EU CRA 顧問服務

歐盟網路韌性法案合規輔導,讓產品順利取得 CE 標誌

協助銷往歐盟的具數位元素產品因應 Cyber Resilience Act(EU 2024/2847):產品分類判定、基本網路安全要求差距分析、SBOM 與弱點處理流程、事件通報機制,以及符合性評鑑與技術文件準備。

合規顧問 Advisory Service
服務對象
銷往歐盟的硬體與軟體製造商、進口商、經銷商
交付成果
產品分類判定、差距分析報告、流程文件、技術文件包
相關標準
可對照 IEC 62443、EN 18031 系列等既有標準

Key Dates

CRA 合規時程

Consulting
  1. 2024-12-10

    法規生效

    Regulation (EU) 2024/2847 生效,進入過渡期。

  2. 2026-09-11 已適用

    通報義務適用

    已被積極利用的弱點與嚴重資安事件,須依 24 小時預警、72 小時通報與最終報告時程通報。

  3. 2027-12-11

    全面適用

    所有基本要求與符合性評鑑全面適用,未符合的產品無法取得 CE 標誌進入歐盟市場。

Scope of Work

服務內容

01

適用範圍與產品分類

判定產品是否屬於 CRA 規範的具數位元素產品,以及屬於一般、重要(Class I / II)或關鍵類別,決定後續應採用的符合性評鑑程序。

02

基本要求差距分析

對照 CRA 附件一的產品安全與弱點處理要求,盤點設計、預設組態、更新機制與支援期限的缺口,排出改善優先順序。

03

SBOM 與弱點處理流程

協助建立軟體物料清單(SBOM)產出與維護機制、弱點揭露政策與安全更新流程,涵蓋整個產品支援期間。

04

通報機制建置

自 2026 年 9 月 11 日起,已被積極利用的弱點與嚴重資安事件須依 24 小時預警、72 小時通報與最終報告的時程通報。協助建立內部判定與通報流程。

05

符合性評鑑與技術文件

依產品類別規劃自我評鑑或第三方評鑑路徑,準備風險評估、技術文件與歐盟符合性聲明(EU DoC),為 CE 標誌做好準備。

06

與 IEC 62443 整合規劃

若已導入或規劃 IEC 62443,協助對照兩者要求、共用流程與證據,避免重工。

Engagement

服務規格

服務對象 銷往歐盟的硬體與軟體製造商、進口商、經銷商
交付成果 產品分類判定、差距分析報告、流程文件、技術文件包
相關標準 可對照 IEC 62443、EN 18031 系列等既有標準
法規依據 Regulation (EU) 2024/2847(Cyber Resilience Act)
通報義務 2026 年 9 月 11 日起適用
全面適用 2027 年 12 月 11 日

Use Cases

適用場景

產品銷往歐盟、需要在 2027 年底前取得 CE 標誌的工控與 IoT 設備商
需要立即建立弱點與事件通報流程以符合 2026 年 9 月起通報義務的製造商
不確定產品屬於哪個 CRA 類別、該走哪條評鑑路徑的研發與法遵團隊
被歐洲客戶要求提供 SBOM 與安全支援承諾的供應鏈廠商

想了解更多關於EU CRA 顧問服務的資訊?

我們的顧問會與您一起界定範圍,規劃符合產品與時程的合規路徑。