歐盟《網路韌性法》2027 年全面適用 台灣企業必提前備戰
歐盟 Cyber Resilience Act(CRA) 將於 2027 年 12 月 11 日正式生效,屆時所有銷往歐洲的數位產品必須符合其資安要求。距法規全面適用僅剩約 15 個月,西班牙正申請成為 CRA 公告機構(Notified Body, NB)的 Applus+ Laboratories 近日在台說明,企業若等到制度全部就緒才動手,將面臨設計改動與驗證排隊的雙重風險。
背景與配套進度
-
協調標準(Harmonised Standards):目前歐盟正同步制定近 40 項技術標準,完成時間可能延至 2024 年 11 月。標準由 CEN、CENELEC、ETSI 等組織分工推進,通過後仍需歐盟執行委員會批准,部分產品類別的標準能否在 2027 年中前確定仍不明朗。
-
公告機構(NB)體系:CRA 的第三方符合性評估需由 NB 執行,預計首批 NB 於今年底陸續就緒。若大量產品在法規生效前集中送驗,NB 的驗證量能可能成為瓶頸。
企業首要步驟:產品分類
Applus+ 建議先確定產品在 CRA 下的 分類,分為 Default、Important Class I、Important Class II、Critical 四層。分類決定後續的 符合性評估路徑(Conformity Assessment):
| 模組 | 說明 | |------|------| | Module A | 製造商自行內部控制與自我評估,適用大多數 Default 產品(約 90%)。 | | Module B + C | NB 先進行 EU 型式檢驗,製造商負責量產持續符合。 | | Module H | NB 全面評估並持續監督品質管理系統,常用於 Important/Critical 產品。 |
即使屬 Default,企業仍須自行完成 資安風險評估、技術文件編制與 SBOM(Software Bill of Materials) 盤點,否則無法證明符合 CRA 基本資安要求(Essential Cybersecurity Requirements)。
風險評估與文件準備
-
風險評估:根據產品預期用途、運作環境與生命週期,判斷適用的 CRA 要求;若認為某項要求不適用,必須留下合理說明。
-
技術文件:包括設計資訊、開發與生產流程、漏洞處理紀錄、測試報告及採用的標準。文件間需建立可追溯關係,以備 NB 審查。
-
利用既有標準:在協調標準尚未完成前,可先參考 EN 18031、IEC 62443、PCI‑DSS 等成熟標準,對照 CRA 附錄 I 的要求進行落差分析,最大化既有測試成果的使用。
量能瓶頸與早動作建議
安合規律檢驗執行長黃廷弘指出,CRA 影響全歐約 2,000 萬件數位產品,其中約 10% 為 Important/Critical,需要 NB 介入;其餘 90% 為 Default,可自我宣告。若企業在法規生效前集中送驗,NB 與實驗室的驗證容量恐成為瓶頸。
建議:
- 立即啟動產品分類與風險評估,避免最後階段突發設計變更。
- 先行建立符合 CRA 要求的資安治理文件,並將 ISO/IEC 27001、EN 18031 等既有資產管理框架納入 CRA 需求。
- 與潛在 NB 建立合作關係,提前了解審查流程與排程。
未來展望
隨著 CRA 標準與 NB 體系逐步成熟,歐洲市場的資安門檻將持續提升。台灣企業若能在法規正式施行前完成分類、風險評估與文件建置,不僅可避免驗證排隊的商機損失,亦能提升產品在全球市場的資安形象,為未來的國際競爭奠定堅實基礎。提前備戰,方能在歐洲數位經濟的浪潮中穩健前行。
