
實驗室視角檢視基本網路安全要求與廠商實際該做的事
多數廠商接觸 CRA 的第一個問題是「我的產品在不在範圍內」,但在確認落入範圍內之後,緊接著的問題會更難回答:那我到底要做到什麼程度,才算符合 CRA?
這個問題的答案,集中寫在 CRA 的 Annex I(附件一,Essential cybersecurity requirements,基本網路安全要求)。CRA 本文七十一條大多在講制度:誰有義務、怎麼評估、誰來監督、罰多少,真正規定「產品與流程本身要做到什麼」的,只有 Annex I 這一份附件。
換句話說,技術文件要證明的是符合 Annex I;CE 標示與 EU 符合性聲明宣告的是符合 Annex I;Article 64 罰則裡金額最高的一級,罰的也是違反 Annex I。它是整部法規在產品端的落點——先讀懂它,後面的評估模組、通報義務、支援期規劃才有依據。
Annex I 的篇幅不長,但結構相當清楚,分成兩個部分。用比較貼近日常的說法:Part I 是「產品出廠前的體檢標準」,Part II 是「產品賣出去之後的長期照護義務」。
| Part I(產品屬性要求) | Part II(漏洞處理要求) | |
|---|---|---|
| 回答什麼問題 | 這個產品從設計到出廠,有沒有把資安當一回事? | 產品上市之後,廠商有沒有能力持續照顧它? |
| 項目數 | 13 項,以 (a)~(m) 編號 | 8 項,以 (1)~(8) 編號 |
| 性質 | 偏產品與技術:組態、加密、存取控制、攻擊面 | 偏流程與組織:SBOM、漏洞通報、修補、揭露 |
| 主要責任單位 | 研發/工程部門 | 產品維運/資安應變團隊 |
| 時間軸 | 一次性為主,隨改版重新驗證 | 持續性,貫穿整個支援期間(原則上至少 5 年) |
這張表最值得留意的是最後兩列。Part I 與 Part II 的責任單位與時間性質完全不同,實務上不太可能由同一位資安工程師一手包辦。合規專案在規劃階段就把兩邊分開指派負責人,通常比事後補救省力得多。
很多人翻 Annex I 時會直接跳到 (a),但真正決定工作量的是前面那段開場條款:產品之設計、開發與生產,應確保「基於風險」的適當網路安全水準,而後面 (a)~(m) 的落實,是依 Article 13(2) 所要求的網路安全風險評估結果,「於適用情況下」為之。
這兩個限定詞很重要。Annex I 不是一張每項都必須滿分的計分表,而是要求廠商先做風險評估,再依評估結論決定每一項要做到多深。一台連網門鎖與一顆室內溫濕度感測器,落實深度本來就不該相同——但前提是,你手上要有那份說得出道理的風險評估文件。
這也是實驗室在協助客戶盤點時最常看到的缺口:技術措施其實做了不少,卻沒有一份能把「為什麼做到這個程度就夠」講清楚的風險評估,導致技術文件在舉證時站不住腳。建議在產品規劃階段就啟動風險評估,而不是出貨前才回頭補寫。

逐條念過 (a) 到 (m) 很容易失焦。以下依「要解決什麼問題」把 13 項分成五組,每組後面附上實驗室在測試與文件審查時最常確認的重點。
把這五組放在產品開發流程上對照會發現,(b)(d)(e)(f)(g)(h)(i)(j)(k)(l) 這一長串——也就是 Part I 的絕大多數——落點都在架構與設計階段。攻擊面要多小、日誌記什麼、哪些資料根本不收,這些在架構定案後就很難再改,測試階段只能發現問題,無法回頭補。
這正是 security by design(設計即安全)在 CRA 裡的實際意義:合規的成敗,多半在架構設計會議上就決定了,而不是在出貨前的測試報告上。實驗室的觀察是,愈早把 Annex I 當成設計檢核表的團隊,後續的測試與文件成本愈低。

Part II 的邏輯,其實就是一套漏洞處理生命週期:先做好準備,能接收外部通報,能驗證與修補,能安全地把更新送出去,並在事後負責揭露。八項要求可以照這條線讀:
| 階段 | 對應項目 | 廠商要有的東西 |
|---|---|---|
| 準備 | (1) 識別並記錄漏洞與元件(SBOM) | 以常用且機器可讀格式(如 SPDX、CycloneDX)產出至少涵蓋頂層依賴的 SBOM,建議接進 CI/CD 自動產生 |
| 接收 | (5) 協調式漏洞揭露政策、 (6) 通報聯絡方式 | 官網上公開的漏洞回報政策與聯絡窗口(例如 security@ 網域信箱、security.txt) |
| 驗證 | (3) 有效且定期的測試與檢視 | 文件化的固定週期滲透測試、弱點掃描與程式碼審查排程 |
| 補救 | (2) 無延遲處理與修復漏洞 | 內部修補時效標準(SLA),並在技術可行時讓安全更新與功能更新分開發布 |
| 發布 | (7) 安全的更新散布機制、 (8) 免費且無延遲 | 更新檔經簽章驗證、以加密連線散布;安全更新一律免費,並附使用者說明訊息 |
| 發布後 | (4) 公開揭露已修復漏洞資訊 | 安全公告發布流程與範本(漏洞說明、受影響版本、嚴重性、修補方式) |
這張表最值得強調的一點是:Part II 考驗的不是一次性專案,而是一套常設能力。實務上,只要組織內確實建立三件事——有人(或工具)負責維護 SBOM、有信箱與標準作業流程負責接收與處理漏洞通報、有固定機制負責發布安全公告——這八項要求大致就都有了著力點。
反過來說,若這三件事都還沒有人負責,即使產品的技術措施做得再完整,Part II 仍然是一片空白。這也是實驗室在前期訪談時,會優先確認的三個問題。

如果現在就要開始,以下順序在多數專案裡都相對務實——前四項不需要等協調標準定案,也不需要等產品改版,現在就能開始做。
前四項是基本功,不受協調標準進度影響,後兩項則是把能力常態化,雖然對應 CRA 的水平協調標準(prEN 40000 系列)目前仍在草案階段,尚未刊登於歐盟官方公報,因此還不具推定合規效力。這代表現階段的技術文件必須直接對應 CRA 法規本文的 Annex I 來建立;草案可以參考其結構與細節,但不能當成最終合規依據。
Annex I 於 2027 年 12 月 11 日隨 CRA 全面適用,正式成為範圍內產品的強制要求。但更早的關卡是 2026 年 9 月 11 日 Article 14 的通報義務先行生效 (時效及內容細節見 Article 14 專文。)
兩個日期之間有一年多的落差,而這正是最容易誤判準備時間的地方:要在時限內回答「我們的產品是否受這個漏洞影響」,靠的正是 Part II 第 (1) 項要求的 SBOM 與元件清冊,也就是說,Annex I 的部分能力在 2026 年 9 月就已經被實質需要,而不是 2027 年底才開始。
誤解一:「Annex I 是資安工程師的事,做完滲透測試就算符合。」Part I 有一半以上的要求落在架構設計階段,(g) 資料最小化與 (m) 資料刪除更接近產品規格決策;Part II 則主要是流程與組織能力。測試報告是證據之一,但不等於符合 Annex I。
誤解二:「(g) 資料最小化和 (m) 資料刪除是隱私或法遵部門的事。」這兩項確實與 GDPR 的精神重疊,但它們是 CRA Annex I 明文列出的資安要求,會出現在 CRA 的技術文件與符合性評估裡。建議把它們納入產品規格審查會議的固定檢核項目。
誤解三:「等 EN 40000 系列公告後再開始準備就好。」Annex I 法律義務來自 CRA 法規本文,不會因為協調標準尚未定案而延後,草案影響的是「怎麼做才算做對」的細節,而不是「要不要做」,換句話說,Annex I 現在就已經生效在即,協調標準只是日後證明合規的其中一條路徑,風險評估、SBOM、漏洞回報窗口這幾項,不論標準最終如何定稿都必須具備。
Annex I 讀起來像一份技術檢核表,但真正困難的部分通常不是理解條文,而是判斷「以我們這個產品的風險,做到什麼程度算足夠」,以及「現有的測試報告與文件,能不能撐起舉證」。這兩件事都需要對照產品實際架構與現有文件來看,很難靠通則回答。
如果你已經確認產品落在 CRA 範圍內,想進一步盤點 Annex I 各項的落實現況與缺口,或需要專業意見協助覆核既有測試報告與技術文件的完整性,歡迎與我們聯繫,由顧問與實驗室工程師協助評估個案狀況。
歡迎參加 9 月 18 日(五)台北實體研討會,直接向來自西班牙的 CRA 專家提問,進一步說明 2027 合規規劃佈局及導入所需的時間與成本估算。報名連結:實體研討會報名連結
Q:CRA Annex I 是什麼?
Annex I 是歐盟《網路韌性法案》(Regulation (EU) 2024/2847)的附件一,名稱為「基本網路安全要求」(Essential cybersecurity requirements),分兩部分:Part I 為 13 項產品屬性相關的網路安全要求 (a)~(m),Part II 為 8 項漏洞處理要求 (1)~(8)。落入 CRA 範圍的具數位元素產品,必須符合 Annex I,並以技術文件舉證。
Q:Annex I 的 Part I 與 Part II 有什麼差別?
Part I 規範產品本身的設計與出廠狀態,例如預設安全組態、加密、存取控制、攻擊面限縮等,責任偏研發工程;Part II 規範產品上市後的漏洞處理能力,例如 SBOM、漏洞通報窗口、修補與揭露流程,是貫穿整個支援期間的持續性義務,責任偏產品維運與資安應變團隊。
Q:Annex I 的每一項都必須做到滿分嗎?
不是。Annex I 採風險基礎原則,要求依 Article 13(2) 的網路安全風險評估結果,「於適用情況下」落實 (a)~(m)。落實深度應與產品風險相稱,但廠商必須保留風險評估文件,說明為何某項措施做到該程度即為適當。
Q:違反 Annex I 的罰則有多重?
依 Article 64,違反 Annex I 基本要求以及 Article 13、14 義務者,行政罰款上限為 1,500 萬歐元或全球年營業額 2.5%,兩者取高者,屬於 CRA 罰則架構中最高的一級。
Q:現在就要開始準備嗎?
建議是。Annex I 於 2027 年 12 月 11 日隨 CRA 全面適用,但 Article 14 的通報義務自 2026 年 9 月 11 日起適用,要在時限內判斷產品是否受某漏洞影響,實務上需要先具備 SBOM 與元件清冊等 Part II 能力。
本文所引法規條文與時間點,均以下列文件為準:
文/安合規律 × Applus+ Laboratories 顧問團隊
*本文為法規解讀性質,非法律意見。prEN 40000 系列標準截至本文撰寫時仍為 Draft for Public Comment,尚未刊登於歐盟官方公報,內容於正式公布前可能變動;文中「廠商該做什麼」為顧問建議與業界常見實務作法,非標準逐字規定。個案之最終合規認定,仍應以歐盟官方文件與主管機關解釋為準。