測試服務技術測試諮詢與驗證
Industry
EU CRAFDA & MDR支付與金融新聞關於我們
EN繁中
聯絡我們
← Back to news
知識專欄

賣到歐盟就一定要做 CRA 嗎?先搞清楚產品適用範圍

August 23, 2026
賣到歐盟就一定要做 CRA 嗎?先搞清楚產品適用範圍

四步判定法,半導體、模組、SaaS、T-Box 案例解析

你問的問題,顧問也在等你問

收到歐盟客戶來信,要求提供「CRA 合規證明」時,多數廠商的第一反應不是去翻條文,而是焦慮:「我是不是一定得先花錢找顧問,才能知道自己答不答得上這題?」

其實未必。判斷產品是否落在 CRA 適用範圍,有一套多數廠商可以自己先跑一遍的四步邏輯。先照著走完,抓出產品「大概屬於哪一類」,再決定是否需要進一步委託 Gap Analysis,會比一開始就把整題外包,來得省時也省成本。

這套邏輯並非我們自創,而是整理自 Regulation (EU) 2024/2847(Cyber Resilience Act)的官方條文,加上顧問端協助各類廠商判定時累積的實務經驗。以下依序拆解。

四步判定法

Step 1:產品是否在歐盟市場銷售、具商業價值?、Step 2:產品是否具「數位元素」?、Step 3:產品是否與外部裝置或網路進行資料交換?、Step 4:產品是否落在官方排除清單?
四步判定法

Step 1:產品是否在歐盟市場銷售、具商業價值?

CRA 適用於「在商業活動過程中,於歐盟市場提供」的產品(Art. 2(1))。重點在商業價值,而非售價:即使產品本身免費,只要伴隨商業目的——例如藉此蒐集使用者資料、搭售加值服務——仍屬商業活動。反之,純研究用途、未於歐盟市場流通的產品,第一步即可排除。

Step 2:產品是否具「數位元素」?

CRA 規範的對象是「具數位元素的產品」(product with digital elements),法律定義見 Art. 3(1):涵蓋軟體與硬體產品及其遠端資料處理解決方案,包含單獨上市的軟硬體零組件;硬體內建電子元件、韌體的產品亦在其中。換言之,不只 App 與系統軟體,一台內建 MCU 的家電、一顆帶韌體的感測器,都可能落在此定義之內。

Step 3:產品是否與外部裝置或網路進行資料交換?

判定門檻是產品能否透過 Wi-Fi、藍牙、USB 等介面,與外部設備或網路進行直接或間接的邏輯或物理資料連接(此條件規定於 Art. 2(1),而非定義條款)。只要具備任一連接能力,即符合此步驟的條件。完全孤立、無任何對外資料交換能力的產品相當罕見,多數廠商會在這一步確認自己「進入」了 CRA 的討論範圍。

Step 4:產品是否落在官方排除清單?

CRA 明文排除已由其他歐盟法規覆蓋資安要求的產品類別(Art. 2(2)–(8)),主要包括:

  • 醫療器材(受 MDR/IVDR 規範)
  • 機動車輛(受車輛型式認證法規規範)
  • 經認證的民用航空產品
  • 船用設備
  • 僅為替換相同零件而提供的備品(相同備件)
  • 專供國家安全或國防用途開發的數位元素產品

另外有兩類產品,經常被誤認為「排除清單」的一部分,但性質其實不同——它們不是被清單排除,而是從一開始就沒有進入 CRA 的門檻:

  • 純 SaaS:SaaS 本身並非 CRA 定義下的「產品」,因此原則上不在範圍內;但若它構成某項產品的「遠端資料處理解決方案」,反而會被拉回該產品的評估範圍(見案例三)。判斷依據是定義條款(Art. 3(1)–(2)),而非排除清單。
  • 非商業性開源軟體:這其實是 Step 1 的問題——未被商業化的開源軟體不構成「商業活動」,在第一步就不進入範圍。反之,一旦被商業化(收費、搭售服務、藉此獲利),便回到一般的四步判定,沒有「開源」豁免。

進入案例解析之前,先提醒一點:屬於某個產業,不等於自動排除。CRA 認的不是產業別,而是「該產品的資安要求是否已被其他歐盟法規覆蓋」。同一產業內,有的產品被排除、有的沒有,須逐項確認。

案例解析

案例一:半導體/MCU

同樣是 MCU,分類結果可能天差地遠。具防篡改(tamper-resistant)設計的 MCU——例如銀行卡、支付應用所使用者——屬 Important Class II,須經 Notified Body 第三方驗證;僅具基本安全功能、無防篡改機制的一般 MCU,則屬 Class I,可採自我評估——但前提是完整適用相關協調標準;在標準刊登於官方公報之前,這條路徑實務上尚未開通,Class I 產品若須在此期間證明合規,仍須經由 Notified Body。差別不在「是不是晶片」,而在晶片承載的安全功能等級。對半導體廠而言,第一件事是逐一盤點產品線中各型號的安全功能定位,而非以公司或產品線為單位一概而論。對應的垂直協調標準由 CENELEC(CLC/TC 47X)負責:具安全功能的微處理器/微控制器對應 prEN 50765,防篡改微處理器/微控制器對應 prEN 50766,智慧卡平台與安全元件則對應 prEN 50764(屬 Critical 類)。三者均已完成公眾諮詢、進入批准程序——這也正是前述 Class I 自我評估路徑實務上尚未開通的原因:廠商須完整適用的標準,目前尚未刊登於官方公報。

案例二:無線通訊模組(Wi-Fi/BLE)

外賣給不同下游品牌廠的通訊模組,天生就是為了「與外部交換資料」而存在,Step 3 幾乎必然成立,通常需要獨立取得 CRA 合規——不能假設下游品牌廠會「順便」涵蓋。這裡最常出現的疑問是:「這類模組不是已經受 RED 指令規範、也做完 EN 18031 認證了嗎?照 Step 4 的邏輯,被其他歐盟法規覆蓋,不就該排除了?」這個疑問正好踩中 Step 4 最容易誤會的一個特例,值得單獨說清楚——見下一節。

案例三:SaaS/雲平台

純 SaaS 原則上不在 CRA 範圍內。但有一個關鍵例外:如果拿掉這個雲端服務,會讓產品的安全功能失效——例如產品須仰賴雲端才能接收安全更新——該雲平台即構成產品的「遠端資料處理解決方案」(定義見 Art. 3(2);Recital 12 並以智慧家庭裝置的雲端遙控功能為例說明),必須連同產品一起納入評測範圍。實務建議:通用型 App 或平台,與個別產品分開、單獨送審,避免每推出一項新產品,就得把整個平台重新評估一次。標準對應上,雲端與一般軟體以水平的 EN 40000 系列為主;若軟體本身屬特定分類(作業系統、瀏覽器、密碼管理器等),ETSI 另有對應的 EN 304 6xx 垂直標準草案。

案例四:T-Box(車用零組件)

受歐盟車輛型式認證法規(Regulation (EU) 2019/2144)規範的車輛排除於 CRA 之外,但這個排除未必延伸到零組件。若 T-Box 是獨立生產、對外銷售給不同車廠使用的零組件,仍可能需要單獨取得 CRA 合規。「母產品排除」不等於「零組件排除」——這與通報義務一文的邏輯一致:零組件是否適用,是一項獨立判斷。T-Box 目前沒有專屬的垂直標準,適用水平的 EN 40000 系列;其內建的通訊模組與安全晶片,則可能各自對應前述模組與半導體的標準。

「已被 RED 覆蓋」不等於「被 CRA 排除」

Step 4 的排除邏輯,前提是歐盟「選擇讓另一部法規繼續主管」——醫療器材歸 MDR/IVDR、汽車歸車輛型式認證法規、航空與船用設備各有其法。這些領域的資安要求由原法規持續覆蓋,CRA 才明文退讓。

但 RED 走的是完全相反的路:歐盟並未把無線電設備排除於 CRA 之外,而是決定把 RED 底下的資安要求「交棒」給 CRA。執委會已於 2026 年 2 月通過授權法規 Regulation (EU) 2026/339(4 月 29 日刊登於歐盟官方公報),明定 RED 資安授權法規(Delegated Regulation (EU) 2022/30)自 2027 年 12 月 11 日起廢止——正是 CRA 全面適用的同一天,無縫交接、不產生雙重義務。換言之,「被 RED 覆蓋」的正確解讀不是「被 CRA 排除」,而是「你的主管法規正在換成 CRA」。

RED 到 CRA:資安規範交接時間軸(2025–2027)

對已在 RED 範圍內的廠商,時間表是這樣走的:2025 年 8 月 1 日起,RED 資安要求(Art. 3(3)(d)(e)(f))生效,EN 18031 為其合規推定依據(EN 18031-1/-2/-3 於 2025 年 1 月經執委會施行決定引用刊登於歐盟官方公報,附帶部分限制條件);2026 年 9 月 11 日起,CRA Article 14 通報義務生效,兩法進入並行期——同一顆模組,既要維持 EN 18031 合規,也要履行 CRA 通報義務;2027 年 12 月 11 日,RED 資安授權法規廢止,CRA 全面接手。

「已被 RED 覆蓋」不等於「被 CRA 排除」
RED 到 CRA:資安規範交接時間軸(2025–2027)

已完成 EN 18031 認證的投入,並不會歸零。EN 18031 三部曲(網路保護、個資保護、金融交易安全)與 CRA Annex I 第一部分的技術要求有實質重疊——存取控制、加密通訊、安全更新機制、預設安全組態等,既有的技術控制與測試證據,都是 CRA 技術文件與 gap analysis 的現成起點。但 CRA 新增的義務仍是全新的:弱點處理流程與 CVD 政策、Article 14 通報義務、SBOM、支援期間承諾,這些 EN 18031 都未涵蓋。

關於時間軸還有一點要補充:2027 年 12 月 11 日之後,合規將主要改依 CRA 協調標準證明,而非透過 EN 18031 的合規推定。這些標準仍在制定中——包含適用所有數位產品的水平標準(EN 40000 系列,依 CEN/CENELEC 已釋出的方向,其通用技術要求 EN 40000-1-4 預計以 EN 18031 的技術基礎為底),以及依產品類別制定的垂直標準(軟體與網通類由 ETSI 制定 EN 304 6xx 系列,半導體類由 CENELEC 制定 EN 50764–50766)。正因協調標準延續同一套技術基礎,依 EN 18031 完成的工作仍可直接沿用——改變的是證明合規的法律依據,而不是底層的工程投入。

最後,這一節還照出另一群讀者:產品沒有無線介面的廠商——純有線設備、純軟體。這些產品從來不在 RED 範圍內,過去不曾面對歐盟的產品資安法規,也因此最容易誤以為「資安合規與我無關」。CRA 是技術中立的,只要走完前面四步、確認落在範圍內,這將是他們第一次被歐盟產品資安法規接住——沒有既有認證可以沿用,更需要及早盤點。

三個常見誤解,一次澄清

誤解一:「我的產品是舊款,應該不用管。」、誤解二:「海關沒卡我,應該就沒事。」、誤解三:「客戶是跟美國網站下載的,跟歐盟版不算同一個。」
三個常見誤解,一次澄清

誤解一:「我的產品是舊款,應該不用管。」舊品在架、未經實質修改者確實不受影響;但只要進行實質性修改,該修改版本起就須合規。「舊款」不是永久豁免,而是一個隨改版而失效的狀態。

誤解二:「海關沒卡我,應該就沒事。」海關查驗只是進口端的一道關卡。產品進入歐盟市場後,各會員國的市場監督機關仍可能抽查;責任不會因為繞過了海關而消失。

誤解三:「客戶是跟美國網站下載的,跟歐盟版不算同一個。」CRA 的適用與下載來源無關。只要產品在歐盟市場流通、具商業價值,不論使用者從哪個網站、哪個地區的管道取得,均落在適用範圍內。

判定完成,才是工作的起點

適用範圍判定只是第一步。判定產品落在 CRA 範圍之後,接下來還有一連串工作:確認產品的風險分類(Default、Important 或 Critical)、選擇符合性評估模組(自我評估或第三方驗證)、建置弱點通報義務所需的內部流程——這些在本系列其他文章中均有說明。

如果照著四步判定法走完,仍難以確定自家產品的定位,或是判斷完成後希望有專業意見協助覆核,歡迎與我們聊聊。歡迎參加 9 月 18 日(五)台北實體研討會,直接向來自西班牙的 CRA 專家提問,進一步說明 2027 合規規劃佈局及導入所需的時間與成本估算。報名連結:實體研討會報名連結

常見問題

Q:如何判斷產品是否屬於 CRA 範圍?
用四個步驟來檢查:(1)是否在歐盟市場並具有商業價值;(2)是否具備數位元素;(3)是否可能與外部交換資料;(4)是否屬於排除清單(醫療、車輛、航空、航海用途等)。如果前三個步驟都是「是」,第四步是「否」,則落入範圍。

Q:純 SaaS 需要 CRA 嗎?
純 SaaS 原則上不是 CRA 定義的「產品」,也不在範圍內。但若是產品「遠端資料處理方案」——拿掉它產品安全功能無法運作——則將納入產品的評估範圍。

Q:產品已經符合 RED/EN 18031 規範,還需要做 CRA 嗎?
需要。「受 RED 涵蓋」並不代表「被 CRA 排除」——RED 的網路安全要求將於 2027 年 12 月 11 日移交給 CRA。現有的 EN 18031 技術控制與測試文件可繼續使用,但 CRA 新增的義務(漏洞管理、SBOM、通知、支援期)仍需補齊。

Q:舊型號是否需要 CRA 認證?
市面上已流通且未經實質修改的舊產品,基本網路安全要求不會追溯適用。然而,一旦做了影響安全功能進行重大修改,從該版本起必須符合 CRA;Article 14 的通報義務則不考慮上市日期,一律適用。

名詞對照

  • CRA|Cyber Resilience Act,歐盟《網路韌性法案》,即 Regulation (EU) 2024/2847。
  • Product with digital elements|具數位元素的產品;CRA 的規範對象,涵蓋軟體、硬體及其遠端資料處理解決方案。
  • Remote data processing solution|遠端資料處理解決方案;若缺少該遠端處理,產品即無法執行其功能(含安全功能),則該解決方案須與產品一併納入 CRA 評估。
  • Substantial modification|實質修改;對產品進行影響其合規性的變更(如新增或更換安全相關功能),修改後版本須重新符合 CRA。
  • MDR/IVDR|歐盟醫療器材法規(Medical Device Regulation)/體外診斷醫療器材法規(In Vitro Diagnostic Regulation);受其規範的醫療器材排除於 CRA 之外。
  • RED|Radio Equipment Directive,歐盟無線電設備指令;其資安要求(Art. 3(3)(d)(e)(f))依授權法規自 2025 年 8 月 1 日起適用,並將於 2027 年 12 月 11 日交棒給 CRA。
  • EN 18031|依 RED 授權要求制定的資安協調標準系列(-1 網路保護/-2 個資保護/-3 金融交易安全);2027 年 12 月 11 日後對資安要求不再具合規推定效力。
  • Regulation (EU) 2026/339|歐盟執委會 2026 年通過的授權法規,明定 RED 資安授權法規(2022/30)自 2027 年 12 月 11 日起廢止,由 CRA 無縫接手。
  • SBOM|Software Bill of Materials,軟體物料清單;CRA 要求製造商建立的軟體元件組成清冊。
  • Notified Body|公告機構(驗證機構);歐盟指定的第三方符合性評估機構,Important Class II 與 Critical 類產品須經其驗證。
  • Gap Analysis|落差分析,比對現況與法規/標準要求,找出待補強項目。
  • T-Box|Telematics Box,車載通訊盒;負責車輛對外通訊的車用零組件。
  • EN 40000 系列|CRA 的水平協調標準系列,適用所有具數位元素的產品;由 CEN/CENELEC 制定中,尚未刊登公報。
  • EN 304 6xx 系列|ETSI 依 M/606 為各特定產品類別(瀏覽器、作業系統、路由器、智慧家庭等)制定的 CRA 垂直標準草案。
  • EN 50764/50765/50766|CENELEC(CLC/TC 47X)制定的半導體垂直標準草案:50764 智慧卡平台與安全元件、50765 具安全功能之微處理器/微控制器、50766 防篡改微處理器/微控制器。
  • Default / Important / Critical|CRA 產品風險分類級別(見 Annex III/IV),分類越高、合規要求越嚴。

參考資料

本文所引法規條文與時間點,均以下列官方文件為準:

  • Regulation (EU) 2024/2847(Cyber Resilience Act)全文,歐盟官方法規資料庫 EUR-Lex:https://eur-lex.europa.eu/eli/reg/2024/2847/oj —— 適用範圍見 Article 2、定義見 Article 3、產品分類見 Annex III/IV、SaaS 與雲端服務之說明見 Recital 12
  • Commission Delegated Regulation (EU) 2022/30(RED 資安授權法規,啟動 RED Art. 3(3)(d)(e)(f),自 2025 年 8 月 1 日適用):https://eur-lex.europa.eu/eli/reg_del/2022/30/oj
  • Commission Delegated Regulation (EU) 2026/339(廢止 2022/30,自 2027 年 12 月 11 日生效,由 CRA 接手):2026 年 4 月 29 日刊登於歐盟官方公報
  • EN 18031-1/-2/-3 之官方公報引用(含限制條件):Commission Implementing Decision,2025 年 1 月刊登
  • CRA 協調標準(EN 40000 系列)制定進度:CEN/CENELEC 依執委會標準化請求 M/606 進行中,截至 2026 年 8 月尚無任何一部刊登於官方公報

文/安合規律 × Applus+ Laboratories 顧問團隊

*本文為法規解讀性質,非法律意見。個案適用範圍之最終認定,仍應以歐盟官方文件與主管機關解釋為準。

繼續閱讀

更多實驗室文章