最新消息
·
July 15, 2026

【iThome 報導】CRA 生效倒數!安合規律結盟 Applus+,在地打造 EN 18031、CRA 一站式資安測試合規路徑

安合規律檢驗與 Applus+ Laboratories 簽署結盟協議,成為認可資安實驗室,在臺提供 EN 18031 全系列檢測與 CRA 一站式合規路徑,協助臺廠銜接歐美資安法規。

iThome 報導

全球連網設備快速增長,資安已從維運事務躍升為產品上市門檻。歐盟《網路韌性法案》(Cyber Resilience Act, 以下簡稱 CRA) 已於 2024 年 12 月正式生效,並與無線電設備指令(RED)修正案陸續上路,重新定義數位元素 (Products with Digital Elements, PDEs) 產品出口規則,引發產業高度關注。這場變革不僅是標準更新,更是產業合規能力的考驗:資安已成為信任基石,唯有能具備持續管理全球資安合規能力的廠商,才能在嚴苛環境中站穩腳步。

正因如此,安合規律檢驗(Secure Vectors Surveillance INC.,以下稱安合規律),與 Applus+ Laboratories 簽署結盟協議,結合其全球領先測試、檢驗及認證(TIC)機構的資源,成為聯盟夥伴及認可資安實驗室,共建「在地測試×全球認證」合規鏈。

安合規律為安律國際(Secure Vectors Information Technologies INC.)子公司,安律國際自 2010 年起深耕金融支付資安認證領域,專精 PCI DSS 合規,是少數 ISO 17025 認證的資安實驗室,可在臺完成歐盟 EN 18031 全系列(網路韌性、隱私、防詐欺)檢測服務,並延伸至 IoT 與醫療器材檢測。Applus+ Laboratories 前身為 1907 年成立的 LAGI 實驗室,現今總部設立於巴塞隆納,全球逾 30,000 名員工,服務範圍超過 65 個國家,具 MDR 雙公告機構資格(NB 2764 & NB 3121),累積逾 20 年 Common Criteria 測試經驗,並積極申請 CRA Notified Body(NB)資格。雙方結盟主要在因應 2025 年 8 月起強制施行的 EN 18031 檢測,FDA、MDR 認證以及 2027 年 12 月全面生效的 CRA,協助臺廠就近測試、銜接歐美標準。

CRA 數位元素改寫出口規則,供應鏈合規挑戰升級

Applus+ Laboratories 中國區總經理 Josep Prat 指出,CRA 是全球首個針對「數位元素產品」(PDE)的強制法案:只要產品的預期用途或合理可預見用途,包含與其他裝置或網路的直接或間接邏輯或物理資料連接,即在規範之列。這涵蓋幾乎所有韌體、微處理器或軟體邏輯的連網產品(Wi-Fi、藍牙等)。產品依風險分為一般級、重要級與關鍵級:一般級可自行宣告符合規範,重要級視子類別及協調標準狀態決定是否須公告機構(NB, Notified Body)審查,關鍵級則須接受最高規格驗證。從智慧電表到消費性電子產品,均須重新檢視合規;2026 年 9 月將啟動漏洞通報,至 2027 年 12 月全面生效時,所有銷歐的數位元素產品皆須符合資安要求,否則將面臨清關危機。

安合規律執行長 Vincent Huang 補充,不合規代價極具震懾力:例如 CRA 的規定,違反基本資安要求最高可處 1,500 萬歐元或全球年營收 2.5%,兩者取其高。對 ODM/OEM 廠商而言,最嚴重風險並非罰款,而是遭品牌商剔除供應鏈。品牌商作為法律責任的承擔者,因此開始要求供應商提交軟體物料清單(SBOM)與測試證明,以確保合規,使這些文件成為歐洲市場入場券。

資安治理具動態特質,傳統「一次性認證」思維已失效,製造商須從「賣斷產品」轉向「全生命週期治理」,涵蓋上市後監控、漏洞管理及透過歐盟單一通報平台(Single Reporting Platform)同步通報指定的國家電腦安全事件應變團隊(CSIRT)與歐盟資安署(ENISA),並須提供至少 5 年或產品壽命期間的免費安全更新。一條供應鏈往往涉及上百家廠商,品牌商卻須承擔全部法律責任,即使漏洞源自供應商之一,仍須負全責,這也是雙方攜手建構透明治理架構、協助供應鏈提升合規效率的原因。

智慧醫療雙重合規挑戰,全生命週期治理不可或缺

Josep Prat 指出,CRA 協調標準雖仍在草案階段,卻與 EN 18031 高度重疊,業界估計具有顯著的重疊比例。現階段投入資源並非浪費,反而能提前為銜接 CRA 奠定基礎。歐盟已確認 CRA 的資安規範將涵蓋並取代 RED-DA,且認證流程通常需時 12 至 18 個月,若廠商拖到 2027 年強制生效前夕才排隊申請,屆時可預見的瓶頸,NB(驗證機構)量能必然不足,將面臨認證時程挑戰。

Vincent Huang 強調,臺灣 ICT 業者跨足智慧醫療時,挑戰更複雜:若產品被歸類為醫材,即須遵循歐盟《醫療器材法規》(MDR),MDR Annex I §17 已把資安要求延伸至上市後漏洞監測,需建立 SBOM、威脅模型與滲透測試報告。ICT 設備若具無線功能的一般消費/工業設備,則須符合 RED 3.3 即協調標準 EN 18031 資安要求。智慧醫療設備與服務多元化使審查門檻躍升,範圍不僅止於硬體,更擴及 APP、雲端平台與無線傳輸。臺灣廠商最大障礙在於如何將 ISO 13485 品質管理系統、IEC 62304 軟體生命週期與 IEC 81001-5-1 資安要求整合。安合規律具備審查與檢測能力,搭配 Applus+ Laboratories 雙 NB 優勢,能提供一站式連貫的解決方案。

跨海到美國市場,資安門檻同樣墊高。FDA 自 2023 年 Section 524B 生效後,已明確擁有『因資安文件不足而拒絕受理』510(k) 送件的法定權力。這代表美國、歐盟、中國三大市場的資安要求已趨於同步——這也是安合規律與 Applus+ Laboratories 主打『一份證據三地送件』的原因:一套 SBOM、一份滲透測試報告、一組威脅模型,可同時對應歐盟 MDR、美國 FDA 與中國 NMPA,雖各國監管機構仍有其特定審查要求,但共用核心技術文件可望簡化跨國合規流程。

資安成熟度成新競爭維度,培訓方案超前部署

Josep Prat 指出,符合歐盟標準即可站上市場制高點,全球主要市場多參考歐盟框架;領先合規者能將合規轉化為競爭優勢,數位元素供應商須向品牌商證明具備維護與責任能力,藉此建立產品合規優勢。

安合規律與 Applus+ Laboratories 提出三層次策略:法規意識(Awareness)、實作能力(Capability)、產業生態(Ecosystem)。實驗室具備標準化與自動化工具,可支援單一廠商多產品認證。Vincent Huang 建議,企業應優先進行差距分析,建立漏洞披露 SOP,並在通報義務正式啟動前,具備 24 小時預警與 72 小時通報能力。

雙方聯手展開培訓計畫:7 月起陸續提供 EU CRA 最新消息解析、MDR 資安實作工作坊,並規劃 ISO 13485 內部稽核員培訓。不僅提供法規最新動態,更協助企業培訓內部團隊,減少外部依賴。透過與安合規律合作,臺灣廠商可在地取得歐洲公告機構(NB)認可的資安測試報告,作為合規證據,節省認證時間成本。

此外,結盟具深遠戰略意涵。CRA 與 EN 18031 不僅適用歐盟,美國 FDA、英國 PSTI、新加坡 CLS 等也逐步參考其框架。換言之,提前合規等於一次銜接多國法規,形成跨市場優勢。品牌商選擇已完成 EN 18031 測試的供應商,等同降低法律風險、提升市場信任度。

總結而言,臺灣過往競爭力來自規格、價格與交期,但未來十年必須加入「資安成熟度」這一核心維度。等待標準定案才行動,無疑是高風險策略;製造商應專注產品創新,合規交由國際授權專家處理。當資安及治理成為共識,這場治理變革將決定外銷勝負,臺灣供應鏈也將重建全球信任,以更高透明度的機制,驅動長期韌性成長。

安合規律官網已提供 CRA 合規自檢、EN 18031 差距分析預約表單及相關培訓課程,讀者可至 www.securevectorlab.com 進一步了解;培訓課程資訊與報名,請至《CRA、MDR、ISO 13485 培訓課程》頁面;更多 CRA 法規深度解析,請見《CRA 倒數計時:臺灣 ICT 廠商合規指南》。

原始報導:iThome

需要 PCI 合規協助?立即聯絡我們的專家顧問

👉 聯絡我們