Two IT technicians reviewing a program's code

指南

 

一次了解旨在強化於歐盟市場銷售之數位產品資安能力的歐盟《網路韌性法案》(CRA)。

 

 

為何歐盟推出的《網路韌性法案》(CRA) 如此之重要:
守護您的數位未來

歐盟《網路韌性法案》(Cyber Resilience Act, CRA) 的主要核心宗旨,在於提升在歐盟境內販售的具備數位元素之產品資安防護能力,範圍包括軟體與硬體。

對於所有產業與技術領域的企業而言,符合規範已不再是一個選項,而是保護品牌、避免罰則並確保持續擁有市場準入資格的關鍵步驟。

好奇您的產品是否會受 CRA 規範影響?歡迎利用我們快速且簡便的 CRA 範疇確查工具,僅需回答六個問題即可初步判定。

 

前瞻布局,提前因應網路韌性法案

在這個數位產品驅動一切的時代 ── 從智慧裝置到關鍵基礎設施 ── 具備應對現代網路安全威脅的能力不僅相當重要,同時也是企業極具關鍵的競爭優勢。《網路韌性法案》(CRA) 為歐洲境內具數位功能之產品的資安防護設立了全新標準,要求製造商、進口商與經銷商須在產品整個生命週期中嵌入強大的網路安全防護措施。

CRA 產品分級

CRA 導入了以風險為導向的評估架構,將數位產品劃分為三大主要類別,並進一步細分為兩個子類別:

預設 (普通) 產品 (Default)

此類別納入風險最低的產品,約 90% 受規範之產品約涵蓋所有的 ,其中包括大多數的智慧居家和消費性物聯網 (IoT) 裝置。

重要產品 (Important)

此產品類別依據其關鍵程度 (Criticality),進一步細分為三個級別:

第一級 (Class I) 重要產品

此級別涵蓋具備核心基礎功能、且風險剖析高於「預設 (普通) 產品」但關鍵程度低於「第二級重要產品」的品項。本類別包含:身分識別管理系統、獨立式與嵌入式瀏覽器、路由器、數據機、交換器、智慧居家安防裝置 — 如智慧門鎖與網路攝影機、個人健康監測穿戴式裝置 (不屬於醫療器材法規規範者)、具聯網功能之玩具,以及其他類似裝置。

第二級 (Class II) 重要產品

此級別涵蓋具較高網路安全風險與關鍵程度的設備,即若遭破壞將引發嚴重影響或造成大量其他產品中斷。本類別產品包含防火牆、入侵偵測與防禦系統 (IDS/IPS)、加密處理器、工業路由器及數據機等。更多相關法規細節請參閱歐盟《網路韌性法案》公告。

關鍵 (Critical) 產品

此級別涵蓋具備網路安全相關功能、且其一旦遭到破壞或攻破,將可能導致大量其他產品或關鍵基礎設施面臨中斷、被控制或受損風險的產品。本類別包含硬體安全模組 (HSM)、智慧卡 (Smartcards) 或安全元件 (Secure Elements),以及帶有安全箱 (Security Boxes) 的硬體裝置。

為何要選擇 UL Solutions

歐盟《網路韌性法案》(CRA) 自 2024 年 11 月 20 日於《歐盟官方公報》發布後,允以企業享有三年過渡期 ── 即須在 2027 年 12 月 11 日前全面落實新的要求。面對持續演變的法規環境,企業必須迅速調整策略,建立有效且可實現的法規符合方案,以滿足 CRA 標準。因若未能遵循該法規,可能面臨重大懲處,其中包括最高達企業全球年營收 2% 的罰款,甚至可能被排除於歐盟市場之外。

必須了解,建立在「安全源自設計 (security by design)」、全生命週期管理及製造商與軟體開發者明確責任等原則之上的 CRA,為數位產品確立一套嚴謹的資安韌性框架。按要求,企業需對旗下所有數位產品,依產品風險等級與適用標準,完成相關符合性評估並導入主動式風險管理機制。我們的資安專家團隊可協助您應對複雜的法規環境,提供資安標準指引,並全方位守護品牌聲譽。

讓產品符合 CRA 成為您的競爭優勢 ── 立即與我們聯繫,為數位安全的未來做好準備。

全面性的《網路韌性法案》指引與服務

我們提供可為您企業需求量身打造的服務,協助您高效且有效地符合 CRA 各項要求,包括:

CRA 入門課程 (培訓)

釐清 CRA 要求的盤根錯節,使您的團隊對法規期望建立一致性理解。深入了解 CRA 如何與各產業的重要框架相互銜接,並協助判定產品的風險分類,以確定適用的符合性評估方式。透過在產品開發早期即導入關鍵要求,有助於避免高成本的錯誤與後續修正。

預期成果:對 CRA 的整體理解並達成組織內部共識;利害關係人對產品風險分類取得一致認知;對法規間相互關聯性的掌握。

探索課程 >

CRA 流程框架 (技術支援與工作坊)

全面因應 CRA 在產品全生命週期中的各項要求,協助建立以「預防」為核心、而非事後補救的結構化流程。

此流程能夠無縫整合至您企業既有的作業機制,有助強化並優化現行流程,以更有效力地標準化法規遵循作業、系統化追蹤進度,同時確保各項要求得以高效落實。

聯絡我們 >

CRA 準備度評估 (差異分析)

透過策略性行動規劃來補足差距,並釐清您企業目前在相對於 CRA 要求的資安能力上就緒程度在哪裡。

預期成果:清楚掌握目前自身的 CRA 準備度;識別並排序需優先處理的差距項目;建立最佳實務路線圖,將 CRA 要求整合至既有作業流程中。

聯絡我們 >

執行 CRA 評估與測試

我們的 CRA 服務旨在協助製造商在產品全生命週期中,全面符合相關法規要求與資安最佳實務,或作為取證前的最終準備。依據 CRA 核心要求、最佳實務原則與相關標準,我們可針對技術文件、風險管理機制及產品資安功能進行審查 (以測試為評估核心);所評估範圍涵蓋威脅建模、弱點掃描、軟體物料清單 (SBOM) 驗證及滲透測試,以識別並修補潛在弱點。

另我們的施作之方還涵蓋符合性文件準備、事件回應程序及持續合規檢查,有助企業展示其持續符合 CRA 要求的能力。

聯絡我們 >

相關資源


《網路韌性法》:製造商為何需立即採取行動

了解《網路韌性法》(CRA) 如何重塑歐盟的資安實務,並影響未來發展。

了解更多 >

CRA 利害關係人之間的連結

《網路韌性法》(CRA) 不同程度牽動著整個資安生態系中的所有利害關係人。深入了解這些利害關係人該如何互動,以及其在產品安全與合規中的角色分工。

資訊圖表 >

CRA 對弱點處理原則

聆聽我們專家團隊的解說,深入了解法規的具體要求、對製造商與軟體提供商的影響,以及企業當前應採取的準備措施。

串流研討會 >

探索不斷演進的資安法規環境

參與我們的線上研討會,讓專家深入解析全球資安市場趨勢,並引導您了解當前的資安標準與法規環境。

串流研討會 >

CRA 常見問答

+什麼是《網路韌性法案》(Cyber Resilience Act, CRA)?

 

《網路韌性法案》(CRA) 是歐盟的一項法規 (Regulation (EU) 2024/2847),旨要求數位產品製造商必須在產品全生命週期中展現相應的資安韌性,並著重於以風險為導向的法規符合性管理與資訊透明。

+哪些產品適用於《網路韌性法案》(CRA)?

 

落在 CRA 範圍的產品類別:

  • 消費型物聯網 (IoT)  裝置,如恆溫器、攝影機、音箱、照明設備等智慧居家裝置、智慧手錶、健身追蹤器等穿戴式裝置,以及智慧冰箱、洗衣機等連網家電
  • 網路硬體設備,包括路由器、數據機、防火牆及網路交換器
  • 作業系統與軟體應用程式,涵蓋桌機與手機行動平台,如防毒軟體、辦公軟體套件及網頁瀏覽器
  • 工業控制系統 (ICS) 零組件,如可程式邏輯控制器 (PLCs)、感測器及具數位介面的啟動器 (除非已受特定產業法規管理)
  • 資安工具,可包括 VPN 客戶端及安全閘道設備
  • 其他智慧或連網產品,如智慧電表、印表機、智慧玩具及智慧音箱

不在 CRA 範圍的產品類別:

  • 非商業化產品:未用於市場販售或商業推廣的數位工具
  • 未商業化之開源軟體:無商業目的提供的免費開源軟體 (FOSS)
  • 客製化軟體:專為特定客戶或內部使用所開發而未進入大眾市場的軟體
  • 國防與機密系統:受國家或機密法規監管的軍事與政府系統
  • 純服務型產品,如獨立的 SaaS:僅提供服務的產品 (如 SaaS),通常適用 NIS2 指令,而非 CRA
  • 完全排除之產業 (受其它 EU 法規規管):
    • 涵蓋在醫療器材法規 (MDR) 與體外診斷器材法規 (IVDR) 範疇的醫療器材與相關軟體
    • 適用歐洲航空安全局法規 (EASA) 的航空系統
    • 受 UN R155/EU 2019/2144 等法規管轄的汽車系統

 

+ 如何評估我的《網路韌性法案》(CRA) 準備程度?

 

答:將針對您現有的資安政策、流程及產品開發生命週期,進行由專家主導的差距分析 (Gap Analysis),並將其與 CRA 的法規要求進行對照。藉此識別出潛在風險、未符合法規之處,並制定出能落實合規的具體行動步驟。

+ 問:什麼是《網路韌性法案》(CRA) 框架?

 

無論您身處哪個產業或打算進行什麼類型產品的資安開發,具備健全的「流程」都將是證明符合 CRA 要求的重中之重。我們的 CRA 框架提供了一套標準化方法,能在產品生命週期中進行系統化的法規符合性管理,並完美整合了主動防禦、流程文件化以及持續性監控。

+ 與 UL Solutions 團隊合作,我能期待獲什麼樣的支援?

 

UL Solutions 的參與度將十分靈活,可完全依據您的需求進行彈性調整。我們的諮詢與服務執行團隊會在您的準備全程中予以全力支援,協助您深入理解 CRA 法規、識別潛在弱點或疑慮,並引導您掌握業界常用的最佳實作,進而優化您的流程與工作流程,以順利實現 CRA 的符合。同時,我們的實驗室與稽核團隊也會在評估、符合性評估以及認證方面提供專家級支援,傾力幫助您證明符合 CRA 的各項要求。

+ 《網路韌性法案》(CRA) 的核心宗旨是什麼?

 

CRA 旨在解決數位產品 (硬體與軟體) 當前不足的網路安全能力,以及安全更新不及時等問題。該法案特別承襲了其前身《無線電設備指令》(Radio Equipment Directive, RED) 第 3.3 條 (d)、(e) 及 (f) 項的精神,並專注於在產品的整個生命週期中,保護消費者與企業免受網路威脅和漏洞的侵害。

CRA 的落實正在於減少產品漏洞 (包含產品上市時的防禦,以及後續持續性的漏洞管理)、提高產品在資安方面的透明度,並將網路安全的責任從使用者轉移給製造商 ── 進而延伸至其供應鏈。此外,其能透過 CE 標示賦能買家做出知情的明智選擇,並全面提升歐盟數位單一市場應對網路攻擊的整體韌性。

歡迎聯繫我們,獲取相關培訓、工作坊或技術支援。

+ 未符合《網路韌性法案》(CRA) 會有哪些後果?

 

未能符合 CRA 可能導致鉅額的行政罰鍰:若違反核心網路安全要求,最高可處以 1,500 萬歐元,或該企業全球年營業額的 2.5% (取較高者);若有其他違規行為,最高可處以 1,000 萬歐元或營業額的 2%;而向主管機關提供錯誤或不完整資訊者,最高則可處以 500 萬歐元或營業額的 1%。此外,主管機關有權要求企業限期改善安全缺陷,並可限制其產品銷售,甚至強行將不合規的產品從市場上召回或下架。

該法案同時也向製造商 (及其供應鏈)、進口商和經銷商施加了持續性的義務,要求其必須證明產品安全性、維護技術文件、即時通報安全漏洞,並與國家市場監督主管機關保持通報合作。上述措施皆由各國監督機關強制執行,這個用意正是為了統一網路安全標準,並全面強化歐盟境內具備數位元素之產品的整體安全性。

+ 《網路韌性法案》(CRA) 適用於哪些對象?

 

任何被定義為「具備數位元素之產品」的硬體與軟體皆適用 CRA,其規範對象涵蓋製造商 (包含其供應鏈與遠端處理合作夥伴)、進口商及經銷商。此定義泛指任何具備連網功能的產品,無論該產品是直接或間接地連接至其他裝置或網路。

CRA 的管轄範圍不僅包含實質買賣的產品,也涵蓋在商業活動中免費提供的產品,如開源軟體。製造商負有首要責任,必須確保其產品在整個生命週期中皆符合 CRA 的網路安全要求;然而,進口商與經銷商在將產品投放到歐盟市場前,同樣必須檢測產品的法規符合性。不過,此法案仍存在部分例外情況,例如已受歐盟特定產業法規規範之產品,如醫療器材、汽車等。

想進一步了解我們如何協助您符合 CRA ?

立即與我們聯繫,為迎接《網路韌性法案》(CRA) 做好入門準備!

網路安全相關服務與視野

服務

ISA/IEC 62443 服務:工業控制系統的
全面網路安全解決方案

服務

UL Solutions 的 RED 網路安全認證
解決方案

服務

分散式能源與逆變器電力資源的
網路安全要求

服務

醫療器材滲透測試服務

服務

IoT 設備資安評級驗證方案

服務

ISO/IEC 27001 – 築起資安堅實防盾

服務

Common Criteria — 打造全球公認的資安防禦基石