏洞揭露流程、72 小時 ENISA 通報機制,取得 CE 標誌網路安全合規。

案例 02
工業自動化設備廠

完成 Annex I 安全要求差距分析,整合 IEC 62443 工業資安標準,建立產品安全更新機制(最低 5 年支援),滿足 CRA Class II 強制第三方認證要求。

案例 03
企業資安 SaaS 廠商(附帶桌面客戶端)

原誤認純 SaaS 豁免。經積穗科研診斷確認:SaaS 附帶的 Windows/macOS 桌面客戶端屬裝置端元件,適用 CRA 預設級。完成桌面客戶端 SBOM 建立、安全更新機制設計,取得符合性聲明(DoC),順利進入歐洲企業採購清單。

案例 04
行動 App 開發商(連接企業 IoT 設備)

確認行動 App 屬 CRA Class I(具網路連接性,控制 IoT 設備),完成 Annex I 安全要求差距分析、SBOM 建立、漏洞揭露政策,通過歐盟通路商的 CRA 合規審查,如期上架歐洲市場。

積穗科研輔導流程

01

CRA 產品分類與適用性評估

依 CRA Annex III/IV 規定,評估台灣出口產品是否屬於受規範的含數位元素產品,確定產品類別(一般 PDE / Class I / Class II),確認適用的合規路徑。

02

Annex I 安全要求差距分析

對照 CRA Annex I 基本網路安全要求(無已知可利用漏洞、安全預設配置、存取控制、加密、資料最小化、完整性保護、恢復能力、安全更新機制)進行差距分析。

03

SBOM 建立與漏洞管理

建立符合 CRA 要求的 SBOM(軟體物料清單),建立漏洞監控與揭露流程,設計 72 小時 ENISA 通報機制,建立產品安全更新機制。

04

符合性評估與 CE 標誌

依產品類別選擇合適的符合性評估路徑,準備技術文件(Technical Documentation),取得 CE 標誌所需的符合性聲明(DoC)或第三方認證。

常見問題

EU CRA 什麼時候開始強制執行?台灣出口商有多少準備時間?

EU CRA 於 2024 年 12 月正式施行,但有分階段過渡期:通報機構義務(21 個月後,2026 年 9 月)、漏洞通報義務(21 個月後)、全面強制執行(36 個月後,2027 年 12 月)。台灣出口商應立即開始評估產品適用性,避免 2027 年 12 月後被禁止進入歐盟市場。

SBOM 是什麼?為什麼 CRA 要求建立?

SBOM(Software Bill of Materials,軟體物料清單)是列出軟體所有組成元件(開源程式庫、第三方元件、自行開發程式碼)的清單。CRA 要求 SBOM 是因為許多軟體漏洞來自開源元件(如 Log4j),SBOM 讓廠商能快速識別受影響的產品並及時修補。

什麼是 CRA Class I 和 Class II?如何判定?

CRA Annex III 列出的 Class I 重要 PDE 包含:身份管理軟體、瀏覽器、密碼管理器、VPN、網路監控工具、作業系統、路由器、防火牆、工業 IoT 設備等。Class II 包含:HSM(硬體安全模組)、智慧卡、工業自動化控制系統等。不在 Annex III 的產品屬於一般 PDE,可自我評估。

CRA 對台灣出口商的合規路徑是什麼?

台灣出口商有三條路徑:一、歐盟代理人(在歐盟境內指定代理人負責 CRA 合規義務);二、符合歐洲調和標準(採用 ETSI EN 18031 等調和標準,推定符合 CRA 要求);三、第三方認證(Class II 強制,由 EU 認可的通報機構進行認證)。

CRA 違規的後果是什麼?

CRA 違規最高罰款為全球年營收的 2.5% 或 1500 萬歐元(取較高者)。更嚴重的後果是產品被禁止在歐盟市場銷售,對依賴歐洲市場的台灣出口商而言,損失遠超罰款金額。

CRA 和 IEC 62443 有什麼關係?

對工業自動化控制系統廠商,IEC 62443 是最直接對應 CRA Annex I 安全要求的標準。取得 IEC 62443 認證可作為 CRA 符合性的重要依據,大幅簡化 CRA 合規流程。積穗科研提供 CRA 加 IEC 62443 整合輔導。

積穗科研的 CRA 輔導有什麼特色?

積穗科研是台灣少數具備 EU CRA、EU AI Act、IEC 62443 整合輔導能力的顧問機構,協助台灣出口商以歐盟四法整合(CRA + EU AI Act + IEC 62443 + ISO 26262)的最有效路徑進入歐洲市場。

純軟體產品也受 CRA 規範嗎?OS 層以上的軟體是否豁免?

否,OS 層以上的軟體只要具備網路連接性,就適用 CRA。CRA 的觸發條件是「網路連接性」而非「硬體界接」。歐盟官方 FAQ 明確將行動 App 與電腦遊戲列為預設級 PDE 的適用示例,兩者均為純 OS 層以上軟體。桌面應用程式(有網路連接)、行動 App、瀏覽器擴充套件均適用 CRA。唯一豁免的是純 SaaS(軟體邏輯完全在雲端,裝置端無任何可下載元件)。

我的產品是 SaaS,但附帶行動 App,需要符合 CRA 嗎?

是的。純 SaaS 依 CRA Article 2(5)(h) 豁免,但豁免條件是「裝置端無任何可下載元件」。若 SaaS 附帶可下載的行動 App、桌面客戶端(.exe/.dmg)或瀏覽器擴充套件,該裝置端元件即觸發 CRA 預設級或 Class I/II 要求。SaaS 本體(雲端部分)豁免,但裝置端元件必須合規。積穗科研協助釐清哪些元件需要合規,規劃最小必要範疇的合規路徑。

深入了解歐盟法遵整合 (EU Compliance)

認證服務 × 風險小百科術語 × 最新洞察觀點

申請免費機制診斷

積穗科研提供第一次免費診斷評估,依您企業現況規劃最適合的輔導路徑

立即申請免費機制診斷

相關深度洞察

由積穗顧問群撰寫,平均每篇 6,000 字以上深度解析

auto

TISAX Implementation Methodology for Aut — 積穗科研洞察

積穗科研股份有限公司(Winners Consulting Services Co. Ltd.)指出,來自arXiv的2024年研究《TISAX Implementation Methodology for Automotive Industry Suppliers》提出一套可直接落地的TISAX導

auto

Building an automotive security assuranc — 積穗科研洞察

積穗科研股份有限公司(Winners Consulting Services Co. Ltd.)指出,一篇來自英國頂尖車輛工程研究機構的學術論文提出了一個至今仍高度相關的核心主張:汽車資安保證案例(Security Assurance Case)的建立,必須以系統性安全評估為基礎,才能在法規審查與客

auto

CAN模糊測試建構汽車資安驗證方法論:ISO/SAE 21434與TISAX實務解析

英國學者Bryans等人2019年提出的CAN黑箱模糊測試方法論已獲29次學術引用,研究顯示即使是實驗室環境的單一顯示ECU亦能發現靜態審查無法偵測的軟體缺陷與設計弱點。對正備戰TISAX認證或UN R155合規的台灣供應商而言,制度化動態測試能力是補足ISO/SAE 21434第9至11章要求的關

bcm

買賣共依存動態:台灣企業供應鏈BCM風險治理的關鍵升級

Rajagopal 的研究發現,通路功能績效對供應鏈關係品質的影響力超越依存結構本身,且依存深度會放大績效波動衝擊。台灣企業在建立ISO 22301合規BCP時,應升級靜態供應商清單為「依存×績效」動態治理矩陣,將RTO/RPO目標設定與關鍵供應商響應能力連結,確保業務持續計畫在供應鏈共依存壓力下真

bcm

Reducing the delivery lead time in a foo — 積穗科研洞察

積穗科研股份有限公司(Winners Consulting Services Co. Ltd.)從一篇2009年發表、迄今已累計100次引用的六標準差實證研究中,提煉出一個對台灣企業業務持續管理(BCM)極具啟發性的核心洞見:流程佈局優化這一單一結構性干預,可在不大幅增加資源投入的前提下,將缺陷肇因

bcm

智慧電網資安威脅如何衝擊台灣企業BCM與ISO 22301合規

智慧電網將資通訊技術嵌入電力系統,使傳統CIA資安框架不再足夠。Ghazi等人836次引用的研究指出,缺乏全局性防護策略是最大盲點。台灣企業建立ISO 22301 BCM機制時,必須在BIA中納入ICS/SCADA攻擊情境,才能確保RTO目標的真實可達成性。

auto

開源軟體與標準化如何重塑汽車資安:台灣供應鏈的 TISAX 與 ISO 21434 行動指南

高階車輛已內含 1 億行程式碼,開源軟體(FOSS)治理缺位將直接導致 TISAX 評鑑失分與 ISO/SAE 21434 合規缺口。Guissouma(2024)的研究揭示,汽車 E/E 架構標準碎片化是台灣零件廠商最大的潛在風險。積穗科研提供 90 天 TISAX 認證加速計畫,協助台灣供應商在

auto

TISAX與敏捷開發整合:台灣汽車供應鏈資安合規的關鍵突破

2024年arXiv論文揭示TISAX資訊安全標準可系統性整合進Scrum敏捷開發流程,關鍵在於建立安全User Story與安全Definition of Done機制。台灣汽車零件廠面對歐洲客戶TISAX准入要求,須在維持開發速度的同時建立符合VDA ISA 6.0、ISO/SAE 21434與