寫在前面:
這個系列主要想記錄我自己研究及參與 EU Cyber Resilience Act(CRA)導入過程中的一些心得、觀察與個人解讀,也希望藉這 30 天和同樣關注 CRA、Product Security 的朋友交流。
CRA 畢竟是歐盟法規,因此文章內容僅代表我現階段的理解與看法,不代表主管機關或法規的正式解釋,也不代表文中提到的做法一定能被歐盟接受。相關要求仍應以 CRA 正式法規、European Commission 後續 Guidance、Harmonised Standards 及主管機關實務為準。
分類做完,我原本以為下一步就是「找驗證公司」
Day 3 談到 Default、Important Class I、Important Class II 與 Critical。
當 Product Classification 做完後,我一開始很自然會想到:
「所以接下來是不是要找第三方驗證?」
但後來仔細看 CRA Article 32,我才逐漸理解,不是所有 CRA Product 都一定需要第三方。不同 Product Classification 可能走不同的 Conformity Assessment Route。
而且還有另一個很容易混在一起的觀念:
Conformity Assessment ≠ Certification。
這兩件事情,我覺得最好一開始就先分清楚。
一、Conformity Assessment 到底在評什麼?
CRA Article 32 要求 Manufacturer 對 Product with Digital Elements,以及 Manufacturer 為該產品建立的相關 Processes 進行 Conformity Assessment,用來確認是否符合 Annex I Essential Cybersecurity Requirements。
所以我自己會先把它理解成:
Manufacturer 要透過一個正式的過程,確認並證明 Product 與相關 Process 符合 CRA。
它不只是「掃一下產品有沒有漏洞」,也不只是做一次 Penetration Test。
因為 Annex I 涵蓋的內容比單一 Security Test 廣得多,包括 Product Cybersecurity Risk、Security by Design、Vulnerability Handling、Security Update 等不同面向。
所以 Conformity Assessment 比較像是在確認:
這個 Product 所累積的 CRA Compliance Evidence,能不能支持 Manufacturer 最後宣告產品符合 CRA。
二、CRA Article 32 有哪些主要 Route?
如果先不看細節,CRA Article 32 主要可以看到幾條路徑,包括 Module A – Internal Control、Module B + Module C – EU-type Examination + Conformity to EU-type,以及 Module H – Full Quality Assurance。
另外,在 Available and Applicable 的情況下,也可能使用 European Cybersecurity Certification Scheme。
第一次看到 A、B、C、H,我也覺得有點像在看密碼,但拆開之後,其實沒有想像中那麼難理解。
三、Module A 是 Manufacturer 自己負責
Module A 是 Internal Control,也就是常被簡化成 Self-assessment。
Manufacturer 自己進行 Conformity Assessment、準備 Technical Documentation,並採取必要措施,確保 Product 與相關 Process 符合 CRA Requirements。
完成適用的 Conformity Assessment 後,Manufacturer 才能進一步完成 EU Declaration of Conformity、CE Marking 等要求。European Commission 目前也說明,多數 CRA Products 原則上會採 Manufacturer Self-assessment。
不過這裡的 Self-assessment 很容易讓人誤會成「自己說 OK 就好了」。
其實不是這個意思。
四、Self-assessment 還是要有 Evidence
假設一顆屬於 Default Category 的 Memory Product,可以採 Module A,並不代表填一張 Checklist:
☑ CRA compliant
這樣就完成了。
Manufacturer 還是需要對符合性負責,包括適用的 Cybersecurity Risk Assessment、Annex I Requirements 的對應、Technical Documentation、Security-related Evidence、Vulnerability Handling Process 等,都要能支持最後的 Conformity Decision。
所以我自己會把 Self-assessment 理解成:
Manufacturer 自己承擔 Assessment 與 Compliance Responsibility。
而不是「CRA 對這類產品的要求比較少」。
五、Module B + C 開始有第三方參與
接下來是 Module B + Module C。
Module B 是 EU-type Examination。簡單來說,會有 Notified Body 參與,評估 Product 的 Technical Design / Type 是否符合適用的 CRA Requirements。
接著 Module C 是 Conformity to EU-type based on Internal Production Control,也就是 Manufacturer 要確保後續生產出來的 Product,持續符合 Module B 所核准的 EU-type。
如果用比較生活化的方式理解:
Module B 是「這個設計/型式符合嗎?」
Module C 是「後面做出來的產品,有沒有維持跟這個型式一致?」
當然,這只是我方便理解的簡化方式,真正的要求還是要看 CRA Annex VIII。
六、這對 Semiconductor,我覺得滿有感
假設某個 Semiconductor Product 需要走 Module B + C,我自己馬上就會開始想到很多實務問題。
Module B 評的是哪個 Product Configuration?哪個 Part Number?哪個 Silicon Revision?Firmware Version 怎麼處理?SDK 是否包含在 Assessment Scope?
接著還有 Product Change Management 的問題。
例如 Silicon Revision 改了、Security Function 改了,或 Firmware Major Version 改了,還能不能視為原來的 Type?還是需要重新確認 Conformity Assessment?
這些問題看起來已經不只是「法規條文怎麼寫」,而是會慢慢進入實際的 Product Configuration 與 Change Management。
對 Semiconductor Company 來說,我覺得這可能會是很實際的一塊。
七、Module H 又是什麼?
另一條 Route 是 Module H – Full Quality Assurance。
它跟 Module B + C 的思考方式不太一樣,比較著重 Manufacturer 建立並維持符合要求的 Quality System,涵蓋 Product Design、Development、Production、Final Product Inspection / Testing 等相關活動。
再由 Notified Body 對 Quality System 進行 Assessment 與後續 Surveillance。CRA Annex VIII 對 Module H 有更完整的要求。
所以我第一次看到 Full Quality Assurance 時,其實很自然就想到 ISO 9001。
八、那有 ISO 9001,是不是就等於 Module H?
我自己不會直接畫上等號。
因為 ISO 9001 Certification 跟 CRA Module H Conformity Assessment 是不同的制度,也有不同的目的。
如果公司原本已經有成熟的 Quality Management System,當然可能對 Module H 很有幫助。尤其 Manufacturing Company 原本就有 Design Control、Change Control、Production Control、Verification / Validation、Nonconformity Handling 等機制,這些都可能成為很好的基礎。
但:
有 ISO 9001 Certificate,不等於已經完成 CRA Module H。
如果是我,我會先把既有 Quality System 跟 CRA Module H 做 Mapping,再確認還缺哪些要求,而不是重新從零建立一套制度。
九、那 Notified Body 到底是誰?
Notified Body 這個詞在 CRA 裡很常出現。
它不是「任何一家資安顧問公司」,也不是只要會做 Penetration Test 就可以。
CRA Chapter IV 對 Conformity Assessment Body 的資格、獨立性、技術能力與 Notification Process 等都有要求。符合條件並由 Member State 依程序通知後,才成為 CRA 架構下的 Notified Body。
所以未來如果 Product 需要 Third-party Conformity Assessment,我自己會特別確認:
這個機構是不是 CRA Scope 下正式被 Notification 的 Notified Body?
而不是只看它是不是一家知名驗證公司。
十、Default Product 怎麼走?
回到 Day 3 的 Classification。
如果 Product 屬於 Default Category,在 Article 32 的一般架構下可以採 Module A Internal Control,也可以依 Article 32 選擇其他可用的 Conformity Assessment Route。
所以例如前面談到的 Memory Chip,如果經 Product-level Assessment 確認屬於 Default Category,我目前會先理解為:
原則上可以 Self-assessment。
但前面提到的 Risk Assessment、Technical Documentation、Vulnerability Handling,以及其他 Compliance Evidence,還是要做。
十一、Class I 就開始比較有條件
Important Class I 是我覺得最容易講錯的一類。
因為:
Class I 並不是一律 Self-assessment,也不是一律 Third-party。
依 CRA Article 32(2) 的架構,如果 Manufacturer 沒有採用或只部分採用適用的 Harmonised Standards、Common Specifications,或符合條件的 European Cybersecurity Certification Scheme,或者這些機制根本還不存在,對相關 Essential Cybersecurity Requirements 就需要採 Module B + C 或 Module H。
換句話說,Class I 的 Conformity Assessment Route 跟 Harmonised Standards 等機制的可用性,以及 Manufacturer 實際採用的情況有很大的關係。
十二、這也是為什麼 Harmonised Standards 很重要
前面幾篇一直提到 EN 40000 系列 以及其他 CRA Standardisation Work,原因之一就在這裡。
如果適用的 Harmonised Standard 正式建立,Manufacturer 依其要求進行,除了可能取得 Presumption of Conformity 之外,對 Important Class I 還可能直接影響能不能採 Module A。
所以 Harmonised Standards 不是單純「多一本 Security Best Practice」。
它可能直接影響 CRA Conformity Assessment Strategy。
這也是為什麼我覺得 CRA 專案不能只追 Regulation 本身,後面的 Standardisation Work 同樣需要持續追蹤。
十三、Class II 就不一樣了
如果 Product 是 Important Class II,CRA Article 32(3) 並不提供一般的 Module A Self-assessment Route。
Manufacturer 可以採 Module B + C、Module H,或在 Available and Applicable 的情況下,使用符合條件且 Assurance Level 至少為 Substantial 的 European Cybersecurity Certification Scheme。
所以 Class II 在一般情況下會有 Third-party Assessment 參與。
這也是為什麼 Product Classification 如果判成 Class II,對 Project Planning 的影響可能就會很明顯,因為 Third-party Resource、Schedule、Cost 與 Evidence Preparation 都可能需要提早規劃。
十四、所以 Tamper-resistant MCU 跟 Memory,可能差很多
假設 Product A 是 Memory Chip,經確認屬於 Default Category,可能採 Module A。
另一顆 Product B 如果符合 Annex III Class II 的 Tamper-resistant Microcontroller,Conformity Assessment Route 可能就需要 Module B + C、Module H,或其他 Article 32 所允許的路徑。
兩個都是 Semiconductor Product,甚至都只是一顆 IC,但 CRA 導入所需要考慮的 Cost、Schedule、Evidence 與 Third-party Involvement 可能完全不一樣。
這也是為什麼我一直覺得:
Semiconductor 不能只用「我們公司是 IC Company」來做 CRA Planning,還是要回到 Product。
十五、Critical Product 又再多一層
Critical Products 列在 Annex IV。
CRA Article 32(4) 會進一步連到 Article 8 的 European Cybersecurity Certification Scheme。在 Article 8(1) 的條件尚未成立時,則依 Article 32(3) 的程序處理。
所以對 Critical Product,我自己也不會簡化成:
「所有 Critical Product 現在就是做同一種 Certificate。」
實際還是要看 Article 8、Article 32,以及當時適用的 European Cybersecurity Certification Scheme。
十六、所以我現在不太會問「CRA 要不要驗證?」
因為這個問題其實有點太大。
我反而會把它拆成一條比較容易理解的路徑:
Product 是哪一類?
↓
有哪些 Harmonised Standards / Common Specifications / Certification Scheme 可以用?
↓
Article 32 允許哪些 Conformity Assessment Route?
↓
Manufacturer 選哪一條 Route?
↓
需不需要 Notified Body?
這樣拆開之後,「CRA 要不要找第三方」這個問題就比較容易回答。
十七、而且 Conformity Assessment 不是專案最後才開始
這也是我現在很在意的一件事。
假設 Product 確定需要 Module B + C,如果 Product Development 已經全部完成,才第一次跟 Notified Body 說「請幫我們做 CRA」,可能就有點晚。
因為第三方可能會需要看 Product Design、Cybersecurity Risk Assessment、Technical Documentation、Test Evidence、Development Process 等資料。
如果前面的 Development Process 完全沒有留下 Evidence,後面才開始補,可能會比較辛苦。
所以我自己會希望:
Conformity Assessment Strategy 在 Product Development 前期就先確認。
這樣才能反過來決定 Development 過程中到底要留下哪些 Evidence,而不是等產品做完才開始找資料。
十八、這其實跟 ISO 稽核的思考不太一樣
ISO 27001 我們比較熟悉的是 Management System Certification,Auditor 主要看的是 ISMS。
CRA 則更偏向 Product Conformity。
因此 Product Scope、Product Configuration、Design Evidence、Security Requirement、Risk Assessment、Test Result 等,都會變得很重要。
這對原本比較熟悉 Corporate Information Security / ISMS 的人來說,我覺得是一個滿大的思考轉換。
以前我們比較常問的是:
「公司的資安管理制度有沒有建立?」
到了 CRA,開始會變成:
「這個 Product 為什麼可以證明它符合要求?」
我自己覺得這兩種思考方式其實差滿多的。
Day 4 小結|CRA 的「自評」不是自己說了算,「第三方」也不是所有產品都要做
做到這裡,我自己對 CRA Conformity Assessment 最大的理解變化,就是:
不要把 CRA 簡化成「要不要找驗證公司」。
真正的問題是 Product Classification 如何連到 Conformity Assessment Route。
Default 通常可以採 Module A;Class I 要看 Harmonised Standards、Common Specifications 或符合條件的 Certification Scheme 是否存在、適用,以及 Manufacturer 是否完整採用;Class II 原則上需要 Third-party Route;Critical 則再依 Article 8 / Article 32 的架構確認。
但不管最後採 Self-assessment 還是 Third-party Assessment,Manufacturer 都還是需要對 Product Compliance 承擔責任。
所以我現在會把:
Scope → Classification → Conformity Route
看成一條線。
但走到這裡,下一個問題又會冒出來。
我們一直說 Product 要符合 Annex I,那:
Annex I 到底要求什麼?
這可能才是 CRA Product Security 真正開始變得有意思的地方。
當然,以上仍然只是我目前研究及參與 CRA 導入後的個人心得、解讀與看法,希望拿出來和大家交流。實際 Conformity Assessment Route 還是應依 CRA Article 32、Annex VIII、最新 Harmonised Standards / Common Specifications / Certification Scheme 狀態,以及 Product 實際 Classification 確認。
Day 5 預告|CRA Annex I 到底要產品做到什麼?我開始從「安全功能」轉向 Cybersecurity Risk
前面四天,我們一路從 CRA → Product Scope → Classification → Conformity Assessment。
但真正開始做 Product Gap 時,問題最後還是會回到:
「所以產品到底要安全到什麼程度?」
是不是所有 Product 都要 MFA?是不是所有 Data 都要 Encryption?Product 有 High CVE 就不能上市?Semiconductor 沒辦法 Patch,就不符合 CRA?
我後來覺得,如果把 CRA Annex I 只讀成一張 Security Control Checklist,可能會漏掉一個很重要的核心:
Cybersecurity Risk。
Day 5,我們就從 CRA Annex I Essential Cybersecurity Requirements 開始聊。