
從通報義務到 2027.12.11,你準備好下一步了嗎?
09.18(五)台北實體場|Applus+ Laboratories 資安專家親自來台,解析 CRA 符合性評估與產品資安實務
CRA(歐盟《網路韌性法案》)的重大資安事件通報義務已正式生效,但對準備進入或已經進入歐盟市場的企業而言,這只是第一關的暖身題。
接下來到 2027 年 12 月 11 日 CRA 主要產品要求全面適用,企業還需要面對產品適用範圍與分類、符合性評估、SBOM、弱點管理、技術文件,以及產品上市後的持續資安維護。
從現在開始準備,距離 2027 年 12 月 11 日 CRA 主要產品要求全面適用,只剩約 15 個月。
9 月 18 日,Applus+ Laboratories Cybersecurity Business Unit Director Jose Ruiz Gualda 將從西班牙親自來台,從歐洲產品資安評估的第一線經驗出發,把 CRA 從法規要求到產品符合性評估的執行重點講清楚。
本場活動將不再從「CRA 是什麼」開始,而是進一步聚焦企業真正進入合規階段後需要面對的問題:
產品是否適用 CRA?應採取哪一條符合性評估路徑?現有的 EN 18031、SBOM 與資安測試成果,後續又該如何銜接 CRA?
當漏洞或重大資安事件發生時,企業內部是否已有明確的判斷、處理及通報流程,並能在規定時限內完成相關作業。
不同的產品類別將影響後續符合性評估方式。確認產品是否適用 CRA、屬於何種分類,是後續規劃的第一步。
CRA 將產品資安納入設計與開發要求,企業需要從產品本身檢視 Secure by Design 相關要求,而非僅在上市前補做資安測試。
SBOM 並非一次性文件。產品上市後的漏洞監控、CVE 處理、安全更新及持續維護,都需要建立相應的管理機制。
從符合性評估路徑、資安測試證據、技術文件,到 EU Declaration of Conformity 與 CE 標示,都需要依產品狀況提前規劃。
市場上已有許多 CRA 法規說明與入門課程,這場要談的是產品真的走進合規階段之後,實際會卡在哪裡。
Jose Ruiz Gualda 擁有多年產品資安評估及國際認證經驗,此次特別從西班牙來台,除了分享 CRA 與產品資安的歐洲實務觀點,也將透過現場交流,討論台灣企業在產品適用性、符合性評估及技術準備上經常面對的問題。
活動採實體交流形式,現場可針對 CRA 產品分類、EN 18031、SBOM、弱點管理、技術文件、Support Period 與符合性評估路徑等議題進一步討論。
安合規律是台灣在地 ISO/IEC 17025 認可資安實驗室,可提供產品資安測試、技術文件及合規規劃支援,並結合 Applus+ Laboratories 的國際驗證資源,銜接後續符合性評估需求。
CRA 不只是了解法規,更重要的是知道下一步怎麼做。
歐洲第一線 CRA 實務
從歐洲產品資安與符合性評估角度,掌握 CRA 最新進展與實務方向。
產品分類與符合性評估
釐清產品適用範圍、分類,以及不同產品可能採取的符合性評估方式。
企業合規準備
從 SBOM、CVE/弱點管理、產品資安測試到技術文件,盤點全面適用前需要完成的準備。
現場交流與產品討論
由 Applus+ Laboratories 與安合規律團隊現場交流,直接討論 CRA 執行過程中的實務問題。
Applus+ Laboratories 資安事業處總監(Cybersecurity Business Unit Director)
西班牙籍,擁有超過 14 年產品資安評估經驗,主導過 Common Criteria 驗證服務並參與逾 40 件國際資安認證案。目前正帶領 Applus+ 團隊推進 CRA 符合性評估與 Notified Body 佈局,具備技術評估與法規落地實務。
安合規律檢驗 執行長
擁有多年資深資安顧問實務經驗,同時具備 PCI DSS QSA、3DS QSA、PIN Security QPA 三項國際資安評估師資格。他所帶領的團隊長期提供支付安全測試、評估與顧問,是台灣少數同時具備跨領域及支付安全稽核資格的執行團隊。
安合規律檢驗 業務副總
長期負責安律國際業務發展與國際合作,參與企業 PCI DSS、ISO 27001 及產品資安等合規專案。近年投入安合規律實驗室業務發展,推動與 Applus+ Laboratories 的國際合作,以及 EN 18031、CRA、MDR 等歐盟產品合規服務。
📍 台北市南京東路三段103號7樓(捷運南京復興站 8 號出口步行約4分鐘較近/松江南京站 6 號出口步行約8分鐘)