法規 (EU) 2024/2847 的獨立指南 · 狀態:已生效
本頁為自動(AI)翻譯,未經人工審閱。
理解 CRA · 解析

網路韌性法解析

以淺白語言逐步說明本法規的要求、適用對象,以及各項義務如何相互配合;並回溯引用至各條文。

約 12 分鐘閱讀反映最終條文(2024/2847)最後審閱:2026 年 6 月

01CRA 是什麼

《網路韌性法》(Regulation (EU) 2024/2847)是首部為以下對象設定強制性網路安全要求的 EU 全域法律 含數位元素的產品;涵蓋硬體與軟體;橫跨其整個生命週期。它將安全責任轉移至將這些產品投放市場的組織,而非交由使用者承擔。 Art. 1

實際上,產品唯有符合以下所載基本要求,方可在 EU 市場上提供 附件 I 且製造商已履行相關義務。符合性透過符合性評估、EU 符合性聲明及 CE 標誌。您可在以下文件中閱讀具有約束力的條文 法規全文.

一句話概括

若您的產品含有數位元素並進入 EU 市場,則必須依一套已界定的網路安全標準加以設計、建構與維護;而且您必須能夠加以證明。

不確定是否適用於您?兩分鐘的 CRA 快速檢測 在您進一步閱讀前確定適用範圍及可能的類別。

02適用對象

本法規涵蓋具有數位元素的產品,其預期或合理可預見的用途包括直接或間接資料連線。該定義刻意廣泛:聯網消費裝置、商用硬體、行動及桌面應用程式、作業系統、程式庫及元件均在其內,除非有特定豁免適用。義務分布於整個供應鏈: Art. 13–28

  • 製造商;承擔主要義務:安全設計、技術文件、符合性評估及漏洞處理。 製造商指南 以及 軟體開發人員指南 列出完整路徑。
  • 進口商;僅可將符合規定的產品投放市場,且須在投放前確認製造商已履行相關義務。
  • 經銷商;須盡到應有的注意義務,並確認 CE 標誌及文件均已備妥。 進口商與經銷商指南 涵蓋這些義務。

CRA 的適用不受製造商設立地點影響:在 EU 以外銷售至歐盟的公司亦在適用範圍內,且須確保 EU 境內有一家經濟運營商負責相關義務。 遠端資料處理解決方案 產品執行其功能所必需的部分視為該產品的一部分,亦在涵蓋範圍內。 Art. 2 · 3(2)

適用範圍外

已受特定行業規則涵蓋的產品(如醫療器材、機動車輛及民用航空)不在適用範圍內。在商業活動以外開發的非商業開源軟體大體上不在範圍內,開源管理者則適用較輕、量身訂製的義務。

03產品等級

所需的符合性途徑取決於產品的關鍵程度。大多數產品自行評估;附件中列出的較高風險類別須遵循更嚴格的程序。分類依據產品的 核心功能,而非其恰巧包含的每項功能。 Art. 6–7 · Annex III–IV

等級範例符合性途徑
預設大多數含數位元素的產品自我評鑑
重要;I密碼管理器、網路管理、VPN標準或第三方
重要;II作業系統、防火牆、微處理器第三方評鑑
關鍵智慧電錶、智慧卡、安全元件強制性認證

若可適用多個類別,則適用較嚴格的類別。若要將您的產品與 Annex III 及 IV 類別進行比對,請使用 產品類別查詢工具.

04主要義務

附件 I 中的基本要求分為兩組:產品必須具備的特性,以及製造商必須執行的流程。 符合性矩陣 逐一追蹤並附上所依據的條款。 附件 I

  • 設計即安全與預設即安全;以安全的組態及最小化的攻擊面交付。
  • 無已知可被利用的漏洞;出貨時不含已知可被利用的缺陷。
  • 漏洞處理;一套用以識別、記錄、修補與揭露問題的流程。
  • 安全性更新;在定義的 支援期間;通常預計至少五年,除非產品的預期使用期限較短。
  • 軟體物料清單;維護 SBOM 以常用的機器可讀格式涵蓋產品元件。
  • 通報;須將主動被利用的漏洞及嚴重事件通知 ENISA 及相關 CSIRT,並在 24 小時內發出早期預警(詳見下文)。

05符合性與 CE 標誌

展示符合性須遵循固定程序,且具體途徑由產品類別決定。 Art. 28 · 32 · Annex V · VII

  • 彙編技術文件;附件 VII 所載的證據檔案,須於產品投放市場後保存十年。
  • 執行符合性評鑑;預設產品可自行評估(Module A);重要產品須使用協調標準或公告機構;關鍵產品須通過認證。
  • 編製 EU 符合性聲明;依 Annex V 格式簽署的聲明書。 符合性聲明產生器 為您產生。
  • 加貼 CE 標誌;表示上述程序已完成的可見標誌。

逐步說明 CE 標誌指南 詳細說明每條途徑,以及 成本計算器 提供您所屬類別達到合規所需的參考費用。

06通報義務

2026 年 9 月 11 日,製造商必須通報 主動被利用的漏洞嚴重事件 向 ENISA 及相關國家 CSIRT 通報影響其產品安全的情況,透過依 Art. 16 建立的單一通報平台。這是 CRA 最早生效的主要義務。 Art. 14 · 16

  • 24 小時早期預警,自您獲悉主動被利用漏洞或嚴重事件之時起算。
  • 72 小時完整通知,包括已採取的矯正或緩解措施。
  • 14 天漏洞修復後(或事件處理完畢後)提交最終報告。

實際上要在期限內完成通報,意味著需掌握您的元件並持續監控。 SBOM 與漏洞分析器 將您的物料清單與 NVD 及 EU 漏洞資料庫進行比對,讓您能在 24 小時內採取行動。如需了解哪些內容需通報及各份報告的接收對象,請參閱 事件與漏洞通報指南.

07時程與罰則

本法業已生效;其各項義務於其後數年間分階段生效。 Art. 71

  • 2024 年 12 月生效(2024 年 12 月 10 日)。
  • Jun 2026第四章適用(11 June 2026):符合性評估機構得於全面適用前獲公告。
  • 2026 年 9 月通報義務適用(2026 年 9 月 11 日)。
  • 2026核心協調標準及產品分類日期到期(2026 年 8 月 30 日/10 月 30 日)。
  • 2027 年 12 月全面適用;大多數條款生效(2027 年 12 月 11 日)。
罰則

未遵守基本要求或製造商義務,可能面臨最高 €15 million 或全球年總營業額 2.5%(以較高者為準)的罰款。其他違規行為及提供不正確資訊適用較低上限。

08常見問題

網路韌性法是否適用於我的產品?

若您的產品含有軟體或韌體,且以直接或間接資料連線方式在 EU 市場上提供,則極有可能在適用範圍內。特定行業產品(醫療器材、車輛、航空)及非商業性開源為主要例外。 快速檢測 可在兩分鐘內確認。

CRA 究竟何時適用?

本法令於 2024 年 12 月 10 日生效。通報義務自 2026 年 9 月 11 日起適用,大部分義務自 2027 年 12 月 11 日起適用。

預設、重要及關鍵產品之間有何區別?

預設產品自行評估。重要產品(Annex III,第 I 或 II 類)須使用協調標準或公告機構。關鍵產品(Annex IV)須強制認證。分類依產品核心功能而定;若符合多個類別,則適用較嚴格的類別。

我需要軟體物料清單(SBOM)嗎?

是。製造商須識別並記錄產品的元件,包括以常用的機器可讀格式製作 SBOM。 附件 I · II(1)

不合規會有哪些罰則?

違反基本要求或製造商義務,最高可處 €15 million 或全球年總營業額 2.5%(以較高者為準)的罰款。

更多解答(各附條款參考)請見 完整常見問答頁面.

09接下來該做什麼

首先確認本法是否適用於您的產品,然後依照您角色的指引,逐一追蹤並完成各項要求。