
歐盟網路韌性法規(EU)2024/2847 已於 2024-12-10 生效,義務分兩階段適用:2026 年 9 月 11 日起,製造商須通報遭實際利用的弱點與重大事件;2027 年 12 月 11 日起,必要資安要求、符合性評估、CE 標誌與技術文件義務全面適用。含網路介面的機械會同時落在 CRA 與機械法規之下。
- 通報時限很短:24 小時預警、72 小時完整通報、14 天最終報告。
- 通報義務涵蓋在 2027-12-11 之前就已上市的產品。
- 「具數位元素的產品」是判定關鍵,不是「有沒有連上網」這麼簡單。
先看最急的:2026 年 9 月 11 日的通報義務
歐盟執委會的通報義務頁面與Jones Day 的分析都指出,CRA 的第一道實質義務不是產品設計,而是通報。自 2026-09-11 起,製造商必須在得知「遭實際利用的弱點」(actively exploited vulnerability)或「重大資安事件」時通報。
| 階段 | 時限 | 內容 |
|---|---|---|
| 早期預警 | 24 小時內 | 告知已知悉該弱點或事件 |
| 完整通報 | 72 小時內 | 提供事件性質、影響範圍與已採措施 |
| 最終報告 | 弱點:修補措施可用後 14 天內 事件:1 個月內 | 根本原因、修補內容與後續預防措施 |
24 小時是實際可運作的時間,不是理想值。要能在一天內完成通報,前提是內部已經有誰負責、通報到哪裡、用什麼格式的既定流程。Hogan Lovells 的準備建議特別提醒:通報義務涵蓋在 2027-12-11 之前就已投放市場的產品,也就是說,現在還在客戶端運轉的設備也算。
我的機械算「具數位元素的產品」嗎
CRA 的適用對象是「具數位元素的產品」(products with digital elements,PDE),定義涵蓋含有可直接或間接連接網路的軟硬體元件的產品。判定時容易漏掉的是「間接」這個詞。
通常落入範圍
- 具備乙太網路、Wi-Fi 或行動網路介面的控制系統
- 支援遠端維護、遠端診斷或雲端資料上傳的設備
- 透過閘道器連上廠內網路的 PLC 或 HMI
- 隨機出貨的控制軟體、韌體與上位機應用程式
通常不落入範圍(仍需個案確認)
- 純機械、無任何電子控制的設備
- 僅有本地控制、無任何對外資料介面的機台
只有「本地控制」不等於「沒有資安介面」。如果維護人員會用筆電接上控制器更新程式,或以 USB 匯入配方,那就存在資料進入路徑,判定時必須納入考量。

CRA 與機械法規怎麼同時處理
含網路介面的機械會同時落在兩部法規下,但兩者的著眼點不同:
| 面向 | 機械法規 EU 2023/1230 | CRA EU 2024/2847 |
|---|---|---|
| 核心關切 | 資安失效是否造成安全危害 | 產品本身的資安韌性與弱點處理 |
| 適用對象 | 機械與相關產品 | 所有具數位元素的產品 |
| 全面適用日 | 2027-01-20 | 2027-12-11 |
| 額外義務 | 納入必要健康與安全要求 | 弱點與事件通報、支援期間宣告 |
實務上的做法是一次做完:風險評估同時涵蓋「安全(safety)」與「資安(security)」兩條路徑,技術文件把兩部法規的要求對應在同一份文件架構下。延伸閱讀:歐盟新機械法規 EU 2023/1230。
2027 年 12 月要準備的是什麼
歐盟執委會的 CRA 政策頁列出全面適用後的主要義務。從機械製造商的角度,最需要提前動手的有三項:
一、安全開發流程
必要資安要求包含「以安全為預設」的設計與弱點處理程序。這是流程性要求,無法在送件前補做——審查看的是開發過程留下的紀錄。IEC 62443-4-1 是目前最貼近的對應標準。
二、支援期間的宣告
製造商必須宣告產品的資安支援期間,並在期間內提供安全更新。對機械設備而言,這牽涉到商業模式:設備壽命可能 15 年,但控制器供應商的支援可能只有 7 年,中間的落差要事先想清楚。
三、技術文件與 CE 標誌
CRA 的符合性評估結果併入 CE 標誌。換言之,資安不合格會直接影響能否合法標示 CE。
建議的行動順序
- 先做適用性判定:逐一盤點產品的網路與資料介面,含維護用途的臨時連線。
- 在 2026-09-11 前建立通報流程:指定負責人、確認通報管道、演練一次 24 小時流程。
- 盤點在市場上的既有產品——通報義務涵蓋 2027-12-11 前已上市者。
- 依 IEC 62443-4-1 檢視開發流程落差,並排定改善時程。
- 與控制器與軟體供應商確認支援期間,據此設定自家產品的宣告期間。
提供產品的控制架構與網路介面清單,我們可以協助判定 CRA 與機械法規的適用範圍。另可參考工業機械與工具機資訊安全認證服務。
常見問題
CRA 什麼時候開始適用?
分兩階段。弱點與事件通報義務自 2026 年 9 月 11 日起適用;必要資安要求、符合性評估、CE 標誌與技術文件義務自 2027 年 12 月 11 日起全面適用。法規本身已於 2024 年 12 月 10 日生效。
純機械設備需要做 CRA 嗎?
通常不需要,但要個案確認。CRA 適用於「具數位元素的產品」,判定看的是有沒有可直接或間接連接網路的軟硬體元件。沒有任何電子控制的純機械通常在範圍外;但只要有遠端維護、USB 匯入或閘道器連線,就要納入評估。
已經賣出去的設備也要通報嗎?
要。通報義務涵蓋在 2027 年 12 月 11 日之前就已投放市場的具數位元素產品。因此建議現在就盤點在客戶端運轉的設備清單與其軟體版本,否則事件發生時無法在 24 小時內判斷影響範圍。
CRA 和 IEC 62443 是什麼關係?
CRA 是法規,IEC 62443 是標準。CRA 規定「要達到什麼結果」,IEC 62443 提供「怎麼做」的具體方法:4-1 對應安全開發流程,4-2 對應元件的技術資安能力。依 62443 建立的流程與證據,可作為 CRA 符合性的重要支撐。
- European Commission — Cyber Resilience Act https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
- European Commission — CRA reporting obligations https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Jones Day — EU Cyber Resilience Act: 24-Hour Reporting Duties Start September 11, 2026 https://www.jonesday.com/en/insights/2026/07/eu-cyber-resilience-act-24hour-reporting-duties-start-september-11-2026
- Hogan Lovells — Preparing for Vulnerability and Incident Reporting https://www.hoganlovells.com/en/publications/eu-cyber-resilience-act-preparing-for-vulnerability-and-incident-reporting


