EU CRA 顧問服務
歐盟網路韌性法案合規輔導,讓產品順利取得 CE 標誌
協助銷往歐盟的具數位元素產品因應 Cyber Resilience Act(EU 2024/2847):產品分類判定、基本網路安全要求差距分析、SBOM 與弱點處理流程、事件通報機制,以及符合性評鑑與技術文件準備。
合規顧問 Advisory Service
服務對象
銷往歐盟的硬體與軟體製造商、進口商、經銷商
交付成果
產品分類判定、差距分析報告、流程文件、技術文件包
相關標準
可對照 IEC 62443、EN 18031 系列等既有標準
Key Dates
CRA 合規時程
- 2024-12-10
法規生效
Regulation (EU) 2024/2847 生效,進入過渡期。
- 2026-09-11 已適用
通報義務適用
已被積極利用的弱點與嚴重資安事件,須依 24 小時預警、72 小時通報與最終報告時程通報。
- 2027-12-11
全面適用
所有基本要求與符合性評鑑全面適用,未符合的產品無法取得 CE 標誌進入歐盟市場。
Scope of Work
服務內容
01
適用範圍與產品分類
判定產品是否屬於 CRA 規範的具數位元素產品,以及屬於一般、重要(Class I / II)或關鍵類別,決定後續應採用的符合性評鑑程序。
02
基本要求差距分析
對照 CRA 附件一的產品安全與弱點處理要求,盤點設計、預設組態、更新機制與支援期限的缺口,排出改善優先順序。
03
SBOM 與弱點處理流程
協助建立軟體物料清單(SBOM)產出與維護機制、弱點揭露政策與安全更新流程,涵蓋整個產品支援期間。
04
通報機制建置
自 2026 年 9 月 11 日起,已被積極利用的弱點與嚴重資安事件須依 24 小時預警、72 小時通報與最終報告的時程通報。協助建立內部判定與通報流程。
05
符合性評鑑與技術文件
依產品類別規劃自我評鑑或第三方評鑑路徑,準備風險評估、技術文件與歐盟符合性聲明(EU DoC),為 CE 標誌做好準備。
06
與 IEC 62443 整合規劃
若已導入或規劃 IEC 62443,協助對照兩者要求、共用流程與證據,避免重工。
Engagement
服務規格
服務對象 銷往歐盟的硬體與軟體製造商、進口商、經銷商
交付成果 產品分類判定、差距分析報告、流程文件、技術文件包
相關標準 可對照 IEC 62443、EN 18031 系列等既有標準
法規依據 Regulation (EU) 2024/2847(Cyber Resilience Act)
通報義務 2026 年 9 月 11 日起適用
全面適用 2027 年 12 月 11 日
Use Cases
適用場景
產品銷往歐盟、需要在 2027 年底前取得 CE 標誌的工控與 IoT 設備商
需要立即建立弱點與事件通報流程以符合 2026 年 9 月起通報義務的製造商
不確定產品屬於哪個 CRA 類別、該走哪條評鑑路徑的研發與法遵團隊
被歐洲客戶要求提供 SBOM 與安全支援承諾的供應鏈廠商