跳至主要內容
AuCRA 平台登入

歐盟法規 (EU) 2024/2847

網路韌性法規已經開始生效。

三個關鍵日期已過其二。通報義務自 2026 年 9 月 11 日起適用。

您是中小企業嗎?自我檢核工具免費使用。

  1. done2024 年 12 月 10 日生效
  2. done2026 年 6 月 11 日公告機構
  3. next2026 年 9 月 11 日通報義務
  4. ahead2027 年 12 月 11 日全面適用

依據CRA 第 71(2) 條

適用範圍

只要內含軟體,請先假設適用。

這不是一份產品清單。單獨上市的元件,本身就要算一項產品;您的裝置運作所依賴的雲端服務也要算。

具數位元素之產品

點選任一項目切換。

這些名詞是什麼意思
具數位元素之產品
法規對「軟體或硬體產品,加上該產品運作所需的遠端資料處理服務」的稱呼。單獨在市場上供應的元件,本身也算一項。

依據CRA 第 3(1) 條

產品分級

級別決定由誰簽署。

法規列名 26 類產品,其餘皆為一般級別。

白話說明

多數產品屬於一般級別,由製造商自行評估。經法規列名的類別要求較嚴格,其中最嚴格者一律必須由獨立第三方介入。

未列名之所有產品

一般級別

自行評估

由製造商依內部管制程序(模組 A)自行查核產品。

可拖曳,或使用方向鍵。

這些名詞是什麼意思
調和標準
指歐盟已將其編號刊登於官方公報的標準。採用這類標準,即推定符合該標準所涵蓋的要求。
第三方
由獨立機構代替製造商查核產品,而非由製造商自行查核。CRA 稱這類機構為公告機構。

依據CRA 附件 III 與 IV;施行細則 (EU) 2025/2392

各階段適用時點

兩個日期已過,還有兩個。

通報義務遠早於其餘規定生效。

白話說明

法規是分階段上路,並非一次全面適用。下一個階段是 2026 年 9 月 11 日開始的通報義務。

  1. 2024 年 12 月 10 日

    法規生效

  2. 2026 年 6 月 11 日

    公告機構相關規定,第 35 至 51 條

  3. 2026 年 9 月 11 日

    通報義務開始適用,第 14 條

  4. 2027 年 12 月 11 日

    法規全面適用

依據CRA 第 71(2) 條

附件 I

真正要動手做的部分。

產品須具備的十三項性質,以及八件永遠不會結束的事。

白話說明

附件 I 是法規載明兩件事的地方:產品必須做到什麼,以及在支援期間內必須為弱點持續做什麼。

這些要求依製造商自行執行的資安風險評鑑而定,且僅於適用時為之。附件 I 並非每項產品都必須逐條打勾的十三個項目。

第 I 部分:產品必須做到的事

出廠狀態

無已知可利用弱點

以於市場上供應之時點認定。

自動輪播中,點選任一項目即可接手。

第 II 部分:產品上市後必須持續做的事

  1. 1識別並記錄元件

    以機器可讀格式建立軟體物料清單(SBOM),至少涵蓋最上層相依元件。

  2. 2不延遲地修補弱點

    於技術可行時,資安更新應與功能更新分開發布。

  3. 3定期測試與審查

    對產品進行有效且定期之資安測試。

  4. 4揭露已修補之弱點

    於更新發布後,提供足以讓使用者採取行動之資訊。

  5. 5建立揭露政策

    訂定並落實協同弱點揭露政策。

  6. 6公布通報聯絡管道

    供回報產品或其元件所發現弱點之聯絡位址。

  7. 7安全地派送更新

    資安更新於適用時,並應以自動方式派送。

  8. 8免費提供,另有約定者除外

    更新須附帶建議訊息。例外情形為客製化產品之企業使用者另行約定。

點開任一步驟可看說明。

至少 5 年

第 II 部分之拘束期間

即支援期間。此為下限而非答案:產品預期使用年限較長者,支援期間應相應延長。

2.5 % 或 1,500 萬歐元

違反附件 I 之罰則

取全球年營業總額之比例與金額兩者較高者。

這些名詞是什麼意思
SBOM(軟體物料清單)
以機器可讀格式列出產品由哪些元件組成的清單。CRA 要求至少涵蓋最上層相依元件,並非每一層都要列出。
支援期間
製造商必須持續處理該產品弱點的期間。至少五年,產品預期使用年限較長者應相應延長。

依據CRA 附件 I 第 I 與 II 部分;第 13(8) 與 64 條

標準草案階段

眾所等待的標準尚未完成。

CRA 規範應達成的目標,EN 40000 系列草案則將規範如何證明已達成。

白話說明

EN 40000 是為 CRA 而制定中的標準。目前仍是草案,因此採用它還不能取得符合性推定。

  • 網路韌性原則

    2026 年 8 月 30 日

    草案
  • 弱點處理

    2026 年 8 月 30 日

    草案
  • 一般安全要求

    2027 年 10 月 30 日

    草案

歐盟官方公報

尚無

這些名詞是什麼意思
符合性推定
採用歐盟已於官方公報刊登編號的調和標準,即推定符合該標準所涵蓋的要求。
歐盟官方公報
歐盟公告法規與標準編號的官方刊物。標準編號刊登於此之後,才具有符合性推定的效力。

依據CRA 第 27(1) 條;CEN、CENELEC 與 ETSI 工作計畫 M/606

AuCRA 平台

一個安放佐證資料的地方。

依 EN 40000 草案章節架構設計的文件工作區。

自動輪播中,點選任一項目即可接手。

已經有工作區了嗎?

登入平台
產品背景

產品名稱

預定用途

使用者

運作環境

已儲存

產出可供稽核的文件。並非 CE 標誌、證書或法律意見。

依據AuCRA 平台

下一步

與實際執行檢測的實驗室談談。

Auray 為亞洲首家獲 O-RAN 聯盟授權之第三方測試實驗室,提供 EN 18031 資安檢測與 ISO 27001 顧問服務。

本頁內容查證依據

  • Regulation (EU) 2024/2847 (CRA)
  • Implementing Reg. (EU) 2025/2392
  • ENISA SME Cyber Resilience Maturity Model
  • BSI TR-03183 Parts 1-3
  • EN 40000 series (draft)
  • Commission CRA Guidance & FAQ
  • Blue Guide 2022