深度解析|CRA 網路韌性法案

CRA倒數計時:台灣ICT廠商為什麼現在就該準備,而不是等到2027年

如果你的產品有連網功能——不管是 Wi-Fi、藍牙,還是任何形式的資料連接——2027 年 12 月之後,它能不能合法賣進歐洲市場,已經不是由品質或價格決定,而是由你手上有沒有一份合規文件決定。

重點速覽

  • CRA 時程:2024/12生效 → 2025/8 EN 18031強制 → 2026/9/11漏洞通報生效 → 2027/12/11全面強制
  • 罰則:最高1,500萬歐元(約新台幣5.1億元)或全球年營收2.5%,兩者取其高
  • 更大風險:被品牌商剔除供應鏈——品牌商已要求供應商提交SBOM與測試證明
  • EN 18031測什麼:三部分分別對應RED 3.3(d)(e)(f)——網路防護、隱私保護、防詐欺
  • 現在可以做:免費預約差距分析、報名「歐盟CRA最新動態解析」線上課程

法規門檻已在門口,時鐘正在倒數

以下時間即時計算,你看到的每一秒都在流逝

CRA 生效(2024/12)CRA 全面強制(2027/12/11)
現在
✓ 2024年12月

CRA 正式生效

歐盟《網路韌性法案》正式生效,規範所有數位元素產品(PDE)。

✓ In force
✓ 2025年8月

EN 18031 強制施行

無線電設備指令(RED)修正案資安要求正式強制,不再是自願標準。

✓ In force
● 2026年9月11日

漏洞通報義務生效

發現重大漏洞須24小時內通報CSIRT/ENISA,72小時內提交完整報告。

--
--
--
--
▲ 2027年12月11日

CRA 全面強制實施

所有銷歐PDE產品皆須符合CRA。違反最高罰€1,500萬(約新台幣5.1億元)或全球營收2.5%。

--
--
--
--
⚠ 不合規的代價,不只是罰款

對多數ODM/OEM廠商而言,真正的殺傷力是被品牌商剔除出供應鏈——品牌商作為法律責任的最終承擔者,即使漏洞源自供應鏈中的某一家廠商,仍須負全責,因此已開始要求供應商提交SBOM(軟體物料清單)與測試證明,作為新的市場准入門檻。認證流程通常需要12到18個月,若拖到2027年才申請,屆時全球廠商同時湧入排隊,NB量能必然不足。

CRA 與 EN 18031 高度重疊——到底在測什麼?

RED 3.3 × EN 18031

好消息是,現階段投入的準備不會白費。EN 18031其實是無線電設備指令(Radio Equipment Directive, RED)3.3條款下的協調標準——RED 3.3是法規母法,EN 18031是拿來證明合規的技術標準,兩者講的是同一件事的兩個層次。CRA的協調標準雖然仍在草案階段,但普遍認為將以EN 18031的技術架構延伸,現在把EN 18031準備好,未來銜接CRA的地基已經打下。

EN 18031並非單一標準,而是分成三個獨立部分,各自對應RED第3.3條(d)(e)(f)款的不同資安要求:

EN 18031-1 | RED Art. 3.3(d)

網路防護

確保設備本身與其網路連線不易遭入侵,是三部分中適用範圍最廣的一項。

適用:幾乎所有連網無線設備(Wi-Fi、藍牙裝置等)
EN 18031-2 | RED Art. 3.3(e)

隱私保護

檢視資料蒐集、儲存與傳輸過程中的個資保護機制。

特別涵蓋:童用連網產品、玩具、穿戴式裝置
EN 18031-3 | RED Art. 3.3(f)

防詐欺

確認設備不會被利用作為詐欺行為的工具或跳板。

特別涵蓋:處理虛擬貨幣或貨幣價值的連網設備

💡 給決策者的實務建議

完全符合EN 18031三部分,可採「自我宣告」,免公告機構(NB)審查——這對正在為NB排隊塞車苦惱的廠商,是現實可行的加速選項;但若採用其他標準或未能完全滿足要求,仍須送交NB審查。

CRA目前並未直接沿用EN 18031作為官方協調標準,而是依歐盟「Mandate M/606」標準化授權,另外制定新一套協調標準草案,代號為prEN 40000系列與EN 304 6xx系列,目前仍在草案階段。但這套新標準是以EN 18031的技術架構為基礎延伸——現在做好EN 18031,等於提前完成CRA協調標準的地基工程。

值得一提:EN 18031-3特別針對處理虛擬貨幣或貨幣價值的連網設備而設計,這正好與安合規律深耕十餘年的金融支付資安背景高度相關——如果你的產品涉及金流、儲值或支付功能,這一部分格外值得留意。

備註:本頁先聚焦一般ICT連網設備;智慧醫療的MDR × EN 18031雙重合規挑戰資訊量較大,將另闢專篇深度解析。

準備行動的人,接下來該怎麼走?

面對這場變革,安合規律檢驗與Applus+ Laboratories提出企業超前部署的三層次策略:

1

法規意識 Awareness

掌握CRA最新動態,釐清自家產品的風險分級與適用範圍

2

實作能力 Capability

建立漏洞揭露SOP,達到24小時預警、72小時通報能力,並完成差距分析

3

產業生態 Ecosystem

透過在地測試 × 全球認證的合作網絡,讓合規不再是單打獨鬥

FREE

安合規律與Applus+ Laboratories推出「歐盟CRA最新動態解析」課程——1小時線上直播、完全免費、名額不限,專為決策者、外銷主管、法遵長設計。

★ 30 seats · By application · Free

與其等法規全面上路後才臨時應對,不如趨現在完成差距分析

把時間留給真正該做的產品開發。

常見問題

CRA是什麼時候正式生效?什麼時候全面強制?

CRA於2024年12月正式生效。2025年8月EN 18031資安要求強制施行,2026年9月11日漏洞通報義務生效,2027年12月11日全面強制生效。

CRA不合規會有什麼處罰?

最高可處1,500萬歐元(約新台幣5.1億元)或全球年營收2.5%,兩者取其高。但實務上更大的風險是被品牌商剔除出供應鏈。

EN 18031與RED 3.3是什麼關係?三個部分各測什麼?

EN 18031是RED 3.3條款下的協調標準,分三部分對應RED 3.3(d)(e)(f):Part 1網路防護(一般連網設備)、Part 2隱私保護(童用產品/玩具/穿戴裝置)、Part 3防詐欺(處理虛擬貨幣或貨幣價值的設備)。完全符合可自我宣告,免NB審查。

CRA認證流程要多久?現在準備來得及嗎?

公告機構(NB)認證流程通常需要12到18個月。若拖到2027年強制生效前夕才申請,可能面臨NB量能不足的風險,建議現在就啟動差距分析。

安合規律檢驗(Secure Vectors Surveillance)為安律國際(Secure Vectors Information Technologies Inc.)子公司,自2010年起深耕金融支付資安認證領域,專精PCI DSS合規,是少數ISO 17025認證的資安實驗室,可在台完成歐盟EN 18031全系列檢測服務。安合規律與Applus+ Laboratories結盟,結合其全球領先測試、檢驗及認證(TIC)機構資源,共建「在地測試 × 全球認證」合規鏈。