國際產品安全認證 · 驗證 · 技術顧問
統一編號 42946372 04-23598008 info@protect-safe.com.tw

業界資訊

具數位元素的機械產品:CRA 適用性怎麼判、2026 年 9 月前要做什麼

發布 2026.08.03 更新 2026.08.06 博翔科技認證工程團隊
機械手臂與資訊安全鎖圖示,示意工控系統的網路韌性要求
重點摘要

歐盟網路韌性法規(EU)2024/2847 已於 2024-12-10 生效,義務分兩階段適用:2026 年 9 月 11 日起,製造商須通報遭實際利用的弱點與重大事件;2027 年 12 月 11 日起,必要資安要求、符合性評估、CE 標誌與技術文件義務全面適用。含網路介面的機械會同時落在 CRA 與機械法規之下。

  • 通報時限很短:24 小時預警、72 小時完整通報、14 天最終報告。
  • 通報義務涵蓋在 2027-12-11 之前就已上市的產品。
  • 「具數位元素的產品」是判定關鍵,不是「有沒有連上網」這麼簡單。
法規生效2024-12-10
通報義務適用2026-09-11
全面適用2027-12-11
預警時限24 小時

先看最急的:2026 年 9 月 11 日的通報義務

歐盟執委會的通報義務頁面Jones Day 的分析都指出,CRA 的第一道實質義務不是產品設計,而是通報。自 2026-09-11 起,製造商必須在得知「遭實際利用的弱點」(actively exploited vulnerability)或「重大資安事件」時通報。

CRA 通報時限(自 2026-09-11 適用)
階段時限內容
早期預警24 小時內告知已知悉該弱點或事件
完整通報72 小時內提供事件性質、影響範圍與已採措施
最終報告弱點:修補措施可用後 14 天內
事件:1 個月內
根本原因、修補內容與後續預防措施
這一項最容易被低估

24 小時是實際可運作的時間,不是理想值。要能在一天內完成通報,前提是內部已經有誰負責、通報到哪裡、用什麼格式的既定流程。Hogan Lovells 的準備建議特別提醒:通報義務涵蓋在 2027-12-11 之前就已投放市場的產品,也就是說,現在還在客戶端運轉的設備也算。

我的機械算「具數位元素的產品」嗎

CRA 的適用對象是「具數位元素的產品」(products with digital elements,PDE),定義涵蓋含有可直接或間接連接網路的軟硬體元件的產品。判定時容易漏掉的是「間接」這個詞。

通常落入範圍

  • 具備乙太網路、Wi-Fi 或行動網路介面的控制系統
  • 支援遠端維護、遠端診斷或雲端資料上傳的設備
  • 透過閘道器連上廠內網路的 PLC 或 HMI
  • 隨機出貨的控制軟體、韌體與上位機應用程式

通常不落入範圍(仍需個案確認)

  • 純機械、無任何電子控制的設備
  • 僅有本地控制、無任何對外資料介面的機台
USB 與維護筆電也要算進去

只有「本地控制」不等於「沒有資安介面」。如果維護人員會用筆電接上控制器更新程式,或以 USB 匯入配方,那就存在資料進入路徑,判定時必須納入考量。

EU 2023/1230 條文摘錄,說明具數位元素機械產品的網路韌性要求適用範圍
EU 2023/1230 的條文摘錄,說明具數位元素機械產品的資安要求適用範圍。機械法規與 CRA 在此交會——同一台設備要同時滿足兩部法規。

CRA 與機械法規怎麼同時處理

含網路介面的機械會同時落在兩部法規下,但兩者的著眼點不同:

機械法規與 CRA 的分工
面向機械法規 EU 2023/1230CRA EU 2024/2847
核心關切資安失效是否造成安全危害產品本身的資安韌性與弱點處理
適用對象機械與相關產品所有具數位元素的產品
全面適用日2027-01-202027-12-11
額外義務納入必要健康與安全要求弱點與事件通報、支援期間宣告

實務上的做法是一次做完:風險評估同時涵蓋「安全(safety)」與「資安(security)」兩條路徑,技術文件把兩部法規的要求對應在同一份文件架構下。延伸閱讀:歐盟新機械法規 EU 2023/1230

2027 年 12 月要準備的是什麼

歐盟執委會的 CRA 政策頁列出全面適用後的主要義務。從機械製造商的角度,最需要提前動手的有三項:

一、安全開發流程

必要資安要求包含「以安全為預設」的設計與弱點處理程序。這是流程性要求,無法在送件前補做——審查看的是開發過程留下的紀錄。IEC 62443-4-1 是目前最貼近的對應標準。

二、支援期間的宣告

製造商必須宣告產品的資安支援期間,並在期間內提供安全更新。對機械設備而言,這牽涉到商業模式:設備壽命可能 15 年,但控制器供應商的支援可能只有 7 年,中間的落差要事先想清楚。

三、技術文件與 CE 標誌

CRA 的符合性評估結果併入 CE 標誌。換言之,資安不合格會直接影響能否合法標示 CE。

建議的行動順序

本文結論
  1. 先做適用性判定:逐一盤點產品的網路與資料介面,含維護用途的臨時連線。
  2. 在 2026-09-11 前建立通報流程:指定負責人、確認通報管道、演練一次 24 小時流程。
  3. 盤點在市場上的既有產品——通報義務涵蓋 2027-12-11 前已上市者。
  4. 依 IEC 62443-4-1 檢視開發流程落差,並排定改善時程。
  5. 與控制器與軟體供應商確認支援期間,據此設定自家產品的宣告期間。
需要協助判定適用性?

提供產品的控制架構與網路介面清單,我們可以協助判定 CRA 與機械法規的適用範圍。另可參考工業機械與工具機資訊安全認證服務

常見問題

CRA 什麼時候開始適用?

分兩階段。弱點與事件通報義務自 2026 年 9 月 11 日起適用;必要資安要求、符合性評估、CE 標誌與技術文件義務自 2027 年 12 月 11 日起全面適用。法規本身已於 2024 年 12 月 10 日生效。

純機械設備需要做 CRA 嗎?

通常不需要,但要個案確認。CRA 適用於「具數位元素的產品」,判定看的是有沒有可直接或間接連接網路的軟硬體元件。沒有任何電子控制的純機械通常在範圍外;但只要有遠端維護、USB 匯入或閘道器連線,就要納入評估。

已經賣出去的設備也要通報嗎?

要。通報義務涵蓋在 2027 年 12 月 11 日之前就已投放市場的具數位元素產品。因此建議現在就盤點在客戶端運轉的設備清單與其軟體版本,否則事件發生時無法在 24 小時內判斷影響範圍。

CRA 和 IEC 62443 是什麼關係?

CRA 是法規,IEC 62443 是標準。CRA 規定「要達到什麼結果」,IEC 62443 提供「怎麼做」的具體方法:4-1 對應安全開發流程,4-2 對應元件的技術資安能力。依 62443 建立的流程與證據,可作為 CRA 符合性的重要支撐。

資料來源
  1. European Commission — Cyber Resilience Act https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
  2. European Commission — CRA reporting obligations https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
  3. Jones Day — EU Cyber Resilience Act: 24-Hour Reporting Duties Start September 11, 2026 https://www.jonesday.com/en/insights/2026/07/eu-cyber-resilience-act-24hour-reporting-duties-start-september-11-2026
  4. Hogan Lovells — Preparing for Vulnerability and Incident Reporting https://www.hoganlovells.com/en/publications/eu-cyber-resilience-act-preparing-for-vulnerability-and-incident-reporting

START YOUR PROJECT

準備讓產品進入下一個市場?

告訴我們產品類型與目標市場,我們會先判讀適用法規,再提出驗證路徑與時程建議。