Hack the CRA:如何用有限預算完成 CRA 自我認證

發布日期:2026/07/31

歐盟 Cyber Resilience ActCRA,正式名稱為 Regulation (EU) 2024/2847)針對在歐盟市場販售的數位產品建立具法律約束力的資安要求。不符合規範的企業,最高可能面臨 1,500 萬歐元或全球營業額 2.5% 的罰款(取較高者)。製造商必須在 2026 9 11 日前準備好弱點通報機制,並於 2027 12 11 日前完成符合性評估與 CE 標誌相關要求。

Hack the CRA」並不是指規避法規,而是充分理解法規要求,避免投入不必要的成本與資源。好消息是,約有 90% 的產品可透過自我評估途徑(Module A)完成符合性評估,無需進行昂貴的第三方認證。然而,即使是自我認證,仍需符合 CRA Annex I 中適用於產品的資安要求、建立 Annex VII 中要求的技術文件,並簽署具有法律效力的符合性聲明(Declaration of Conformity)。真正的挑戰在於把資源集中在最重要的工作上:風險評估、安全測試、弱點修補,以及技術文件建置。

以下實務指南由 Meroi Security 創辦人 Julian Meroi 主筆,將 CRA 合規流程拆分為兩個階段、八個步驟,協助製造商以更有效率且更符合成本效益的方式完成合規工作。

 

第一階段:通報準備(截止日期:2026 9 11 日)

 

·       步驟 1:確認產品是否適用 CRA,以及你的角色是什麼?

CRA 的適用範圍涵蓋任何可直接或間接連接至設備或網路的軟體與硬體,包括獨立的軟體、韌體、IoT 裝置、行動應用程式,以及連網硬體等。其中有一些排除項目,例如醫療器材(受 Regulation 2017/745 管制)、汽車產品(受 UN R155 管制)、已取得認證的航空產品(受 Regulation 2018/1139 管制),以及非商業化的開放程式碼軟體。

若產品屬於 CRA 適用範圍,接下來需依據 CRA 19 22 條確認自身角色。雖然製造商承擔的責任最重,但進口商與經銷商也各自負有法規義務。要注意的是,若產品以公司名稱或商標上市銷售,即使實際開發工作由第三方完成,該公司仍被視為製造商。若廠商對產品進行「重大修改」(Article 3 (30)),則其將成為修改後產品的製造商。依據 Regulation (EU) 2019/1020,非歐盟境內的製造商,必須指定位於歐盟境內的經濟營運者(economic operator)。

·       步驟 2:進行產品分類

根據 Implementing Regulation (EU) 2025/2392 以及 CRA Annex IIIAnnex IV 的規定,確認產品所屬的分類。一般而言,預設類別(Default)的產品可採用自我評估(self-assessment)、重要類別 IImportant Class I)的產品在完全套用協調標準(harmonized standards)時可採用自我評估,而重要類別 IIImportant Class II)和關鍵類別(Critical)的產品需由公告機構(notified body)進行評估。

產品分類將直接影響可採用的符合性評估途徑,以及 CRA 第二階段所需適用的技術標準與驗證要求。

·       步驟 3:風險評估

CRA Article 13 (2-4) 中要求在實施任何資安控制措施之前,必須先完成資安風險評估。風險評估應確認 Annex I Part I 中哪些要求適用於產品、如何落實這些要求、以及解釋不適用項目的排除原因。評估內容應涵蓋產品的預期用途、可合理預見的使用方式與誤用情境、威脅情境分析、實際運作環境,以及第三方元件與供應鏈風險。要注意的是,風險評估在產品的支援期間內需對於新出現的弱點或威脅環境的變化持續更新。

若產品已具備 IEC 62443 ISO 27001 等認證,將可作為良好的資安基礎,降低後續第 6 及第 7 步差距分析的工作量。

·       步驟 4:建立弱點通報能力

2026 9 11 日起,製造商必須透過 ENISA 的單一通報平台(Single Reporting Platform)通報遭到利用的弱點:在24 小時內提交初步警示、72 小時內提交詳細通報,並在修補措施可用的 14 天內提交最終報告。因此,在期限到來前,企業應建立產品安全事件應變團隊(PSIRT)、完成 ENISA 平台註冊,並指定 CSIRT 連絡人。

滿足 24 72 小時的通報時限需要快速識別受影響的軟體元件以及弱點在產品中的嚴重性。Lucent Sky AVM 能夠偵測程式碼、二進位檔,以及第三方套件中的弱點,而其自動修正功能(Instant Fixes)則可協助開發團隊產出最終報告所要求的修補措施。

 

第二階段:正式合規與 CE 標誌(截止日期:2027 12 11 日)

 

·       步驟 5:選擇適用標準與符合性評估途徑

製造商需要決定產品將採用哪些標準來證明符合 CRA 要求。雖然 CRA 對應的協調標準(harmonized standards)目前尚未正式發布,但其技術內容已大致成形。可先採用 prEN 40000 系列工作草案作為基礎,再搭配適用於特定產品類別的垂直標準(vertical standards,例如無線電設備可使用 EN 18031、工控/OT 系統可使用 IEC 62443、消費性 IoT 裝置可使用 ETSI EN 303 645),並在 Annex VII 5 節的技術文件中記錄這些對應關係。在第 2 步完成的產品分類,將決定後續適用的符合性評估模組(conformity assessment module)是Module A(自我評估)、Module B + Module CModule H,或EUCCEuropean Cybersecurity Certification Scheme

·       步驟 6:執行 Annex I Part I 差距分析

依據步驟 5所選定的標準,結合步驟 3 的風險評估結果,進行 Annex I Part I 的差距分析。依照風險評估結果判斷哪些 CRA 13 項核心資安要求(Secure by Default、不得存在已知可被利用的弱點、加密、最小化攻擊面、安全更新機制、日誌紀錄、資料刪除機制,以及其他相關要求)適用於產品。若某項要求不適用,必須在技術文件中提供明確且合理的說明與佐證。

值得注意的是,CRA 要求產品必須在開發過程中具備適當水準的資安防護,且產品上市時不得存在已知可利用的弱點。因此,光靠軟體物料清單(SBOM)和軟體組成分析(SCA)並不足以證明符合 CRA 要求。製造商還必須識別並修補自行開發軟體中的弱點,以及產品所使用第三方元件中的弱點。在實務上,這些通常需要透過應用程式安全測試以及程式碼審查來完成,無論是人工執行或透過自動化工具。Lucent Sky AVM 可在一次掃描中同時完成程式碼分析、二進位分析,以及軟體組成分析,協助企業識別弱點、追蹤修補狀態,並產生能作為符合 Annex I 要求的技術佐證資料的驗證報告。

·       步驟 7:執行 Annex I Part II 差距分析

Annex I Part II 所規範的 8 項弱點管理義務適用於所有製造商,不受產品分類影響,也不得透過風險評估排除。這些義務包括維護機器可讀格式的 SBOM、及時修補弱點並免費提供安全更新、定期執行安全測試、公開揭露已修補弱點資訊、建立協調式弱點揭露政策(disclose.io ENISA 有提供範本)、以及提供弱點通報聯絡窗口。

Lucent Sky AVM 可自動化 SBOM 產生,弱點識別、安全測試,並透過自動化弱點修正與標準化的報告加速合規流程。這能協助製造商建立與維護 CRA 合規所需的大量技術文件內容,特別是 Annex VII 346 點所要求的證據資料,包括風險評估紀錄、測試報告、修補歷程,以及標準對應關係。

·       步驟 8:完成正式合規程序與 CE 標誌

最後,將步驟 3 至步驟 7 所產生的證據資料彙整成 Annex VII 技術文件(Technical File)、簽署 EU 符合性聲明(Annex V 有提供範本)、完成 CE 標誌加貼(對於軟體產品而言,CE 標誌可置於聲明文件本身或產品網站)。所有相關文件需保留至少 10 年或產品支援期間(取較長者)。要注意的是,只有在符合性評估完成且通過時,才能加貼 CE 標誌。

 

何時應開始 CRA 合規工作?

越早開始準備的製造商,越能將工作量與合規成本分散到較合理的時間週期內。若等到法規期限逼近才開始推動,企業將面臨更緊迫的時程、更高的合規成本,以及落後於已完成合規準備競爭對手的市場風險。

EU Cyber Resilience Act 為在歐盟市場販售的數位產品建立了具法律效力的資安要求。雖然約有 90% 的產品可透過 Module A 完成自我認證,但仍需符合 Annex I 的資安要求、建立 Annex VII 技術文件,並簽署符合性聲明。未能符合規定者,最高可能面臨 1,500 萬歐元或全球營業額 2.5% 的罰款(取較高者)。

-----------------------------------------------------------------------------------------------------------------------------------

Julian Meroi Meroi Security 創辦人。Meroi Security 是一家設於荷蘭與台灣的歐盟資安法規合規顧問公司,專注於 CRA 合規、專業訓練,以及 EU Authorized Representative(歐盟授權代表)服務。

資料來源:Lucent Sky官網

 

關於產品諮詢,請洽零壹科技 
李小姐 02-2656-5656分機905 | teresa.lee@zerone.com.tw 

返回上一頁