寫在前面:
這個系列主要想記錄我自己研究及參與 EU Cyber Resilience Act(CRA)導入過程中的一些心得、觀察與個人解讀,也希望藉這 30 天和同樣關注 CRA、Product Security 的朋友交流。
CRA 畢竟是歐盟法規,因此文章內容僅代表我現階段的理解與看法,不代表主管機關或法規的正式解釋,也不代表文中提到的做法一定能被歐盟接受。相關要求仍應以 CRA 正式法規、European Commission 後續 Guidance、Harmonised Standards 及主管機關實務為準。
Day 2 確認 Scope,事情其實才剛開始
上一篇談到 Product with Digital Elements(PDE),也談到 CRA Scope 不能只用「有沒有連 Internet」來判斷。
假設經過初步分析,我們認為這個 Product 應該落入 CRA Scope,下一題很容易就變成「那是不是要做 CE?」
但我自己現在反而會先問另一題:
它是哪一類 Product?
因為 CRA 並不是把所有 Products with Digital Elements 都放在完全相同的 Conformity Assessment 路徑。
這時就會碰到幾個很常見的名稱,包括 Default Category、Important Products – Class I、Important Products – Class II,以及 Critical Products。這些分類後面會直接影響 Manufacturer 可以怎麼證明 Product 符合 CRA。
European Commission 目前也是用這樣的架構說明 CRA 的 Product Categories 與 Conformity Assessment。
一、先從最容易忽略的 Default Category 開始
CRA Annex III 列出 Important Products,Annex IV 則列出 Critical Products。
那如果 Product 落入 CRA Scope,但不屬於 Annex III 或 Annex IV 所列的 Product Category 呢?
European Commission 在目前的說明中,將這一大類稱為 Default Category。
Commission 目前舉出的例子包括 Memory Chips、Mobile Apps、Smart Speakers、Computer Games 等。
這一點對 Semiconductor Company 其實滿值得注意,因為:
進入 CRA Scope,不等於就是 Important 或 Critical Product。
我覺得這兩件事情最好分開來看。
二、Default 不代表「要求比較隨便」
這也是我自己一開始很容易產生的錯覺。看到 Default,可能會直覺覺得「那是不是比較不重要?」
但我現在不太會這樣理解。
Default Category Product 還是需要符合適用的 CRA Requirements,包括 Annex I Essential Cybersecurity Requirements、Cybersecurity Risk Assessment、Technical Documentation、Vulnerability Handling,以及其他適用的 Manufacturer Obligations。
真正比較明顯的差異,主要是在 Conformity Assessment Route。
對 Default Category 而言,Manufacturer 原則上可以採取 Internal Control(Module A),也就是大家比較常說的 Self-assessment。
所以:
Default ≠ 不用做 CRA。
比較接近的理解應該是,產品仍然要符合 CRA,只是 Conformity Assessment 可以採取不同的路徑。
三、那什麼是 Important Product?
CRA Article 7 將符合 Annex III 所列 Product Category Core Functionality 的產品,視為 Important Products with Digital Elements,而 Annex III 又進一步分成 Class I 與 Class II。
為什麼需要另外拉出這些產品?
Article 7 提到的判斷考量,包括 Product 是否主要執行對其他 Product、Network 或 Service 的 Cybersecurity 很重要的功能,例如 Authentication / Access、Intrusion Prevention / Detection、Endpoint Security、Network Protection 等。
另外也會考量 Product Function 發生問題時,是否可能產生較顯著的負面影響,例如影響大量其他產品,或對使用者健康、安全等造成影響。
我自己會把它簡單理解成:
某些 Product 一旦 Security 出問題,其可能造成的影響,使它需要更高程度的 Conformity Assurance。
但這只是我方便理解 CRA 架構的方式,不能用這句話取代 Article 7 的正式判斷標準。
四、Important Class I 有哪些例子?
CRA Annex III Class I 列了不少 Product Categories,例如 Identity Management Systems、Privileged Access Management Software / Hardware、Standalone / Embedded Browsers、Password Managers、Anti-malware Products、VPN Products,另外還包括 Routers、Modems、Network Management Systems 等不同類型的產品。
所以 Router 是 CRA 很常被拿來當例子的 Product。
不過即使看到「Router 在 Class I」,我自己還是會提醒一件事:
Classification 不是只靠 Marketing Product Name。
CRA Article 7 使用的一個關鍵概念是 Core Functionality。
五、Core Functionality 這幾個字,我覺得很重要
假設一台 Industrial Equipment 裡面 Embedded 一個 Router Function,是不是整台設備就會自動變成 Important Class I?
CRA Article 7 特別提到,把具有 Annex III Category Core Functionality 的 Product 整合進另一個 Product,並不會單純因為這項 Integration,就讓整個被整合的 Product 自動適用 Important Product 的 Conformity Assessment Procedure。
這個概念對 Embedded Product,以及 Semiconductor / Component,我覺得都滿重要。
因為:
Product 裡面「有某個功能」,跟「這個 Product 的 Core Functionality 就是那個 Category」,可能不是同一件事。
這也是為什麼實際做 Classification 時,不能只看到某項 Security Feature 就直接決定產品類別。
六、Class II 就開始更有 Product Security 的味道
CRA Annex III Class II 有一些大家看到名字可能就比較有感的產品,例如 Hypervisors、Container Runtime Systems、Firewalls、Intrusion Detection / Prevention Systems,另外還包括 Tamper-resistant Microprocessors 與 Tamper-resistant Microcontrollers。
看到最後兩個,Semiconductor Company 應該就會開始注意了。
因為 CRA 的確直接把某些 Microprocessor / Microcontroller Category 放進 Important Class II。
但要注意的是,它寫的不是所有 Microprocessor,而是 Tamper-resistant Microprocessors;同樣也不是所有 MCU,而是 Tamper-resistant Microcontrollers。
所以看到自己公司有 MCU,我自己不會直接就在 Product Inventory 填上 Class II。
七、那 Security MCU 呢?
這就是 Semiconductor Classification 開始需要 Product Team / R&D 一起參與的地方。
假設某顆 MCU 有 Secure Boot、Cryptographic Engine、Secure Key Storage、Hardware Security Function,是不是就一定等於 CRA 所稱的 Tamper-resistant Microcontroller?
我目前不會只靠這幾個 Feature 就直接下結論。
因為 European Commission 已依 CRA 要求,在 2025 年底發布 Implementing Regulation,進一步提供 Annex III 與 Annex IV Product Categories 的 Technical Descriptions。Commission 的 CRA Summary 也特別提醒,實際 Classification 應搭配這些 Technical Descriptions 判讀。
所以到了真正的 Product Classification,我會把 Marketing Name、Datasheet Feature、Core Functionality 與 Technical Description 放在一起看,而不是只從其中一項資訊直接決定分類。
八、Memory 呢?
這是我自己特別關注的一個例子。
前面提到 European Commission 在目前的 Conformity Assessment 說明裡,直接把 Memory Chips 列為 Default Category 的例子。
這個資訊對 Memory Manufacturer 當然很有參考價值,但我自己還是會保留一個習慣:
先做 Product-level Applicability / Classification。
因為「Memory」本身可能有很多不同的 Product Architecture、Additional Function 與 Use Case。
所以我會把 Commission 提到的 Memory Chips → Default Category 視為很重要的官方說明,但在實際盤點時,還是會確認 Product 本身是否具有其他可能影響 Classification 的 Core Functionality。
九、那 Critical Product 又是什麼?
再往上一層,CRA Annex IV 列的是 Critical Products with Digital Elements。
目前包括 Hardware Devices with Security Boxes、Smart Meter Gateways,以及某些 Advanced Security / Secure Cryptoprocessing Devices,另外還包括 Smartcards or Similar Devices,包括 Secure Elements。
看到 Secure Elements,Semiconductor Company 又要注意了。
因為某些 Security IC 可能就需要進一步評估,是否落入 Annex IV 的 Technical Description。
同樣地,我不會看到產品名稱裡面有 Secure,就直接判定它是 Critical Product,還是要回到 Core Functionality 與正式 Technical Description。
十、Critical 也不是看到 Annex IV 就直接等於一定要取得某張 Certificate
這裡我覺得很容易講得太快。
CRA Article 8 賦予 European Commission 權限,在符合條件時透過 Delegated Act,要求特定 Annex IV Critical Product 取得 European Cybersecurity Certificate,且 Assurance Level 至少為 Substantial。
Article 32 對 Critical Products 的 Conformity Assessment Route 也有相應規定。
所以我目前不太會直接把它簡化成:
Critical = 現在全部一定做同一張 EU Certificate。
實際上還需要看 CRA Article 8、Article 32,以及當時可用與適用的 Certification Scheme 等條件。
十一、那 Class I 跟 Class II 最大的實務差異是什麼?
如果先不談太多細節,我自己會先抓住 Conformity Assessment 這件事。
Default Category
原則上可以採 Module A Internal Control,也就是 Self-assessment。
Important Class I
如果 Manufacturer 完整採用適用的 Harmonised Standards、Common Specifications,或符合條件的 European Cybersecurity Certification Scheme,可能仍可採取 Internal Control。
但如果沒有採用、只部分採用,或這些機制不存在,Article 32 就會要求走需要 Third-party Assessment 的路徑。
Important Class II
原則上就需要更嚴格的 Conformity Assessment,例如 Module B + C 或 Module H,以及在符合條件時使用 European Cybersecurity Certification Scheme。
所以 Class I / Class II 不只是 Excel 裡的一個 Label,它可能直接影響後面的 Verification Strategy、Resource 與 Schedule。
十二、這也是為什麼我覺得 Classification 要早一點做
假設 Product Team 到了 2027 年產品準備 Launch 前三個月,才發現「原來這個 Product 是 Class II」,這時才開始找 Notified Body,可能就比較辛苦。
尤其未來如果很多 Manufacturer 同一時間開始做 CRA Conformity Assessment,Notified Body Capacity 也可能成為需要考慮的 Project Risk。
這部分我目前會把它當成 Project Planning 的考量,而不是認為法規本身保證一定會發生這樣的情況。
十三、我現在會在 Product Inventory 多放一個「Classification Basis」
如果 Product Inventory 只是這樣填:
Product CRA Class
Product A Class I
Product B Default
Product C Class II
過半年之後,很可能沒有人記得當初為什麼這樣判。
所以我自己會希望多留一個欄位:
Classification Basis
例如可以記錄 Annex III Class I – Router、Annex III Class II – Tamper-resistant Microcontroller、Annex IV – Secure Element,或 Not listed in Annex III / IV → Default Category。
另外我也會加上 Technical Description Reference 與 Assessment Notes。
這樣未來 Standard、Guidance 或 Product Design 發生變化時,才比較知道當初的判斷依據是什麼,以及應該從哪裡重新 Review。
十四、還有一個很重要的觀念,分類不是永遠不變
CRA Article 7 允許 Commission 透過 Delegated Acts,依 Cybersecurity Function 與 Risk 等因素調整 Annex III,包括新增 Product Category、調整 Class I / Class II,或移除既有 Category。
所以今天做完 Classification,我自己不會把它理解成:
「到 2035 年都不用再看。」
如果 Regulation / Delegated Act 改變,或者 Product Core Functionality 發生變化,就可能需要重新確認 Classification。
十五、所以我目前會把 Classification 想成四個 Bucket
如果把今天的內容簡單整理,大概可以先這樣理解:
Category 我目前會先怎麼理解
Default CRA Scope 內,但不屬於 Annex III / IV 的 Product Category
Important Class I Annex III Class I,Conformity Route 會受到 Harmonised Standards 等採用情況影響
Important Class II Annex III Class II,原則上需要較嚴格的 Third-party Conformity Assessment
Critical Annex IV,Conformity / Certification 要求再依 Article 8、32 等規定確認
這張表主要是幫助理解。真正進行 Classification 時,還是要回到 CRA 正式條文與最新 Technical Descriptions。
Day 3 小結|Classification 不是貼標籤,而是在決定後面的 Compliance Path
做到這裡,我自己對 Product Classification 最大的心得是:
不要太早靠 Product Name 下結論。
Router 看起來相對明確,Firewall 也比較容易理解,但到了 MCU、Microprocessor、Security IC、Secure Element、Memory,就可能需要更仔細地看 Core Functionality 與 Technical Description。
尤其 CRA Annex III 直接列出 Tamper-resistant Microprocessor / Microcontroller,Annex IV 又列出 Secure Elements;另一方面,European Commission 目前也直接把 Memory Chips 列為 Default Category 的例子。
這讓我更覺得 Semiconductor 並不是 CRA 裡「沒有被想到」的產業,只是不同 Semiconductor Product 可能走向完全不同的 Classification,而 Classification 後面又會影響 Conformity Assessment。
所以如果現在重新做 CRA,我會很早就把:
Scope → Classification → Conformity Route
這三件事情串在一起看。
當然,以上仍然只是我目前研究及參與 CRA 導入後的個人心得、解讀與看法,希望拿出來和大家交流。實際 Product Classification 還是應依 CRA Annex III / IV、Commission 最新 Technical Description、Product Core Functionality 與實際產品情境確認。
Day 4 預告|Default、Class I、Class II 分完了,然後呢?我開始理解 CRA 的 Conformity Assessment
分類完成後,下一個問題馬上就會來:
「所以到底誰可以自己評?誰要找第三方?」
Module A 是什麼?Module B + C 又是什麼?Module H 為什麼跟 Quality Assurance 有關?Notified Body 又扮演什麼角色?
更重要的是,Class I 是不是一定要第三方?Class II 是不是一定要做認證?
以及 Semiconductor Company 可能很關心的一題:
一顆 Memory 跟一顆 Tamper-resistant MCU,未來的 CRA Conformity Route 可能差多少?
Day 4,我們就從 Conformity Assessment 開始聊。