01CRA 是什麼
《網路韌性法》(Regulation (EU) 2024/2847)是首部為以下對象設定強制性網路安全要求的 EU 全域法律 含數位元素的產品;涵蓋硬體與軟體;橫跨其整個生命週期。它將安全責任轉移至將這些產品投放市場的組織,而非交由使用者承擔。 Art. 1
實際上,產品唯有符合以下所載基本要求,方可在 EU 市場上提供 附件 I 且製造商已履行相關義務。符合性透過符合性評估、EU 符合性聲明及 CE 標誌。您可在以下文件中閱讀具有約束力的條文 法規全文.
若您的產品含有數位元素並進入 EU 市場,則必須依一套已界定的網路安全標準加以設計、建構與維護;而且您必須能夠加以證明。
不確定是否適用於您?兩分鐘的 CRA 快速檢測 在您進一步閱讀前確定適用範圍及可能的類別。
02適用對象
本法規涵蓋具有數位元素的產品,其預期或合理可預見的用途包括直接或間接資料連線。該定義刻意廣泛:聯網消費裝置、商用硬體、行動及桌面應用程式、作業系統、程式庫及元件均在其內,除非有特定豁免適用。義務分布於整個供應鏈: Art. 13–28
- 製造商;承擔主要義務:安全設計、技術文件、符合性評估及漏洞處理。 製造商指南 以及 軟體開發人員指南 列出完整路徑。
- 進口商;僅可將符合規定的產品投放市場,且須在投放前確認製造商已履行相關義務。
- 經銷商;須盡到應有的注意義務,並確認 CE 標誌及文件均已備妥。 進口商與經銷商指南 涵蓋這些義務。
CRA 的適用不受製造商設立地點影響:在 EU 以外銷售至歐盟的公司亦在適用範圍內,且須確保 EU 境內有一家經濟運營商負責相關義務。 遠端資料處理解決方案 產品執行其功能所必需的部分視為該產品的一部分,亦在涵蓋範圍內。 Art. 2 · 3(2)
已受特定行業規則涵蓋的產品(如醫療器材、機動車輛及民用航空)不在適用範圍內。在商業活動以外開發的非商業開源軟體大體上不在範圍內,開源管理者則適用較輕、量身訂製的義務。
03產品等級
所需的符合性途徑取決於產品的關鍵程度。大多數產品自行評估;附件中列出的較高風險類別須遵循更嚴格的程序。分類依據產品的 核心功能,而非其恰巧包含的每項功能。 Art. 6–7 · Annex III–IV
| 等級 | 範例 | 符合性途徑 |
|---|---|---|
| 預設 | 大多數含數位元素的產品 | 自我評鑑 |
| 重要;I | 密碼管理器、網路管理、VPN | 標準或第三方 |
| 重要;II | 作業系統、防火牆、微處理器 | 第三方評鑑 |
| 關鍵 | 智慧電錶、智慧卡、安全元件 | 強制性認證 |
若可適用多個類別,則適用較嚴格的類別。若要將您的產品與 Annex III 及 IV 類別進行比對,請使用 產品類別查詢工具.
04主要義務
附件 I 中的基本要求分為兩組:產品必須具備的特性,以及製造商必須執行的流程。 符合性矩陣 逐一追蹤並附上所依據的條款。 附件 I
05符合性與 CE 標誌
展示符合性須遵循固定程序,且具體途徑由產品類別決定。 Art. 28 · 32 · Annex V · VII
- 彙編技術文件;附件 VII 所載的證據檔案,須於產品投放市場後保存十年。
- 執行符合性評鑑;預設產品可自行評估(Module A);重要產品須使用協調標準或公告機構;關鍵產品須通過認證。
- 編製 EU 符合性聲明;依 Annex V 格式簽署的聲明書。 符合性聲明產生器 為您產生。
- 加貼 CE 標誌;表示上述程序已完成的可見標誌。
06通報義務
自 2026 年 9 月 11 日,製造商必須通報 主動被利用的漏洞 與 嚴重事件 向 ENISA 及相關國家 CSIRT 通報影響其產品安全的情況,透過依 Art. 16 建立的單一通報平台。這是 CRA 最早生效的主要義務。 Art. 14 · 16
- 24 小時早期預警,自您獲悉主動被利用漏洞或嚴重事件之時起算。
- 72 小時完整通知,包括已採取的矯正或緩解措施。
- 14 天漏洞修復後(或事件處理完畢後)提交最終報告。
實際上要在期限內完成通報,意味著需掌握您的元件並持續監控。 SBOM 與漏洞分析器 將您的物料清單與 NVD 及 EU 漏洞資料庫進行比對,讓您能在 24 小時內採取行動。如需了解哪些內容需通報及各份報告的接收對象,請參閱 事件與漏洞通報指南.
07時程與罰則
本法業已生效;其各項義務於其後數年間分階段生效。 Art. 71
- 2024 年 12 月生效(2024 年 12 月 10 日)。
- Jun 2026第四章適用(11 June 2026):符合性評估機構得於全面適用前獲公告。
- 2026 年 9 月通報義務適用(2026 年 9 月 11 日)。
- 2026核心協調標準及產品分類日期到期(2026 年 8 月 30 日/10 月 30 日)。
- 2027 年 12 月全面適用;大多數條款生效(2027 年 12 月 11 日)。
未遵守基本要求或製造商義務,可能面臨最高 €15 million 或全球年總營業額 2.5%(以較高者為準)的罰款。其他違規行為及提供不正確資訊適用較低上限。
08常見問題
網路韌性法是否適用於我的產品?
若您的產品含有軟體或韌體,且以直接或間接資料連線方式在 EU 市場上提供,則極有可能在適用範圍內。特定行業產品(醫療器材、車輛、航空)及非商業性開源為主要例外。 快速檢測 可在兩分鐘內確認。
CRA 究竟何時適用?
本法令於 2024 年 12 月 10 日生效。通報義務自 2026 年 9 月 11 日起適用,大部分義務自 2027 年 12 月 11 日起適用。
預設、重要及關鍵產品之間有何區別?
預設產品自行評估。重要產品(Annex III,第 I 或 II 類)須使用協調標準或公告機構。關鍵產品(Annex IV)須強制認證。分類依產品核心功能而定;若符合多個類別,則適用較嚴格的類別。
我需要軟體物料清單(SBOM)嗎?
是。製造商須識別並記錄產品的元件,包括以常用的機器可讀格式製作 SBOM。 附件 I · II(1)
不合規會有哪些罰則?
違反基本要求或製造商義務,最高可處 €15 million 或全球年總營業額 2.5%(以較高者為準)的罰款。
更多解答(各附條款參考)請見 完整常見問答頁面.
09接下來該做什麼
首先確認本法是否適用於您的產品,然後依照您角色的指引,逐一追蹤並完成各項要求。
