適用範圍
只要內含軟體,請先假設適用。
這不是一份產品清單。單獨上市的元件,本身就要算一項產品;您的裝置運作所依賴的雲端服務也要算。
點選任一項目切換。
這些名詞是什麼意思
- 具數位元素之產品
- 法規對「軟體或硬體產品,加上該產品運作所需的遠端資料處理服務」的稱呼。單獨在市場上供應的元件,本身也算一項。
依據CRA 第 3(1) 條
產品分級
級別決定由誰簽署。
法規列名 26 類產品,其餘皆為一般級別。
白話說明
多數產品屬於一般級別,由製造商自行評估。經法規列名的類別要求較嚴格,其中最嚴格者一律必須由獨立第三方介入。
未列名之所有產品
一般級別
自行評估
由製造商依內部管制程序(模組 A)自行查核產品。
可拖曳,或使用方向鍵。
這些名詞是什麼意思
- 調和標準
- 指歐盟已將其編號刊登於官方公報的標準。採用這類標準,即推定符合該標準所涵蓋的要求。
- 第三方
- 由獨立機構代替製造商查核產品,而非由製造商自行查核。CRA 稱這類機構為公告機構。
依據CRA 附件 III 與 IV;施行細則 (EU) 2025/2392
各階段適用時點
兩個日期已過,還有兩個。
通報義務遠早於其餘規定生效。
白話說明
法規是分階段上路,並非一次全面適用。下一個階段是 2026 年 9 月 11 日開始的通報義務。
2024 年 12 月 10 日
法規生效
2026 年 6 月 11 日
公告機構相關規定,第 35 至 51 條
2026 年 9 月 11 日
通報義務開始適用,第 14 條
2027 年 12 月 11 日
法規全面適用
依據CRA 第 71(2) 條
附件 I
真正要動手做的部分。
產品須具備的十三項性質,以及八件永遠不會結束的事。
白話說明
附件 I 是法規載明兩件事的地方:產品必須做到什麼,以及在支援期間內必須為弱點持續做什麼。
這些要求依製造商自行執行的資安風險評鑑而定,且僅於適用時為之。附件 I 並非每項產品都必須逐條打勾的十三個項目。
第 I 部分:產品必須做到的事
無已知可利用弱點
以於市場上供應之時點認定。
自動輪播中,點選任一項目即可接手。
第 II 部分:產品上市後必須持續做的事
1識別並記錄元件
以機器可讀格式建立軟體物料清單(SBOM),至少涵蓋最上層相依元件。
2不延遲地修補弱點
於技術可行時,資安更新應與功能更新分開發布。
3定期測試與審查
對產品進行有效且定期之資安測試。
4揭露已修補之弱點
於更新發布後,提供足以讓使用者採取行動之資訊。
5建立揭露政策
訂定並落實協同弱點揭露政策。
6公布通報聯絡管道
供回報產品或其元件所發現弱點之聯絡位址。
7安全地派送更新
資安更新於適用時,並應以自動方式派送。
8免費提供,另有約定者除外
更新須附帶建議訊息。例外情形為客製化產品之企業使用者另行約定。
點開任一步驟可看說明。
至少 5 年
第 II 部分之拘束期間
即支援期間。此為下限而非答案:產品預期使用年限較長者,支援期間應相應延長。
2.5 % 或 1,500 萬歐元
違反附件 I 之罰則
取全球年營業總額之比例與金額兩者較高者。
這些名詞是什麼意思
- SBOM(軟體物料清單)
- 以機器可讀格式列出產品由哪些元件組成的清單。CRA 要求至少涵蓋最上層相依元件,並非每一層都要列出。
- 支援期間
- 製造商必須持續處理該產品弱點的期間。至少五年,產品預期使用年限較長者應相應延長。
依據CRA 附件 I 第 I 與 II 部分;第 13(8) 與 64 條
標準草案階段
眾所等待的標準尚未完成。
CRA 規範應達成的目標,EN 40000 系列草案則將規範如何證明已達成。
白話說明
EN 40000 是為 CRA 而制定中的標準。目前仍是草案,因此採用它還不能取得符合性推定。
- 草案
網路韌性原則
2026 年 8 月 30 日
- 草案
弱點處理
2026 年 8 月 30 日
- 草案
一般安全要求
2027 年 10 月 30 日
歐盟官方公報
尚無
這些名詞是什麼意思
- 符合性推定
- 採用歐盟已於官方公報刊登編號的調和標準,即推定符合該標準所涵蓋的要求。
- 歐盟官方公報
- 歐盟公告法規與標準編號的官方刊物。標準編號刊登於此之後,才具有符合性推定的效力。
依據CRA 第 27(1) 條;CEN、CENELEC 與 ETSI 工作計畫 M/606
AuCRA 平台
一個安放佐證資料的地方。
依 EN 40000 草案章節架構設計的文件工作區。
產品名稱
預定用途
使用者
運作環境
產出可供稽核的文件。並非 CE 標誌、證書或法律意見。
依據AuCRA 平台
下一步
與實際執行檢測的實驗室談談。
Auray 為亞洲首家獲 O-RAN 聯盟授權之第三方測試實驗室,提供 EN 18031 資安檢測與 ISO 27001 顧問服務。
您是中小企業嗎? 免費使用我們的自我檢核工具
本頁內容查證依據
- Regulation (EU) 2024/2847 (CRA)
- Implementing Reg. (EU) 2025/2392
- ENISA SME Cyber Resilience Maturity Model
- BSI TR-03183 Parts 1-3
- EN 40000 series (draft)
- Commission CRA Guidance & FAQ
- Blue Guide 2022