基本要求適用於 2027 年 12 月 11 日起投放於歐盟市場的產品。不過,既有產品若經實質性修改,可能被視為重新投放市場;而自 2026 年 9 月 11 日起的通報義務,無論產品何時出貨,製造商均須遵循。
僅在其他歐盟法規已涵蓋相同風險時才排除:醫療器材(MDR / IVDR)、機動車輛、經驗證的航空產品、船舶設備,以及專為國家安全或國防用途製造的產品。其餘含數位元件的產品一律預設納入適用範圍。
多數情況下不需要:約 90% 的產品屬於一般類(default),可依基本要求進行自我評鑑——尤其是在採用 EN 18031 等調和標準時。例外為重要類(important)第 I 級(在調和標準適用之前)、第 II 級與關鍵類(critical)產品。分類是任何 CRA 專案的第一步。
RED 適用於特定的無線電設備類別,且已經施行;CRA 則涵蓋所有含數位元件的產品,適用範圍廣得多。若貴公司已完成 RED 資安符合性程序,那些證據並不會白費——它正是 CRA 技術文件的基礎。
貴公司的 SBOM 必須為機器可讀格式——SPDX 或 CycloneDX,而非人工彙整的文件。該格式與 EUVD 的 API 相符,因此可將元件與歐盟漏洞資料庫(EU Vulnerability Database)的項目交叉比對,標記出遭積極利用的漏洞。在商業活動之外提供的開源軟體不在適用範圍內;一旦隨貴公司的商業產品出貨,就必須納入 SBOM 與漏洞處理流程。