《網路韌性法案》:是否適用於您的產品?
《網路韌性法案》為在歐盟銷售的硬體和軟體產品設定網路安全要求。其報告義務自 2026 年 9 月 11 日起適用,其餘自 2027 年 12 月 11 日起適用。
已於 2026年10月7日 與來源核對
您的產品屬於 CRA 哪一類?
請選擇與產品本身主要功能相符的類別,而不是其某個元件的類別。
選擇一個類別,檢視其所屬等級以及可用的符合性評鑑程序。
第 (EU) 2024/2847 號法規附件三、附件四及第 7、8、32 條;技術描述見第 (EU) 2025/2392 號實施法規。核對日期:2026 年 10 月 7 日。
技術文件與公告機構準備情況
勾選您已具備的內容,即可看到缺項及對應附件。所有程序都需要技術文件;公告機構還會要求以下申請材料。
已完成 0 / 13
仍缺少:
- 總體說明:預期用途、影響合規的軟體版本、硬體產品的照片或圖示,以及附件 II 規定的使用者資訊 (Annex VII(1))
- 設計與開發資訊,適用時包括圖面和系統架構說明 (Annex VII(2)(a))
- 漏洞處理:軟體物料清單、協同漏洞揭露政策、漏洞報告聯絡地址,以及安全分發更新的方式 (Annex VII(2)(b))
- 生產與監控流程及其驗證 (Annex VII(2)(c))
- 網路安全風險評估(第 13 條),說明附件 I 第一部分每項基本要求如何適用 (Annex VII(3))
- 用於確定支援期的資訊(第 13 條第 8 款) (Annex VII(4))
- 全部或部分適用的調和標準、共同規範或認證方案,或改用的解決方案 (Annex VII(5))
- 驗證產品及漏洞處理流程符合性的測試報告 (Annex VII(6))
- 歐盟符合性聲明副本 (Annex VII(7))
- 製造商的名稱和地址,如適用還包括授權代表的名稱和地址 (Annex VIII, Part II, 3.1)
- 書面聲明同一申請未向其他公告機構提交 (Annex VIII, Part II, 3.2)
- 證明設計和漏洞處理方案充分性的佐證資料,必要時包括測試結果 (Annex VIII, Part II, 3.4)
- 供公告機構檢驗的產品一個或多個關鍵部件的樣品 (Annex VIII, Part II, 2)
依據第 (EU) 2024/2847 號法規附件 VII 和附件 VIII 整理。相關義務自 2027 年 12 月 11 日起適用;公告機構可自 2026 年 6 月 11 日起指定(第 71 條第 2 款)。公告機構可能要求更多材料。
哪些產品
帶數位元素的產品:硬體和軟體產品(包括其遠端資料處理方案),其預期或合理可預見的用途包括與裝置或網路的資料連線。智慧家庭裝置、路由器、應用程式、聯網玩具和許多工業元件都是典型例子。
排除哪些產品
已有特定產業網路安全規則的產品:醫療器材和體外診斷器械、機動車、民用航空和船舶設備。僅為國家安全或國防開發的產品,以及非商業活動中提供的自由開源軟體,也不在範圍內。
日期
| 日期 | 適用內容 |
|---|---|
| 2026 年 6 月 11 日 | 關於符合性評鑑機構的規則。 |
| 2026 年 9 月 11 日 | 製造商報告被積極利用的漏洞和嚴重事件:24 小時內發出早期預警,72 小時內提交通報,之後提交最終報告。 |
| 2027 年 12 月 11 日 | 其餘全部要求:安全設計、漏洞處理、符合性評鑑、CE 標誌、技術文件。 |
報告義務詳解:期限、單一報告平台以及向哪個 CSIRT 報告。參見 CRA 報告義務。
對製造商的要求
- 在設計和生產中滿足基本網路安全要求;
- 在支援期內處理漏洞,一般至少五年;
- 符合性評鑑:大多數產品可自我評估;重要和關鍵產品需採用調和標準或由第三方機構評定;
- 技術文件、歐盟符合性聲明和 CE 標誌。
聯網消費品通常也受 GPSR 管轄。請用 GPSR 檢查確認。