寫在前面:
這個系列主要想記錄我自己研究及參與 EU Cyber Resilience Act(CRA,歐盟網路韌性法)導入過程中的一些心得、觀察與個人解讀,也希望藉這 30 天和同樣關注 CRA、產品資安(Product Security)的朋友交流。
CRA 畢竟是歐盟法規,因此文章內容僅代表我現階段的理解與看法,不代表主管機關或法規的正式解釋,也不代表文中提到的做法一定能被歐盟接受。相關要求仍應以 CRA 正式法規、歐盟執委會(European Commission)後續指引(Guidance)、協調標準(Harmonised Standards)及主管機關實務為準。
做到 Technical Documentation,下一題自然就是:誰來確認?
Day 14 談到技術文件(Technical Documentation)。做到這個階段,產品的資安風險評估(Risk Assessment)有了,CRA Annex I 的要求也開始進行對照(Mapping),資安測試(Security Test)做了,相關證據(Evidence)也逐步整理起來。
接下來很自然會遇到一個問題:這些東西到底誰來確認?
是不是像某些產品認證一樣,一定要送第三方驗證?是不是只要產品適用 CRA,就一定要找公告機構(Notified Body,NB)?還是某些情況下,製造商(Manufacturer)可以自己進行符合性評估?
這也是我一開始研究 CRA 時,很容易搞混的一塊。
一、先從最容易誤會的事情開始:適用 CRA,不代表所有產品都要找 NB
歐盟執委會目前對 CRA 符合性評估的說明其實很清楚,多數具有數位元素的產品(Products with Digital Elements)可以由製造商自行進行符合性評估,也就是一般常說的自我評估(Self-assessment)。
歐盟執委會舉出的例子包括家用電器(Household Appliances)、電腦遊戲(Computer Games)、行動應用程式(Mobile Applications),甚至還包括對半導體產業很值得注意的 Memory Chips(記憶體晶片)。
所以,「產品適用 CRA」並不能直接推導成「一定要送 Notified Body」。
我自己現在遇到這類問題時,反而會先問:
這個產品在 CRA 下到底屬於哪一種產品類別?
因為產品分類(Product Classification)不同,後面可以採取的符合性評估方式也會不同。
二、我自己先把 CRA 產品分成三大類來理解
如果暫時不處理一些特殊情境,我會先把 CRA 產品簡單理解成三大類:一般產品(Default Category)、重要產品(Important Products)以及關鍵產品(Critical Products),其中 Important Products 又分成 Class I 與 Class II。
CRA Annex III(附件三)列出 Important Products,Annex IV(附件四)則列出 Critical Products。歐盟執委會後續也透過 Implementing Regulation (EU) 2025/2392,進一步說明 Important / Critical Product Categories 的技術描述。
所以前面做 CRA 適用性評估時談過的產品分類,到了 Conformity Assessment 又會再用一次。
這也讓我慢慢理解,Product Classification 並不是盤點階段做完就結束的事情,它其實會一路影響後面的合規策略。
三、一般產品(Default Category):通常可以採自我評估
假設一個產品不屬於 Annex III 的 Important Product,也不屬於 Annex IV 的 Critical Product,一般情況下,製造商可以採用 **內部控制(Internal Control,Module A)**進行符合性評估。
簡單來說,就是不需要強制由第三方 NB 執行產品符合性評估。
CRA Article 32(1) 同時列出了 Module A、Module B + C、Module H,以及在可用且適用情況下的 European Cybersecurity Certification Scheme(歐洲資安認證方案)等可能程序。
但這裡有一個我自己覺得很容易被誤解的地方:
Self-assessment 並不是「自己說符合就符合」。
製造商還是需要完成資安風險評估、Annex I 要求的符合性分析、Technical Documentation、適當的驗證與測試(Verification / Testing),並建立 EU 符合性聲明(EU Declaration of Conformity),最後才能進行 CE 標示(CE Marking)。
所以我自己比較喜歡把 Self-assessment 理解成:
符合性評估不需要強制由第三方 NB 執行,而不是不需要準備證據。
即使採 Module A,製造商對自己所做出的符合性聲明仍然要負責。
四、Important Product Class I:自我評估開始有條件
到了 Important Product Class I,情況就開始不太一樣。
Class I 並不是任何情況都一定要找 NB。依 CRA Article 32,如果製造商採用了適用、且能涵蓋相關 CRA 要求的協調標準(Harmonised Standards),或符合 CRA 所列的其他適用方式,在符合相關條件下,仍有可能採用 Internal Control。
但如果沒有採用適用的 Harmonised Standards 或 Common Specifications,也沒有符合可用且適用的 European Cybersecurity Certification Scheme 路徑,就需要進入第三方符合性評估(Third-party Conformity Assessment)。
所以我自己會把 Important Class I 簡單理解成:
自我評估仍然可能,但開始有條件。
這個差異很重要,因為 Class I 並不是一看到「Important」就直接等於「一定要找 NB」,真正還是要回到 Article 32 規定的符合性評估條件來判斷。
五、這也是為什麼 Harmonised Standards 這麼重要
前面幾天一直提到 Harmonised Standards,到了 Conformity Assessment,它的重要性就開始變得更明顯。
如果產品符合已在歐盟官方公報(Official Journal,OJ)中引用、且適用於該產品的 Harmonised Standard,在該標準所涵蓋的要求範圍內,可以產生 **符合性推定(Presumption of Conformity)**的效果。
所以 Harmonised Standards 不只是告訴企業「資安應該怎麼做」,它還可能直接影響製造商如何證明產品符合 CRA,甚至影響 Important Class I 是否能採 Internal Control。
但這裡還有一個我自己會特別小心的地方:
「採用了某個 Security Standard」不一定等於「採用了 CRA Harmonised Standard」。
例如公司已經採用 IEC 62443、ISO/IEC 27001,或其他產品資安標準,這些當然都可能對 CRA 合規很有幫助;但「這個標準對 CRA 很有幫助」與「這是已被 Official Journal 引用、可用於 CRA 符合性推定的 Harmonised Standard」,其實是兩件不同的事情。
所以未來如果真的要利用 Presumption of Conformity,我自己會再確認標準版本(Standard Version)、OJ 引用狀態(OJ Citation)、適用範圍(Scope),以及它實際涵蓋哪些 CRA Requirements,而不是看到 Security Standard 就直接畫上等號。
六、Important Product Class II:第三方角色就明顯很多
如果產品屬於 Annex III 的 Important Product Class II,CRA Article 32(3) 就不允許單純採用 Module A Internal Control。
可以採取的方式包括 Module B + Module C、Module H,以及在可用且符合 CRA 條件時採用 European Cybersecurity Certification Scheme。
所以如果先用比較簡單的方式理解,我會把 Important Class II 看成:
需要比 Class I 更高程度的外部保證(External Assurance),不能單純依靠製造商自己的 Module A。
但第一次看到 Module A、B、C、H,其實很容易眼花,所以我自己後來用比較白話的方式去理解。
七、Module B + C 到底在做什麼?
Module B 是 EU 型式檢查(EU-type Examination),大致上是在確認產品型式與技術設計是否符合 CRA 要求,這一部分會由 Notified Body 進行評估。
接下來的 Module C,則是由製造商負責確保後續實際生產出來的產品,持續符合已經通過 EU-type Examination 的產品型式。
所以如果只是為了方便自己記憶,我會把它簡化成:
Module B:NB 看產品 Type / Design
Module C:Manufacturer 確保後續 Production 持續符合該 Type
當然,這只是我自己方便理解的方式,正式的程序與要求仍然要回到 CRA Annex VIII。
但用這個方式理解後,我覺得 Module B + C 就沒有第一次看到時那麼抽象了。它其實是在處理兩件不同的事情:產品設計本身是否符合,以及後續量產的產品是否持續跟已經評估過的設計一致。
八、Module H 又是另外一種思路
另一條路徑是 Module H — 完整品質保證(Full Quality Assurance)。
它比較不是單純只看某一個 Product Sample,而是把製造商的設計、開發、生產、檢查、測試等相關品質系統納入符合性評估,由 Notified Body 評估並持續監督相關 Quality System。
所以對產品線很多,或者本身已經建立成熟產品開發與品質管理系統的 Manufacturer 來說,Module H 可能是一條值得評估的 Route。
但 Module B + C 跟 Module H 哪一條成本比較低、哪一條比較適合,我自己不會只從法規文字直接下結論。
實務上可能還要考慮產品組合(Product Portfolio)、既有品質系統(Existing Quality System)、NB 的服務能力與可取得性(NB Availability),以及公司整體的認證策略(Certification Strategy)。
對大型 Semiconductor Company 來說,這可能最後不是單一產品的問題,而會變成整個 Product Portfolio 要怎麼規劃 Conformity Assessment Strategy 的問題。
九、Critical Product:要求再往上提高
Critical Products 列在 CRA Annex IV。目前歐盟執委會列舉的類型包括 Smart Cards、Secure Elements、Smart Meter Gateways 等。
這些產品的 Conformity Assessment 要求會更高。依 Article 32(4),原則上會採用符合 Article 8(1) 條件的 European Cybersecurity Certification Scheme;如果 Article 8(1) 的相關條件尚未滿足,則使用 Article 32(3) 所規定的相關程序。
所以如果先簡化來看:
Critical Product 不能單純只靠製造商自己的 Module A。
這也再次說明,產品到底被分在哪一類,會直接影響後面要投入多少 Conformity Assessment 資源。
十、那 Memory 到底是哪一類?
這一題對 Semiconductor Company 就非常實際。
歐盟執委會 2026 年 6 月更新的 Conformity Assessment 說明中,直接把 **Memory Chips(記憶體晶片)**列為 Default Category 的例子,也就是原則上可以採用 Self-assessment。
這個資訊我覺得非常值得注意,因為對半導體業來說,「適用 CRA」與「需要送第三方認證」是兩個完全不同層次的問題。
不過我還是會保留 Product-specific 的判斷空間,因為真正的 Classification 還是要看產品的核心功能(Core Functionality)。
如果某個 Semiconductor Product 同時具有 Annex III 或 Annex IV 所描述的特定 Core Functionality,就不能只因為它「也是一顆 Chip」,便直接推論它一定屬於 Default Category。
十一、Secure Element 就是一個很好的反例
Memory Chip 與 Secure Element 從外觀來看,都可能是一顆 IC,但在 CRA Classification 下,結果可能完全不同。
Memory Chips 被歐盟執委會舉為 Default Category 的例子;相較之下,**Secure Element(安全元件)**則屬於 Critical Product 的類型。
所以產品的外觀、Form Factor,甚至「它是不是一顆 Chip」,都不是 Classification 的唯一重點。
真正重要的仍然是:
這個產品的 Core Functionality 到底是什麼?
這也是我現在覺得 CRA Product Classification 不能只依靠 HS Code、產品名稱(Product Name)或產品外觀直接判斷的原因。
對半導體公司來說,同樣都是 IC,可能因為核心功能不同,最後走上完全不同的 CRA Conformity Assessment Route。
十二、那 Notified Body 到底是什麼?
Notified Body,簡稱 NB,公告機構。
它不是 Manufacturer 自己隨便找一家 Security Consulting Company 就可以擔任。
符合性評估機構(Conformity Assessment Body)需要先經過歐盟會員國相關程序的評估(Assessment)、指定(Designation)、通知(Notification)與監督(Monitoring),符合 CRA 相關要求後,才會成為可以執行相應 CRA Conformity Assessment 的 Notified Body。
相關 NB 也會列在歐盟執委會的 NANDO 系統。
所以未來如果真的要找 NB,我自己會特別確認兩件事情:它是否真的已經取得 CRA 相關 Notification,以及它被通知的 Scope 是否涵蓋我們的 Product / Conformity Assessment Procedure。
不能只是看到某家驗證機構平常有做 ISO、IEC 62443 或其他 Cybersecurity Certification,就直接認定它可以做 CRA Notified Body 的工作。
十三、而且現在是 2026 年,NB 生態系仍在逐步建立
這也是現在準備 CRA 很實際的一個時間點問題。
CRA Chapter IV 關於 Conformity Assessment Bodies 的相關規定,已於 2026 年 6 月 11 日開始適用。依歐盟執委會 CRA Implementation Roadmap,目前規劃在 2026 年 12 月 11 日前,由 Member States 完成足夠 Conformity Assessment Bodies 的 Notification。
所以站在 2026 年這個時間點,市場上的 CRA NB Capacity 還在逐步形成。
如果公司已經知道某些產品很可能屬於 Important Class II 或 Critical Product,需要進入 Third-party Assessment,我自己會傾向比較早開始了解 NB Readiness,而不是等到產品準備上市前才開始尋找驗證資源。
尤其如果未來大家都集中在 CRA 全面適用前進行 Assessment,NB 的 Capacity、排程甚至費用,都可能變成實際的專案風險。
十四、完成符合性評估之後,才接 EU Declaration of Conformity
完成適用的 Conformity Assessment Procedure,並證明產品符合 CRA 的基本資安要求(Essential Cybersecurity Requirements)之後,製造商才會建立 EU 符合性聲明(EU Declaration of Conformity,EU DoC)。
CRA Annex V 提供 EU DoC 的內容架構,Annex VI 則提供 Simplified EU Declaration of Conformity。
如果把這個流程先簡化,我自己會理解成:
符合性評估(Conformity Assessment)
→ EU 符合性聲明(EU Declaration of Conformity)
→ CE 標示(CE Marking)
→ 產品進入歐盟市場
這幾件事情彼此有順序關係,而不是「產品送去 NB,NB 發一張 CE Certificate,然後公司就貼 CE」這麼簡單。
十五、CE Marking 不是「找 NB 發一張 CE 證書」
這個觀念我自己覺得非常重要。
很多人看到 CE,第一個直覺會想到第三方 Certificate,但在 CRA 下,Default Product 可能根本不需要 NB。
製造商完成適用的 Conformity Assessment,建立 EU Declaration of Conformity,接著依規定加貼 CE Marking。
所以:
CE Marking 不等於 NB Certification。
我自己會比較把它理解成:製造商透過 CE Marking 宣告產品符合適用的 EU Harmonisation Legislation,而 CRA 只是這些可能適用的歐盟法規之一。
這也意味著,即使採 Self-assessment,Manufacturer 的責任並沒有因此消失。相反地,因為是自己完成 Conformity Assessment、自己簽署 DoC,對於相關 Technical Documentation 與 Evidence 是否足以支持這個聲明,仍然需要負責。
十六、而且一個產品可能不只適用 CRA
例如一個 Wireless Device,除了 CRA 之外,可能同時涉及 RED、EMC、RoHS 等其他 EU Legislation。
所以 CE Marking 不是每適用一部法規,就在產品上多貼一個 CE。
真正需要做的是確認產品符合所有適用的歐盟法規(Applicable EU Legislation),最後 EU Declaration of Conformity 也要適當反映相關法規要求。
所以我現在比較傾向不要把 CRA 的 CE Compliance Process 建立成一套完全獨立於公司既有 CE Compliance Process 的世界。
如果企業原本就已經有 RED、EMC、RoHS 等 CE 合規流程,CRA 比較可能需要思考的是:怎麼把 Cybersecurity Requirements、Technical Documentation、Conformity Assessment 與 DoC 的要求整合進原本的 CE Governance。
這對企業實務來說,可能比重新建立一套完全獨立的 CRA CE Process 更重要。
十七、如果讓我畫一條最簡單的 CRA Conformity Flow
如果只是為了整理自己的思緒,我目前可能會把整條流程先理解成:
CRA 適用性判斷(Applicability)
→ 產品分類(Product Classification)
→ Default / Important Class I / Important Class II / Critical
→ 決定符合性評估方式(Conformity Assessment Route)
→ Risk Assessment + Annex I Compliance
→ Technical Documentation
→ Verification / Assessment
→ EU Declaration of Conformity
→ CE Marking
→ Product Placed on the EU Market
這不是 CRA 官方的流程圖,而是我自己目前整理 CRA 各項要求時,比較容易理解的一條主線。
從這條線來看,我覺得最重要的其實不是一開始就問「要不要找 NB」,而是要先把前面的 Product Classification 做對。
因為分類不同,後面的證明方式就可能完全不同。
Day 15 小結|先分類,再決定怎麼證明
研究到這裡,我自己對 CRA Conformity Assessment 最大的理解變化,是發現這件事情其實不是「CRA Product 到底要不要驗證」這麼簡單。
比較完整的問題應該是:產品屬於哪一類?這個類別可以採取哪些 Conformity Assessment Route?是否可以 Self-assessment?Harmonised Standards 是否適用?在什麼情況下需要 NB?完成符合性評估後,又要如何建立 EU Declaration of Conformity 與 CE Marking?
對 Semiconductor Company 來說,這件事情尤其有意思。
因為 Memory Chip 與 Secure Element 可能同樣都是 IC,但 CRA Classification 與後面的 Conformity Assessment Route 卻可能完全不同。歐盟執委會目前甚至直接把 Memory Chips 列為 Default Category 的例子,而 Secure Elements 則屬於 Critical Product。
所以我目前會把 核心功能(Core Functionality)放在 Classification 判斷的中心,而不是只看產品外觀、HS Code、Product Name,或單純判斷「它是不是一顆 Chip」。
以上仍然只是我目前研究及參與 CRA 導入後的個人心得、解讀與看法,希望拿出來和大家交流。尤其 Important / Critical Product Classification、Harmonised Standards 適用範圍與 Conformity Assessment Route,我自己仍會依 CRA 正式條文、Implementing Acts、Commission Guidance,以及後續 Standards 的發展持續確認與調整。
Day 16 預告|CE 到底怎麼貼?EU Declaration of Conformity 又是在宣告什麼?
Conformity Assessment 做完之後,下一步就會碰到大家非常熟悉、但其實也很容易誤解的 CE Marking。
CE 是誰貼的?什麼情況下 CE Marking 旁邊才會出現 NB Number?如果是一顆很小的 Semiconductor,CE 一定要印在 Chip 上嗎?Package 太小又該怎麼辦?
另外,EU Declaration of Conformity 到底由誰簽署?如果一個產品同時適用 CRA、RED、EMC,是不是要分別做三份 DoC?
而另一個我自己覺得很容易被忽略的問題是:
CE Marking 到底是在證明「產品沒有漏洞」,還是在宣告另外一件事情?
Day 16,我們來聊 CRA 的 EU Declaration of Conformity、CE Marking,以及 Manufacturer 最後到底在宣告什麼。