CRA 法規
自信迎接歐盟《Cyber Resilience Act(CRA)》CRA 法規要求。Meroi Security 提供專業法規與合規服務,協助您的產品符合嚴格的資安規範,強化風險管理與治理能力,並保障企業營運、客戶資料與在歐盟市場的通行權。
認識歐盟《Cyber Resilience Act(CRA)》CRA 法規
CRA 法規(正式法規名稱為 《歐盟法規 (EU) 2024/2847》)是一項具里程碑意義的歐盟資安法規,針對在歐盟市場銷售的「具數位元素產品(PDEs)」導入強制性的資安要求。該法規已於 2024 年 12 月 10 日生效,主要義務將自 2027 年 12 月 11 日 起開始適用;此外,針對漏洞與重大資安事件的通報義務則將自 2026 年 9 月 11 日 起率先實施。CRA 旨在因應日益嚴峻的網路威脅,確保硬體與軟體產品在整個生命週期內具備足夠的資安防護能力與可持續維護機制。同時,此法規亦與 CE 標誌(CE marking) 制度相互衔接,作為產品進入歐盟市場的合規框架之一,並可與 NIS2 指令 的組織層級資安要求形成互補,協助彌補現行規範對特定軟體類型資安要求不一致的問題。

CRA 法規的主要要求
CRA 法規概述了四大目標,以確保產品生命週期全程的資安:
- 設計階段即納入資安:產品必須最小化攻擊面並確保安全配置。
- 一致性的資安框架:需符合如 ETSI EN 303 645、IEC 62443 和 EUCC 等標準。
- 透明性:提供資安相關資訊及安全的資料移除/轉移選項。
- 安全使用:透過即時更新與清楚的操作指引確保使用安全。
實務要求包括:
- 產品在上市時必須不含已知可利用的漏洞。
- 維護軟體材料清單(SBOM),建議使用格式如 SPDX 或 CycloneDX。
- 定期進行資安測試與審查。
- 制定與 NIST SP 800-61 對齊的漏洞揭露政策。
- 提供即時且免費的安全更新及相關公告。
- 在 24 小時內向 ENISA 通報資安事件。
- CE 標誌:法規為強制要求,文件需保存十年。
CRA 法規的適用範圍
CRA 適用於所有與裝置或網路有直接或間接邏輯/實體連結的數位元素產品(PDEs),詳見 附件一。範圍包括:
- 硬體:IoT 裝置(如智慧攝影機、冰箱、電視、玩具)、嵌入式系統(如工業控制器、感測器)。
- 軟體:作業系統、雲端服務、以及若被歸類為遠端資料處理解決方案的 SaaS。
- 供應鏈參與者:製造商、進口商、經銷商及轉售商,依角色不同而有相應義務。
- 排除項目:涵蓋於特定 EU 法規下的產品,如醫療器材、汽車、民用航空系統、海事設備及國防安全相關產品。
- 開源軟體:若非作為商業活動的一部分則不納入適用範圍。
- 高風險 AI 系統:納入 CRA,以對應 EU AI Act。
CRA 法規下的產品分類
CRA 根據產品的資安風險(詳見附件三)對 PDE 進行分類,決定其法規評估方式:
- 預設類別:需進行自我評估的消費型產品。
- 重要產品:
- 第一類:低風險的重要產品(如密碼管理器、路由器)。可透過自我評估或第三方依據協調標準或 EUCC 認證進行合規評估。
- 第二類:高風險產品(如防火牆、虛擬機管理系統)。需強制進行第三方合規評估。
- 關鍵產品:對安全營運至關重要(如智慧卡、硬體安全模組)。需進行第三方合規評估並取得至少「實質性」等級的 EUCC 認證。

CRA 法規:什麼是 CE 標誌?
CE 標誌是產品符合歐盟安全、健康與環保標準的認證標誌,允許其在歐盟市場上銷售。根據 CRA,CE 標誌需符合附件一所列之資安要求。製造商須透過自我或第三方評估證明符合標準,並標示 CE 標誌以示法規。更多資訊請參閱 CE 標誌。
CRA 法規:什麼是協調標準及其與 CRA 的整合?
協調標準是由歐洲標準化組織制定並經歐盟採納的技術規範,目的是確保 CRA 等法規的一致性合規。這些標準刊載於歐盟官方期刊,若依循這些標準即被視為符合 CRA。例子包括 IoT 裝置的 ETSI EN 303 645,以及工業系統的 IEC 62443。CRA 整合這些標準,以簡化法規流程、降低成本並確保互通性。
CRA 法規:自我評估與第三方評估的差異
自我評估是指企業自行審查其產品、流程或系統是否符合特定標準或法規,無須外部機構參與。
- 使用情境:在 CRA 中,自我評估適用於預設類別產品,如消費型 IoT 裝置(智慧音箱、健身追蹤器等)。
- 優點:
- 速度較快,無須與外部協調時間。
- 成本較低,無需支付審查或認證費。
- 缺點:
- 嚴謹度較低,仰賴內部能力與自律。
- 可能有偏差,因為「自評自己的功課」,可能忽略問題或缺乏客觀性。
第三方評估由獨立的外部單位(如審查機構、認證單位或公告機構)來驗證產品或流程的合規性,可能包含稽核、測試與證書發放。
- 使用情境:根據 CRA,第二類重要產品與關鍵產品(如防火牆、智慧卡、硬體安全模組)需接受第三方評估。
- 優點:
- 更具客觀性,由不具利害關係的單位審查。
- 可信度高,更能獲得主管機關、客戶與利害關係人的信賴。
- 缺點:
- 需花費更多時間以配合外部流程。
- 成本較高,須支付專業服務費用。
CRA 法規不合規的處罰
根據 CRA 第 54 條,違規將面臨重大處罰:
- 罰款:最高可達 1500 萬歐元或全球年營收的 2.5%。
- 市場限制:產品可能被禁售、下架或召回。
- 矯正措施:主管機關可強制要求採取資安行動或產品召回。
- 其他風險:聲譽損害及與 GDPR 等相關法規的法律責任。
CRA 法規與其他資安法規及標準的比較
CRA 補充了其他 EU 法規與標準,詳見 ENISA CRA 標準對應表:
- NIS2 指令:針對關鍵基礎設施的資安。
- GDPR:對齊資料保護要求。
- DORA:專注於金融業資安。
- ETSI EN 303 645:IoT 裝置專用標準。
- IEC 62443:聚焦工業系統。
- ISO/IEC 27001/27002:資安管理的高階指南。
- EUCC:關鍵產品的強制認證。
現存缺口:標準缺乏對 SBOM 與揭露時效的詳細指引。
為什麼選擇 Meroi Security 來達成 CRA 合規?
Meroi Security 提供獨特優勢以協助達成 CRA 合規:
- 專業知識:對 CRA、NIS2、GDPR 等具深入理解。
- 量身打造的解決方案:我們專注於少量客戶,確保全力投入並客製化服務。
- 實作導向:實際部署與標準一致的技術控制措施。
- 全流程支援:從差距分析到上市後合規維護。
- 可擴展性與韌性:增強企業長期安全與信任。
- 核心價值:誠信與高效的服務品質。
Meroi Security 如何協助您符合 CRA 法規
我們提供客製化服務以滿足 CRA 要求:
- 差距分析:針對 CRA 附件一識別合規缺口。
- 韌性生命週期:將資安整合進開發流程。
- 實作支援:建立 SBOM、揭露政策與事件通報機制。
- 供應鏈合規:稽核與指導合作夥伴。
- 文件編撰:準備 CE 標誌所需的技術文件。
- 員工培訓:培養合規與威脅應變技能。
立即聯繫我們,免費 CRA 法規合規諮詢
CRA 最高罰款可達 1500 萬歐元,合規刻不容緩。與 Meroi Security 合作,確保您達成歐盟標準,避免市場限制。
聯絡信箱:[email protected]