【iThome 报道】CRA 生效倒计时!安合规律结盟 Applus+,本地打造 EN 18031、CRA 一站式安全测试合规路径
安合规律检验与 Applus+ Laboratories 签署结盟协议,成为认可资安实验室,在台提供 EN 18031 全系列检测与 CRA 一站式合规路径,协助台厂接轨欧美资安法规。

iThome 报道
全球联网设备快速增长,资安已从运维事务跃升为产品上市门槛。欧盟《网络韧性法案》(Cyber Resilience Act, 以下简称 CRA) 已于 2024 年 12 月正式生效,并与无线电设备指令(RED)修正案陆续落地,重新定义数字元素产品 (Products with Digital Elements, PDEs) 的出口规则,引发产业高度关注。这场变革不仅是标准更新,更是产业合规能力的考验:资安已成为信任基石,唯有具备持续管理全球资安合规能力的厂商,才能在严苛环境中站稳脚步。
正因如此,安合规律检验(Secure Vectors Surveillance INC.,以下称安合规律)与 Applus+ Laboratories 签署结盟协议,结合其全球领先测试、检验及认证(TIC)机构的资源,成为联盟伙伴及认可资安实验室,共建“本地测试×全球认证”合规链。
安合规律为安律国际(Secure Vectors Information Technologies INC.)子公司,安律国际自 2010 年起深耕金融支付资安认证领域,专精 PCI DSS 合规,是少数 ISO 17025 认证的资安实验室,可在台完成欧盟 EN 18031 全系列(网络韧性、隐私、防欺诈)检测服务,并延伸至 IoT 与医疗器械检测。Applus+ Laboratories 前身为 1907 年成立的 LAGI 实验室,现总部设于巴塞罗那,全球逾 30,000 名员工,服务范围超过 65 个国家,具 MDR 双公告机构资格(NB 2764 & NB 3121),累积逾 20 年 Common Criteria 测试经验,并积极申请 CRA 公告机构(NB)资格。双方结盟主要因应 2025 年 8 月起强制施行的 EN 18031 检测、FDA、MDR 认证以及 2027 年 12 月全面生效的 CRA,协助台厂就近测试、接轨欧美标准。
CRA 数字元素改写出口规则,供应链合规挑战升级
Applus+ Laboratories 中国区总经理 Josep Prat 指出,CRA 是全球首个针对“数字元素产品”(PDE)的强制法案:只要产品的预期用途或合理可预见用途,包含与其他装置或网络的直接或间接逻辑或物理数据连接,即在规范之列。这涵盖几乎所有带固件、微处理器或软件逻辑的联网产品(Wi-Fi、蓝牙等)。产品依风险分为一般级、重要级与关键级:一般级可自行声明符合规范,重要级视子类别及协调标准状态决定是否须公告机构(NB, Notified Body)审查,关键级则须接受最高规格验证。从智能电表到消费电子产品,均须重新检视合规;2026 年 9 月将启动漏洞通报,至 2027 年 12 月全面生效时,所有销欧的数字元素产品皆须符合资安要求,否则将面临清关危机。
安合规律执行长 Vincent Huang 补充,不合规代价极具震慑力:例如 CRA 规定,违反基本资安要求最高可处 1,500 万欧元或全球年营收 2.5%,两者取其高。对 ODM/OEM 厂商而言,最严重风险并非罚款,而是遭品牌商剔除供应链。品牌商作为法律责任的承担者,因此开始要求供应商提交软件物料清单(SBOM)与测试证明,使这些文件成为欧洲市场入场券。
资安治理具动态特质,传统“一次性认证”思维已失效,制造商须从“卖断产品”转向“全生命周期治理”,涵盖上市后监控、漏洞管理及通过欧盟单一通报平台(Single Reporting Platform)同步通报指定的国家计算机安全事件应变团队(CSIRT)与欧盟网安局(ENISA),并须提供至少 5 年或产品寿命期间的免费安全更新。一条供应链往往涉及上百家厂商,品牌商却须承担全部法律责任,即使漏洞源自供应商之一,仍须负全责,这也是双方携手构建透明治理架构、协助供应链提升合规效率的原因。
智慧医疗双重合规挑战,全生命周期治理不可或缺
Josep Prat 指出,CRA 协调标准虽仍在草案阶段,却与 EN 18031 高度重叠,业界估计具有显著的重叠比例。现阶段投入资源并非浪费,反而能提前为接轨 CRA 奠定基础。欧盟已确认 CRA 的资安规范将涵盖并取代 RED-DA,且认证流程通常需时 12 至 18 个月,若厂商拖到 2027 年强制生效前夕才排队申请,届时 NB(验证机构)量能必然不足,将面临认证时程挑战。
Vincent Huang 强调,台湾 ICT 业者跨足智慧医疗时,挑战更复杂:若产品被归类为医疗器械,即须遵循欧盟《医疗器械法规》(MDR),MDR Annex I §17 已把资安要求延伸至上市后漏洞监测,需建立 SBOM、威胁模型与渗透测试报告。具无线功能的一般消费/工业设备,则须符合 RED 3.3 即协调标准 EN 18031 资安要求。智慧医疗设备与服务多元化使审查门槛跃升,范围不仅止于硬件,更扩及 APP、云端平台与无线传输。台湾厂商最大障碍在于如何将 ISO 13485 质量管理体系、IEC 62304 软件生命周期与 IEC 81001-5-1 资安要求整合。安合规律具备审查与检测能力,搭配 Applus+ Laboratories 双 NB 优势,能提供一站式连贯的解决方案。
跨海到美国市场,资安门槛同样垫高。FDA 自 2023 年 Section 524B 生效后,已明确拥有“因资安文件不足而拒绝受理”510(k) 送件的法定权力。这代表美国、欧盟、中国三大市场的资安要求已趋于同步——这也是安合规律与 Applus+ Laboratories 主打“一份证据三地送件”的原因:一套 SBOM、一份渗透测试报告、一组威胁模型,可同时对应欧盟 MDR、美国 FDA 与中国 NMPA,虽各国监管机构仍有其特定审查要求,但共用核心技术文件可望简化跨国合规流程。
资安成熟度成新竞争维度,培训方案超前部署
Josep Prat 指出,符合欧盟标准即可站上市场制高点,全球主要市场多参考欧盟框架;领先合规者能将合规转化为竞争优势,数字元素供应商须向品牌商证明具备维护与责任能力,借此建立产品合规优势。
安合规律与 Applus+ Laboratories 提出三层次策略:法规意识(Awareness)、实操能力(Capability)、产业生态(Ecosystem)。实验室具备标准化与自动化工具,可支持单一厂商多产品认证。Vincent Huang 建议,企业应优先进行差距分析,建立协调漏洞披露(CVD)政策,并在通报义务正式启动前,具备 24 小时预警与 72 小时通报能力。
双方联手展开培训计划:7 月起陆续提供 EU CRA 最新消息解析、MDR 资安实操工作坊,并规划 ISO 13485 内部审核员培训。不仅提供法规最新动态,更协助企业培养内部团队,减少外部依赖。通过与安合规律合作,台湾厂商可在本地取得欧洲公告机构(NB)认可的资安测试报告,作为合规证据,节省认证时间成本。
此外,结盟具深远战略意涵。CRA 与 EN 18031 不仅适用欧盟,美国 FDA、英国 PSTI、新加坡 CLS 等也逐步参考其框架。换言之,提前合规等于一次接轨多国法规,形成跨市场优势。品牌商选择已完成 EN 18031 测试的供应商,等同降低法律风险、提升市场信任度。
总结而言,台湾过往竞争力来自规格、价格与交期,但未来十年必须加入“资安成熟度”这一核心维度。等待标准定案才行动,无疑是高风险策略;制造商应专注产品创新,合规交由国际授权专家处理。当资安及治理成为共识,这场治理变革将决定外销胜负,台湾供应链也将重建全球信任,以更高透明度的机制,驱动长期韧性增长。
安合规律官网已提供 CRA 合规自检、EN 18031 差距分析预约表单及相关培训课程,读者可至 www.securevectorlab.com 进一步了解;培训课程信息与报名,请至《CRA、MDR、ISO 13485 培训课程》页面;更多 CRA 法规深度解析,请见《CRA 倒计时:台湾 ICT 厂商合规指南》。
原始报道:iThome