什麼是歐盟 CRA?製造商必須知道的產品資安新規與因應重點

2026/08/19

歐盟《網路韌性法案》(Cyber Resilience Act,CRA)正在改變市場對產品資安的要求。過去談到資安,企業第一個想到的通常是公司網路、伺服器、個資或勒索病毒;但隨著產品越來越智慧化、連網化,資安問題已經從「企業資訊安全」,逐漸延伸到「產品本身是否安全」。一台網通設備、一套軟體、一個智慧裝置,甚至工業控制設備,只要存在安全漏洞,都可能成為攻擊者進入系統或供應鏈的入口。因此,CRA 把產品資安從過去的「加分項目」,逐漸變成產品進入歐盟市場必須面對的基本要求。

什麼是 CRA?

簡單來說,CRA 是歐盟針對「具有數位元素產品」建立的強制性網路安全法規。適用範圍相當廣泛,例如網路通訊設備、IoT 產品、智慧家電、NAS、Router、Gateway、工業控制設備、智慧機械、作業系統及各類軟體等,都可能需要進一步確認是否受到 CRA 規範。CRA 帶來一個很重要的管理觀念:產品資安不能只做到「出貨當下沒有問題」,而必須管理整個產品生命週期。從產品設計、開發、第三方軟體元件使用,到上市後的漏洞處理、安全更新及資安支援,製造商都必須逐步建立相對應的管理能力。

CRA 跟台灣企業有關嗎?

這是我們在接觸製造業客戶時,很常遇到的問題:「這是歐盟的法規,我們公司在台灣,也需要管嗎?」關鍵其實不是公司設在哪裡,而是產品有沒有進入歐盟市場,以及企業在供應鏈中扮演什麼角色。以台灣常見的網通設備、電子產品、IoT 裝置、工業電腦、控制器、智慧設備及相關軟體製造商來說,只要產品進入歐盟市場,就應該開始確認 CRA 的適用性。即使產品是委外設計或委外製造,只要最後以自己的名稱或品牌銷售,也不能直接認為「不是我們做的,所以資安責任都在供應商」。因此,企業面對 CRA 的第一步,不是急著買資安工具或開始寫程序書,而是先釐清:「我們在 CRA 下是什麼角色?哪些產品會受到影響?」

這兩個問題沒有先確認,後面的準備很容易做錯方向。

CRA 到底要求製造商做什麼?

CRA 的法規內容很多,如果轉換成企業比較容易理解的語言,可以先掌握四個核心方向。

1. 產品從設計階段就要納入資安

過去產品開發主要關注功能、品質、成本與交期;CRA 則進一步要求企業把 Cybersecurity 納入產品設計、開發與風險管理。也就是從過去「發現漏洞再修補」,逐漸走向 Security by Design(安全設計)。

2. 要知道產品「用了什麼」?

現在的產品經常整合大量第三方及開源軟體元件。一旦其中某個元件公布重大漏洞,企業必須能快速回答:「我們哪些產品、哪些版本使用了這個元件?」因此,SBOM(Software Bill of Materials,軟體物料清單)成為重要的產品資安管理基礎,讓企業能掌握產品的軟體組成,以及漏洞可能影響的範圍。

3. 產品賣出去之後,漏洞還是要持續管理

產品出貨不代表製造商的資安責任就結束。企業需要建立漏洞接收、分析、處理、修補、安全更新及揭露等管理機制,同時管理產品的資安支援期間。換句話說,產品資安不能只當成一個「開發專案」,而必須延伸到產品生命週期管理。

4. 發生重大資安問題,要有能力即時通報

當產品出現 CRA 規定的遭積極利用漏洞或嚴重資安事件時,製造商除了處理問題,也必須依規定在期限內完成通報。

尤其從 2026 年 9 月 11 日開始,相關通報義務就會先正式適用。因此,企業不能等到真正發生事件,才開始確認: 「誰負責?要不要報?影響哪些產品?資料在哪裡?」,為什麼現在就要開始準備?很多企業看到 CRA 將於 2027 年 12 月 11 日全面適用,第一個反應可能是:「那現在應該還有時間。」 但從實務角度來看:2027 年是全面適用的時間,不是開始準備的時間。 企業現在更需要注意的是 2026 年 9 月 11 日。從這一天起,CRA 第 14 條的漏洞與嚴重資安事件通報義務就會先開始適用。當製造商知悉符合規定的漏洞或嚴重事件時,最遲須於 24 小時內提出早期預警、72 小時內進一步補充資訊,後續再依事件類型完成相關報告。而從顧問角度來看,真正困難的通常不是「24 小時內填完一份通報資料」,而是企業能不能在短時間內回答:發生什麼問題?影響哪些產品與版本?誰負責判斷?需要採取什麼行動?

如果平常沒有建立責任、判斷準則及產品資料,真正發生事件時,24 小時很可能全部耗在內部找人、找資料與開會確認。所以 24 小時通報真正考驗的,是企業平常有沒有建立產品資安管理能力。至於目前正在發展中的 EN 40000 系列協調標準,未來將成為企業證明 CRA 符合性的重要依據。但企業並不需要等到所有標準完成後才開始準備。如果原本已經具備 ISO/IEC 27001、漏洞管理或 IEC 62443 等制度基礎,可以先從既有管理機制進行差異分析,再逐步補強。

企業現在應該怎麼做?

面對 CRA,我們通常不建議企業一開始就陷入大量法規條文,而是先替自己的產品做一次 「CRA 健檢」。可以先從四個方向開始:

哪些產品進入歐盟市場?公司在 CRA 下屬於製造商、進口商還是經銷商?哪些產品可能受到影響?

產品開發是否納入資安風險?第三方軟體元件是否受到管理?能否建立 SBOM?漏洞如何接收、分析與修補?安全更新如何發布?

誰負責監看漏洞?誰判斷事件嚴重程度?發生問題時,能不能快速找到受影響的產品、版本、元件及市場資訊?

進行差異分析

如果企業已有 ISO/IEC 27001、IEC 62443 或既有產品開發制度,不一定需要全部重新建立,而應先確認:「我們已經做到什麼?CRA 還缺什麼?」再針對真正的缺口補強流程、技術措施與必要證據。

2027 是全面適用,不是開始準備

CRA 最大的改變,不只是歐盟增加了一項產品法規,而是要求製造商把產品資安正式納入產品生命週期管理。未來企業開發產品,除了大家熟悉的品質、功能、成本與交期,還必須進一步思考:產品有哪些資安風險?用了哪些軟體元件?漏洞如何處理?安全更新提供多久?發生重大事件時誰負責?因此,企業現在真正該問的,不是:「距離 2027 年還有多久?」而是:「如果產品明天發生資安事件,我們現在有沒有能力知道、判斷、處理,並在期限內採取行動?」如果這個問題現在還無法明確回答,那麼企業準備 CRA 的第一步,其實已經很清楚了。

EN 40000 協調標準與 CRA 有什麼關係?

企業開始準備 CRA 後,很快會遇到另一個問題:「法規知道了,但到底要做到什麼程度,才能證明產品符合要求?」

CRA 主要規定產品應符合的基本網路安全要求(Essential Cybersecurity Requirements);協調標準(Harmonised Standards)的作用,則是協助企業將法規要求進一步轉換成可執行、可評估及可舉證的技術與管理依據。當相關協調標準正式被歐盟引用後,製造商依適用標準進行產品設計、開發與符合性評估,可對其涵蓋的 CRA 要求取得符合性推定(Presumption of Conformity),降低企業自行解釋法規與準備符合性證據的負擔。目前歐洲標準組織也正依 CRA 的標準化工作,發展包括 EN 40000 系列在內的相關水平與產品別標準。其中 EN 40000 系列主要架構包括:

  • EN 40000-1-1:用語與定義 
  • EN 40000-1-2:網路韌性原則與風險管理框架 
  • EN 40000-1-3:漏洞處理 
  • EN 40000-1-4:通用安全要求

註: CRA 告訴企業「必須符合什麼要求」 EN 40000 等協調標準,則協助企業建立「如何執行與證明符合」的依據。 EN 40000 系列及 CRA 相關協調標準仍持續發展中,實際版本、發布進度及協調標準引用狀態,應以歐盟及相關歐洲標準組織最新公告為準。

迎戰 EU CRA 建立產品資安開發與漏洞管理流程


1

教育訓練

Training
依照 RBA 8.0 行為準則與 VAP 稽核手冊,針對各部門講解重點要求,建立全廠人員對社會責任標準的正確認知。

2

制度建置

Implementing
協助企業建立四階文件、完善管理制度,並進行跨部門溝通與資訊蒐集,確保書面制度與現場執行一致。

3

驗廠陪伴

Certification
協助申辦 VAP 流程、安排模擬稽核與人員訪談演練,在正式驗廠前確認各項準備到位。

4

持續維護

Maintaining
認證取得後,持續協助企業追蹤缺失改善進度、維護管理制度,確保在有效期內通過後續查核。

領導力企管擁有深厚的管理系統輔導經驗,提供 EU CRA 與 IEC 62443 最佳解決方案,包括教育訓練(Training)、建置(Implementing)、驗證(Certification)、維護(Maintaining)4大服務流程,協助製造商建立安全開發流程、漏洞處理與通報機制,並完備符合性所需的技術文件,順利迎戰歐盟市場的法規要求。 歡迎立即與我們聯繫。 (參考資訊來源:Regulation (EU) 2024/2847;歐盟執委會 CRA 法規要點摘要;歐盟執委會 CRA 適用指引 C(2026) 5252 final,2026年7月27日)

ISO 9001:2026 知識管理重點