EU CRA 網路韌性法

EU CRA 網路韌性法合規輔導

台灣出口商進入歐盟市場的網路安全合規路徑

EU CRA(Cyber Resilience Act)自 2024 年 12 月起正式施行,要求所有含數位元素產品在進入歐盟市場前取得 CE 標誌的網路安全合規。積穗科研協助台灣出口商完成產品分類、Annex I 安全要求實作、SBOM 建立、漏洞揭露流程與 72 小時 ENISA 通報機制。

申請免費機制診斷
⚠️ 距 2026/09/11 漏洞通報義務生效不到 4 個月

積穗 Quick Win 方案 — 90 天從零到 PSIRT 演練完成

IEC 62443-4-1/4-2 最快要到年底才能拿到驗證,9 月上線來不及?CRA 漏洞通報 SOP 可獨立先行,不必等驗證完成。 積穗獨家整合資安技術工具 + CRA 制度導入 + ISO 驗證 + 法遵全方位方案。

台灣企業 6 大痛點與積穗解方

1

痛點: 不知道自己是否在 CRA 適用範圍

✓

積穗解方: D+15 現況盤點 + CRA 適用性 Gap 分析

2

痛點: IEC 62443-4-1/4-2 驗證年底才能拿,9月來不及

✓

積穗解方: 漏洞通報 SOP 可獨立先行,並行 IEC 62443

3

痛點: 通報窗口不熟 (ENISA SRA + Member State CSIRT)

✓

積穗解方: ENISA 註冊代辦 + 雙窗口通報範本

4

痛點: 24h / 72h / 14d 三階段分不清楚

✓

積穗解方: 分階段通報範本 + decision tree

5

痛點: 漏洞處理小組 (PSIRT) 無人無流程無工具

✓

積穗解方: 60 天建組 + 90 天演練 + 工具部署

6

痛點: 違規罰款 1500 萬歐元 / 2.5% 年營業額,內部還在打太極

✓

積穗解方: 簽約 90 天到 PSIRT 演練,投資 vs 風險比清楚

Quick Win 時程 — 簽約即啟動

D+15

現況盤點 + CRA 適用性 Gap 分析

D+30

從設計開始銜接的安全漏洞管理流程範本

D+60

漏洞通報程序建構 + PSIRT 小組成立

D+90

漏洞工具部署 + PSIRT 桌上演練 (覆蓋 9 月通報義務)

D+180

ISO 30111 + IEC 62443-4-1 認證準備

D+365

IEC 62443-4-2 完整合規 + CRA 持續監控

⚖️ 必知 CRA 法規數字

罰款上限: 1,500 萬歐元 或 全球年營業額 2.5%

違規通報罰款: 1,000 萬歐元 或 年營業額 2%

CRA Art.14(1): 24h 內 ENISA 早期警示

CRA Art.14(2): 72h 內完整事件通報

CRA Art.14(3): 14 天內最終事件報告

CRA Art.11: Coordinated Vulnerability Disclosure

🏆 積穗獨家

唯一兼具資安技術工具、CRA 合規制度導入、ISO 驗證、法遵整合的全方位風險管理方案

申請 Quick Win 免費機制診斷 →

什麼是 EU CRA?哪些台灣產品受到影響?

EU CRA(歐盟網路韌性法)是歐盟針對所有含數位元素產品(PDE)設定強制性網路安全要求的法規。CRA 的適用觸發條件是「網路連接性」,而非「硬體界接」——凡是能夠直接或間接連接至網路或另一裝置的產品,均受規範。台灣受影響的產品類型包含:IoT 設備、工業控制系統(PLC、SCADA)、網路設備、智慧家電、行動 App、桌面應用程式、瀏覽器擴充套件、嵌入式系統。CRA 將產品分為三類:一般 PDE(自我評估)、重要 PDE Class I(第三方審查)、重要 PDE Class II(強制第三方認證)。

⚠️ 軟體業常見誤解:「OS 層以上純軟體不受 CRA 規範」

這是錯誤的。歐盟官方 FAQ 明確將行動 App 與電腦遊戲列為預設級 PDE 的適用示例,兩者均為純 OS 層以上軟體,與韌體無關。

豁免條件只有一種:純 SaaS(軟體邏輯完全在雲端,裝置端無任何可下載元件)依 CRA Article 2(5)(h) 豁免。但若 SaaS 附帶行動 App、桌面客戶端或瀏覽器擴充套件,該裝置端元件仍適用 CRA。

✅ 適用 CRA行動 App(iOS/Android)
✅ 適用 CRA桌面應用程式(.exe/.dmg)
✅ 適用 CRA瀏覽器擴充套件
❌ 豁免純網頁版 SaaS(無裝置端元件)
✅ 適用 CRASaaS + 附帶 App
❌ 豁免完全離線單機軟體

積穗科研輔導成功案例

案例 01
IoT 設備出口商

完成 CRA 產品分類評估,確認屬於 Class I 重要 PDE,建立 SBOM、漏洞揭露流程、72 小時 ENISA 通報機制,取得 CE 標誌網路安全合規。

案例 02
工業自動化設備廠

完成 Annex I 安全要求差距分析,整合 IEC 62443 工業資安標準,建立產品安全更新機制(最低 5 年支援),滿足 CRA Class II 強制第三方認證要求。

案例 03
企業資安 SaaS 廠商(附帶桌面客戶端)

原誤認純 SaaS 豁免。經積穗科研診斷確認:SaaS 附帶的 Windows/macOS 桌面客戶端屬裝置端元件,適用 CRA 預設級。完成桌面客戶端 SBOM 建立、安全更新機制設計,取得符合性聲明(DoC),順利進入歐洲企業採購清單。

案例 04
行動 App 開發商(連接企業 IoT 設備)

確認行動 App 屬 CRA Class I(具網路連接性,控制 IoT 設備),完成 Annex I 安全要求差距分析、SBOM 建立、漏洞揭露政策,通過歐盟通路商的 CRA 合規審查,如期上架歐洲市場。

積穗科研輔導流程

01

CRA 產品分類與適用性評估

依 CRA Annex III/IV 規定,評估台灣出口產品是否屬於受規範的含數位元素產品,確定產品類別(一般 PDE / Class I / Class II),確認適用的合規路徑。

02

Annex I 安全要求差距分析

對照 CRA Annex I 基本網路安全要求(無已知可利用漏洞、安全預設配置、存取控制、加密、資料最小化、完整性保護、恢復能力、安全更新機制)進行差距分析。

03

SBOM 建立與漏洞管理

建立符合 CRA 要求的 SBOM(軟體物料清單),建立漏洞監控與揭露流程,設計 72 小時 ENISA 通報機制,建立產品安全更新機制。

04

符合性評估與 CE 標誌

依產品類別選擇合適的符合性評估路徑,準備技術文件(Technical Documentation),取得 CE 標誌所需的符合性聲明(DoC)或第三方認證。

常見問題

EU CRA 什麼時候開始強制執行?台灣出口商有多少準備時間?

EU CRA 於 2024 年 12 月正式施行,但有分階段過渡期:通報機構義務(21 個月後,2026 年 9 月)、漏洞通報義務(21 個月後)、全面強制執行(36 個月後,2027 年 12 月)。台灣出口商應立即開始評估產品適用性,避免 2027 年 12 月後被禁止進入歐盟市場。

SBOM 是什麼?為什麼 CRA 要求建立?

SBOM(Software Bill of Materials,軟體物料清單)是列出軟體所有組成元件(開源程式庫、第三方元件、自行開發程式碼)的清單。CRA 要求 SBOM 是因為許多軟體漏洞來自開源元件(如 Log4j),SBOM 讓廠商能快速識別受影響的產品並及時修補。

什麼是 CRA Class I 和 Class II?如何判定?

CRA Annex III 列出的 Class I 重要 PDE 包含:身份管理軟體、瀏覽器、密碼管理器、VPN、網路監控工具、作業系統、路由器、防火牆、工業 IoT 設備等。Class II 包含:HSM(硬體安全模組)、智慧卡、工業自動化控制系統等。不在 Annex III 的產品屬於一般 PDE,可自我評估。

CRA 對台灣出口商的合規路徑是什麼?

台灣出口商有三條路徑:一、歐盟代理人(在歐盟境內指定代理人負責 CRA 合規義務);二、符合歐洲調和標準(採用 ETSI EN 18031 等調和標準,推定符合 CRA 要求);三、第三方認證(Class II 強制,由 EU 認可的通報機構進行認證)。

CRA 違規的後果是什麼?

CRA 違規最高罰款為全球年營收的 2.5% 或 1500 萬歐元(取較高者)。更嚴重的後果是產品被禁止在歐盟市場銷售,對依賴歐洲市場的台灣出口商而言,損失遠超罰款金額。

CRA 和 IEC 62443 有什麼關係?

對工業自動化控制系統廠商,IEC 62443 是最直接對應 CRA Annex I 安全要求的標準。取得 IEC 62443 認證可作為 CRA 符合性的重要依據,大幅簡化 CRA 合規流程。積穗科研提供 CRA 加 IEC 62443 整合輔導。

積穗科研的 CRA 輔導有什麼特色?

積穗科研是台灣少數具備 EU CRA、EU AI Act、IEC 62443 整合輔導能力的顧問機構,協助台灣出口商以歐盟四法整合(CRA + EU AI Act + IEC 62443 + ISO 26262)的最有效路徑進入歐洲市場。

純軟體產品也受 CRA 規範嗎?OS 層以上的軟體是否豁免?

否,OS 層以上的軟體只要具備網路連接性,就適用 CRA。CRA 的觸發條件是「網路連接性」而非「硬體界接」。歐盟官方 FAQ 明確將行動 App 與電腦遊戲列為預設級 PDE 的適用示例,兩者均為純 OS 層以上軟體。桌面應用程式(有網路連接)、行動 App、瀏覽器擴充套件均適用 CRA。唯一豁免的是純 SaaS(軟體邏輯完全在雲端,裝置端無任何可下載元件)。

我的產品是 SaaS,但附帶行動 App,需要符合 CRA 嗎?

是的。純 SaaS 依 CRA Article 2(5)(h) 豁免,但豁免條件是「裝置端無任何可下載元件」。若 SaaS 附帶可下載的行動 App、桌面客戶端(.exe/.dmg)或瀏覽器擴充套件,該裝置端元件即觸發 CRA 預設級或 Class I/II 要求。SaaS 本體(雲端部分)豁免,但裝置端元件必須合規。積穗科研協助釐清哪些元件需要合規,規劃最小必要範疇的合規路徑。

深入了解歐盟法遵整合 (EU Compliance)

認證服務 × 風險小百科術語 × 最新洞察觀點

申請免費機制診斷

積穗科研提供第一次免費診斷評估,依您企業現況規劃最適合的輔導路徑

立即申請免費機制診斷

相關深度洞察

由積穗顧問群撰寫,平均每篇 6,000 字以上深度解析

auto

自動駕駛信任案例:ISO/SAE 21434合規之外的完整安全論據框架

挪威學者2023年研究發現,信任與安全在統計上不相關,ISO/SAE 21434的網路安全案例無法涵蓋自動駕駛公眾信任所需的完整論據。研究提出「Trust Case」補充框架,以外行人語言呈現AI透明度與組織問責。台灣供應商應在TISAX認證與UNECE WP.29合規之外,建立面向客戶的完整安全論

bcm

可吸收TCP陶瓷雙重特性整合:台灣企業BCM框架設計的韌性啟示

積穗科研股份有限公司觀察,2008年磷酸三鈣骨科研究揭示「可吸收性與骨誘導性可同時設計」的核心原理,對台灣企業建立ISO 22301 BCM框架具有直接啟示:BCP有效性來自流程介面設計品質,而非硬體投入規模;框架必須具備動態更新能力,使RTO/RPO目標能依BIA數據持續調整,而非維持靜態文件。

bcm

布朗網路降維控制原理對台灣BCM與ISO 22301實務的啟示

積穗科研股份有限公司發現,Harrison與Williams 2005年發表、累計17次引用的隨機控制研究揭示:高維度複雜系統可透過等效降維轉換以更低成本實現最佳控制。此原理對台灣企業建立ISO 22301 BCM機制具有直接啟示:BCP設計應追求等效精簡、RTO/RPO目標需具可達成性、長期韌性投

auto

ISO/SAE 21434 標準制定的團隊結構洞見:台灣汽車資安合規的組織關鍵

Zhang Hengwei 以 ISO/SAE 21434 制定過程為案例,透過 18 場訪談與 25 份問卷,揭示團隊結構是影響國際技術標準品質最關鍵的 IPO 因子。對台灣汽車供應鏈廠商而言,這意味著 TISAX 認證與 ISO/SAE 21434 導入成敗,取決於企業是否已建立跨職能協作的資安

auto

汽車資安早期流程設計優化:ISO/SAE 21434與TISAX合規實務解析

Christine Jakobs(2023)的研究揭示,汽車資安開發流程在V-Model早期設計階段存在系統性缺口,導致ISO/SAE 21434合規證據鏈不完整。研究提出功能導向風險分析方法,在系統架構定案前即完成威脅識別,對台灣供應商準備TISAX認證與符合UNECE WP.29 UN-R155

bcm

威脅型態改變下的BCP設計:義大利B型肝炎研究對台灣BCM的啟示

義大利2015年針對103名急性B型肝炎患者的前瞻性研究揭示:當感染基因型結構改變(非D型佔51%),靜態防疫BCP框架將系統性低估新興威脅。對台灣企業的ISO 22301 BCM實務意義在於:BIA業務衝擊分析必須涵蓋多元威脅情境,RTO/RPO目標設定不能僅依歷史平均值,控制措施有效性需定期審查

auto

Proposing HEAVENS 2.0 – an automotive ri — 積穗科研洞察

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)指出,HEAVENS 2.0 是目前最接近 ISO/SAE 21434 標準要求的車輛風險評鑑模型——研究團隊系統性識別出 17 項模型更新(12 項合規缺口補強+5 項弱點修正),使原有 HEAVENS

bcm

布林最佳化剪枝思維對台灣企業 BCM 框架設計的方法論啟示

2004年布林最佳化論文(Manquinho & Marques-Silva,引用21次)揭示系統化剪枝策略可大幅壓縮決策搜尋空間,此邏輯與ISO 22301業務持續管理中的BIA優先度篩選機制本質相同。台灣企業建立BCP業務持續計畫時,應聚焦RTO/RPO最嚴格的核心20%流程,而非分散資源於所有

積穗科研怎麼做 CRA 合規

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)提供 CRA 合規 顧問服務,由副總、董事級顧問全程輔導,不外包,顧問團隊持有 ISO 主導稽核員資格。同一個團隊從法規判定、流程到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

法遵
判定各產品系列的等級與供應鏈身份,決定評估路徑與通報義務
流程
建立安全開發、漏洞處理與 24/72 小時通報的流程:誰負責、做什麼、何時做,做跟沒做的證據在哪。目前有 6 家企業正在進行積穗的 CRA 諮詢輔導
資安技術
落實 SBOM、安全設計、弱點測試與更新機制
申請免費機制診斷