科技

CRA 上路倒數 專家籲台廠「別等 2027」:及早釐清產品分類、善用既有認證

Vendor Icon

CIO Taiwan

9月. 24, 2026

Applus+ Laboratories 攜手安合規律於台北舉辦研討會,西班牙資安事業處總監親自來台,為台灣外銷廠商梳理從法規要求到落地執行的準備路徑

文、圖/安合規律

歐盟《網路韌性法案》(Cyber Resilience Act,CRA)自 2026 年 9 月 11 日起,漏洞與重大資安事件的通報義務已正式生效,2027 年 12 月 11 日則將全面強制實施。面對這條幾乎涵蓋所有含數位元素產品的新規範,全球檢測、檢驗、認證(TIC)集團 Applus+ Laboratories 與在地資安合規實驗室安合規律(Secure Vectors Surveillance,SVS)於 9 月 18 日在台北共同舉辦實體研討會,為以電子業為主的台灣外銷廠商,梳理從法規要求到實際落地的準備路徑。

Applus+ Laboratories 全球資安事業處總監 Jose Ruiz Gualda 特地從西班牙飛抵台北,於現場親自授課,並針對個別企業的產品提問直接回應。安合規律執行長 Vincent Huang、業務副總 Tina Wu 則分別從台灣製造端與台歐銜接的角度,說明廠商現階段最該著手的準備工作。三位講者傳達的核心訊息高度一致:把 CRA 視為現在就要啟動的產品工程專案,及早排進開發流程,才能避開 2027 年前夕的認證量能瓶頸。

[ 加入 CIO Taiwan 官方 LINE、Facebook 與 LinkedIn,與全球 CIO 同步獲取精華見解 ]

三個時間點,量能吃緊是真的

Vincent Huang 在現場拆解出三個關鍵時間點:2026 年 9 月 11 日通報義務生效、相關標準預計自 2026 年底起陸續到位、2027 年 12 月 11 日全面強制實施。他提醒,真正的壓力落在最後一段——當多數廠商都趕在大限前送認證,實驗室量能將被填滿,屆時想排隊未必排得進去。

這項判斷在 Jose Ruiz Gualda 的演講中得到呼應。他指出,歐洲過去十年約發展五項標準,如今卻要在兩年內推進約四十項,多數仍停留在公眾諮詢(public enquiry)階段;第一批標準最快可能要到 2026 年底才發布,能否成為具「符合性推定」效力的協和標準(harmonised standard)、何時生效,都還有變數。他以先前無線電設備指令(RED)的經驗提醒,協和標準往往在大限前約五個月才刊登,對部分產品而言,很可能要到 2027 年中甚至更晚才等得到。

「CRA 是一部法律,舉證責任在製造商身上。凡事都要權衡風險與成本,越早確認產品落在哪一類、缺口在哪裡,後續投入就越省。」Jose Ruiz Gualda 表示,與其空等標準,不如直接依 CRA 附錄一(Annex I)的條文建立技術文件與符合性論證,待標準到位再視情況補強引用。

先搞清楚產品走哪一條路:核心功能決定分類

Jose Ruiz Gualda 強調,CRA 的產品分類取決於「核心功能」,而非產品內含的元件。他以歐盟執委會於 2025 年 11 月發布的實施細則(Implementing Regulation (EU) 2025/2392)為例:路由器即使內建防火牆功能,核心功能仍是路由器;作業系統雖附帶瀏覽器、計算機等元件,仍以作業系統歸類;一支內含安全元件的行動裝置,也不會因此被拉高為關鍵(Critical)產品。

「常見的誤解,是以為產品裡用了一顆重要或關鍵等級的元件,整台成品就跟著升級,事實並非如此。」他指出,只要先釐清核心功能,多數廠商當天就能判定產品屬於預設(Default)、重要第一類(Important Class I)、重要第二類,或關鍵類中的哪一類,而這一步直接牽動後續的符合性評估路徑與成本。

分類確定後,接續的是符合性評估路徑的選擇。預設類產品可採自我評估(Module A);重要第一類產品僅在已有可完整套用的協和標準等合規依據、且百分之百符合的前提下才能自我宣告,否則須由公告機構(Notified Body)介入;重要第二類與關鍵類產品則一律需要第三方評估。Jose Ruiz Gualda 補充,Module B(產品型式檢驗)與 Module H(品質管理系統)之間的取捨,應回到產品組合規模與改版頻率來判斷,並提醒 Module H 的成本主要落在企業內部的體系建置,而非公告機構端。

[ 推薦閱讀:CRA 進入實戰階段 台灣 ICT 從合規應對走向產品安全治理 ]

既有認證可重用,POS 與無線產品受惠最大

對已投入其他資安認證的廠商,兩位講者都傳達了明確訊息:先前的成果不會白費。Jose Ruiz Gualda 指出,歐洲業界普遍傾向精簡標準、重複利用既有評估結果。以支付終端機為例,若缺少 PCI PTS 這類既有認證,導入 CRA 的工作量可能高出約三倍;RED 指令下的 EN 18031、共同準則(Common Criteria)與企業既有的 ISO 27001 資產盤點,也都能作為 CRA 的評估基礎。

安合規律業務副總 Tina Wu 進一步將 EN 18031 與 CRA 的關係整理為三類:可直接留用的既有成果、需要重新對應 CRA 範圍的部分,以及 CRA 額外要求而必須新增的工作,例如擴大產品邊界與遠端資料處理、供應鏈與 SBOM、漏洞協調揭露與通報流程等。她提醒,EN 18031 的符合性並不能直接延伸為 CRA 符合性,仍須經過重新對應。當天與會者約有三分之一來自 POS、刷卡機相關產業,這類重用策略對其尤具參考價值。

通報義務別誤解:不是每個漏洞都要上報

針對 9 月 11 日起生效的通報義務,講者也釐清了常見誤解。CRA 要求製造商在知悉後,於 24 小時內提出早期預警、72 小時內提交具體通報,並於後續完成結案報告。惟需通報的對象,限於已被主動利用的漏洞,以及實際造成影響的重大資安事件;產品雖使用了某個曝出高風險漏洞的元件,若該漏洞在產品上無法被利用,並不構成通報義務。此外,製造商須指定漏洞通報的單一聯絡窗口(SPOC);Jose Ruiz Gualda 說明,製造商不必為此在歐盟境內設立法人或聘僱人員,惟設於歐盟的進口商或經銷商,亦負有確認產品符合 CRA 的責任。

把 CRA 變成產品工程專案,現在就能動手

Tina Wu 建議廠商把 CRA 從「法規專案」轉化為「產品與工程的路線圖」,依確認產品邊界、確認分類、選定符合性路徑、盤點既有證據、列出缺口與負責人及時程等步驟推進。「不要等到 2027 年才開始。現階段就先完成風險評估、測試、證據與流程的整備,把未來正式符合性評估可能產生的重工降到最低。」她表示。

就實際著手順序,講者建議廠商及早準備,以避免後續認證排隊;先進行 CRA 差距分析(gap assessment),釐清現況與缺口,接著完成網路安全風險評估,再依序推進產品安全測試、SBOM 與第三方元件盤點、漏洞處理與生命週期整備,最後彙整為 CRA 附錄七(Annex VII)所要求的技術文件。透過台灣在地實驗室與歐洲認證體系的銜接,廠商可望以同一套範圍與證據策略完成準備,避免顧問、實驗室與後續認證之間的重複作業。

The post CRA 上路倒數 專家籲台廠「別等 2027」:及早釐清產品分類、善用既有認證 first appeared on CIO Taiwan.
author avatar
CIO Taiwan
IDG集團的媒體品牌CIO於1987年創刊,為國際性最權威的IT管理專業雜誌。擁有全球最頂尖的IT管理專家作者群,因此能寫出最權威的分析評論、最先進的IT管理觀念。
donate plan

充電計畫

喜歡這篇文章嗎?歡迎幫作者充電,好內容值得更多人支持

瞭解詳情