iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0
Security

30 天走進 EU CRA:從資安治理一路走到 Product Security系列 第 16

從 CRA 合規走到 CE:EU 符合性聲明與 CE 標示到底是什麼?

  • 分享至 

  • xImage
  •  

寫在前面:
這個系列主要想記錄我自己研究及參與 EU Cyber Resilience Act(CRA,歐盟網路韌性法)導入過程中的一些心得、觀察與個人解讀,也希望藉這 30 天和同樣關注 CRA、產品資安(Product Security)的朋友交流。
CRA 畢竟是歐盟法規,因此文章內容僅代表我現階段的理解與看法,不代表主管機關或法規的正式解釋,也不代表文中提到的做法一定能被歐盟接受。相關要求仍應以 CRA 正式法規、歐盟執委會(European Commission)後續指引(Guidance)、協調標準(Harmonised Standards)及主管機關實務為準。


Day 15 談完符合性評估,接下來就會看到大家熟悉的「CE」
上一篇談到,不同的產品分類(Product Classification),可能會走不同的符合性評估方式(Conformity Assessment Route)。
完成適用的符合性評估(Conformity Assessment)之後,製造商(Manufacturer)接下來還要做兩件很重要的事情:第一是建立 EU 符合性聲明(EU Declaration of Conformity,EU DoC),第二是加貼 CE 標示(CE Marking)。
但我自己研究到這裡,反而開始重新思考一個很基本的問題:
CE 到底是在證明什麼?
尤其放到 Cybersecurity 的世界裡,如果一個產品貼了 CE,是不是代表它已經被證明「沒有漏洞」?
後來我覺得,這可能不是理解 CRA CE Marking 最適合的方式。


一、CE 並不是在說「這個產品絕對沒有漏洞」
在資安世界裡,很難保證一個產品永遠不存在漏洞(Vulnerability)。今天沒有已知漏洞,不代表明天不會發現新的漏洞;產品使用的第三方元件(Third-party Component),也可能在上市幾年之後才被揭露新的 CVE。
這也是為什麼 CRA 並沒有把產品資安責任停在產品上市的那一天。
前面談過的支援期間(Support Period)、漏洞處理(Vulnerability Handling)、安全更新(Security Update)、協調式漏洞揭露(Coordinated Vulnerability Disclosure,CVD),以及 Article 14 的漏洞通報義務,都是產品上市後仍然需要持續進行的工作。
所以如果把 CE Marking 理解成「這個產品已經被認證,證明未來不會有漏洞」,我覺得並不太適合。
CE 並不是產品未來永遠沒有資安風險的保證。


二、我現在比較傾向從「符合性(Conformity)」理解 CE
理解 CE,我自己現在會把重點放在 Conformity,也就是產品是否符合適用法規要求。
製造商依照適用的符合性評估程序(Conformity Assessment Procedure),證明產品符合 CRA 適用的基本資安要求(Essential Cybersecurity Requirements),接著建立 EU 符合性聲明,再依規定加貼 CE Marking。
CRA Article 28 也要求 EU Declaration of Conformity 說明,Annex I 中適用的基本資安要求已被證明符合。
所以我現在比較會把 CE 理解成:
產品符合性(Product Conformity)的標示,而不是「零資安風險證書(Cybersecurity Zero-risk Certificate)」。
這兩個概念,我覺得差很多。
一個是在說「我們依照適用的法規與程序,證明產品符合相關要求」;另一個卻像是在說「這個產品以後永遠不會有漏洞」。至少以我目前對 CRA 的理解,後者顯然不是 CE 所要表達的事情。


三、EU 符合性聲明其實比原本想像的重要
以前看到 DoC,我很容易把它理解成最後附上的一張 Compliance 文件,但 CRA Article 28(4) 有一個我覺得很重要的概念:製造商建立 EU Declaration of Conformity 後,也代表製造商對產品的符合性承擔責任。
所以 DoC 並不只是一份行政文件。
它背後真正代表的是:
Manufacturer 正式對 Product Conformity 承擔責任。
這也讓我開始理解,為什麼前面的工作不能跳過。資安風險評估、Annex I 要求對照、資安設計(Security Design)、測試(Testing)、技術文件(Technical Documentation)、符合性評估,一路做到最後,才走到 EU Declaration of Conformity。
因為 Manufacturer 並不是只簽一張紙,而是要有前面整套**證據(Evidence)**支撐這個 Declaration。
換句話說,DoC 看起來可能只有幾頁,但它背後代表的其實是一整套 CRA Conformity Evidence。


四、EU DoC 裡面大概會有什麼?
CRA Annex V 提供 EU Declaration of Conformity 的基本架構,大致包括產品識別資訊(Product Identification)、製造商名稱與地址、產品說明(Product Description)、適用的歐盟法規(Applicable Union Legislation)、使用的 Harmonised Standards / Common Specifications,以及符合性評估機構資訊(Conformity Assessment Body Information,如適用)等,最後再包含相關簽署資訊。
所以 DoC 本身並不是要把所有 Evidence 全部塞進去。
例如 Risk Assessment、SBOM、滲透測試報告(Penetration Test Report)、威脅模型(Threat Model)、靜態程式碼分析(SAST)或軟體組成分析(SCA)結果等,比較屬於背後的 Technical Documentation 與 Evidence。
我自己會把 DoC 想成:
前面整套符合性評估完成之後,由製造商正式做出的產品符合性聲明。
所以 DoC 是最後的 Declaration,但真正支撐這份 Declaration 的,仍然是前面累積起來的 Technical Documentation 與 Evidence。


五、那 EU DoC 到底由誰簽?
CRA Annex V 要求 DoC 最後包含代表 Manufacturer 簽署的相關資訊,包括簽署地點/日期(Place / Date)、姓名(Name)、職務(Function)及簽名(Signature)。
但 CRA 並沒有簡單寫成「一定要 CEO 簽」。
所以企業內部到底授權哪一個角色簽署,我自己會傾向配合公司既有的產品合規(Product Compliance)與 CE 治理(CE Governance)機制來決定。
可能是 Product Compliance 的授權角色,也可能是負責該事業的管理階層,或其他經公司正式授權、可以代表 Manufacturer 簽署的人員。
這件事情我不會只看 Job Title,而是會先確認:
公司現有的 CE Declaration Authority 到底是怎麼設計的?
如果企業原本已經有成熟的 CE Compliance Process,CRA 不一定需要重新創造另一套簽署制度,而是可以考慮如何把 CRA 的要求整合進既有制度。


六、如果產品同時適用 CRA、RED、EMC,要做三份 DoC 嗎?
這題我覺得很實務。
例如一個無線產品(Wireless Product),可能同時涉及 CRA、無線電設備指令(RED)、電磁相容性指令(EMC)、RoHS 等不同的歐盟法規。
CRA Article 28(3) 規定,如果產品同時受到多個要求 EU Declaration of Conformity 的 Union Legal Acts 規範,應建立一份涵蓋相關法規的 單一 EU 符合性聲明(Single EU Declaration of Conformity)。
所以我現在會覺得,CRA 最好不要另外建立一個完全孤立的 CE / DoC Process。
如果公司本來就有 Product Compliance Team 與 CE Process,比較自然的方向可能是:
把 CRA 加進既有的 EU Product Compliance Framework,而不是另外建立一套 CRA 專屬的 CE 世界。
對我來說,這也比較符合企業真正的運作方式。


七、完成 DoC,接下來才是 CE Marking
完成適用的 Conformity Assessment,建立 EU Declaration of Conformity,接下來才進入 CE Marking。
CRA Article 30 要求 CE Marking 應在產品投放市場(Placed on the Market)之前完成。
所以如果只是幫自己建立一個比較容易理解的順序,我目前會記成:
資安風險評估(Risk Assessment)
→ Annex I 要求符合性(Annex I Compliance)
→ 技術文件(Technical Documentation)
→ 符合性評估(Conformity Assessment)
→ EU 符合性聲明(EU Declaration of Conformity)
→ CE 標示(CE Marking)
→ 產品進入歐盟市場

這不是 CRA 官方指定的流程圖,只是我自己在整理整個 CRA 產品生命週期(Lifecycle)時,比較容易理解的方式。
從這條線也可以看出,CE 其實是在很後面的階段才出現。


八、CE 一定要印在產品本體上嗎?
原則上,CRA Article 30 要求 CE Marking 應該以**清晰可見(Visible)、清楚可辨(Legible)且不易磨滅(Indelible)**的方式標示在具有數位元素的產品上。
但 CRA 也考慮到產品本身的性質(Product Nature)。
如果因為產品的性質,直接標示在產品上不可能或不適合,就可以依規定改標示在包裝(Packaging)以及隨附的 EU Declaration of Conformity。
這對電子元件(Electronic Component)或 Semiconductor 就很值得注意,因為我們碰到的產品可能真的非常小。
所以 CRA 的 CE Marking 規則並不是假設所有產品都有一個很大的外殼,可以直接在上面印一個 CE。


九、那一顆很小的 IC 怎麼辦?
例如一顆尺寸很小的 Memory Chip,Package 上可能原本就只有料號(Part Number)、批號(Lot Code)、製造商標示(Manufacturer Marking)等有限資訊,如果再要求放 CE,實際空間確實可能非常有限。
CRA Article 30 已經考慮這類 Product Nature 的情境。除了前面提到,在無法或不適合直接標示時,可以依規定使用 Packaging 與 EU DoC 外,CRA 也允許因為產品本身的性質,使 CE Marking 的高度低於一般要求的 5 mm,只要仍然維持清晰可見與清楚可辨。
所以:
「所有半導體產品都一定要在 Package 上印一個固定 5 mm 的 CE。」
我自己不會這樣理解。
實際怎麼標示,還是要回到產品性質與 Article 30 的具體要求判斷。這也表示做到 CRA 後面,資安團隊可能會開始需要跟 Product Compliance、Regulatory、Package Design 等原本不一定常合作的團隊一起討論。


十、如果是 Software,又要怎麼貼 CE?
如果具有數位元素的產品本身是軟體(Software),當然沒有實體外殼可以貼 CE。
CRA Article 30 也特別處理了這種情況。Software Product 的 CE Marking 可以放在 EU Declaration of Conformity,或依規定放在隨附網站(Accompanying Website)。
如果使用 Website,而且涉及 Consumer,相關 CE 資訊應該讓消費者容易且可以直接存取。
所以 CRA 的 CE Marking 並不是只從 Hardware Product 的角度設計。
這點我自己覺得也滿有意思,因為 CRA 所談的 Product with Digital Elements 範圍很廣,實體 Hardware 與純 Software 都可能需要面對 CE Marking 的問題,只是呈現方式不一定相同。


十一、有 NB,就一定要把 NB Number 放在 CE 後面嗎?
這裡我自己原本也很容易想當然耳。
直覺上可能會覺得:
有公告機構(Notified Body,NB)參與 → CE 後面就一定要放 NB Number。
但 CRA Article 30(4) 寫得更具體。當 Notified Body 參與 **完整品質保證(Full Quality Assurance,Module H)**的 Conformity Assessment Procedure 時,CE Marking 後面要加上該 Notified Body 的識別號碼(Identification Number)。
所以我現在不會簡化成「只要任何情況有 NB 參與,CE 後面一定有 NB Number」。
真正還是要看實際採用的符合性評估程序。
這種細節如果未來真的要進入產品標籤(Label)或包裝設計(Package Design),我覺得很值得提早跟 Regulatory / Product Compliance Team 確認,因為它已經不只是 Cybersecurity Team 自己知道法規就能處理的事情。


十二、CE 也不是 NB「發給」Manufacturer 的 Logo
這一點剛好可以跟 Day 15 接起來。
一般產品(Default Product)可能完全採用 Module A 內部控制(Internal Control),也就是根本沒有 Notified Body 參與。
即使如此,Manufacturer 仍然可以在完成適用的 Conformity Assessment、Technical Documentation 與 DoC 等要求後,依規定加貼 CE Marking。
所以:
CE Marking 不是 NB 發給 Manufacturer 的一張 Cybersecurity Certificate。
Manufacturer 才是整個產品合規責任(Product Compliance Responsibility)的核心。
這也是為什麼我現在比較不會說:
「我們要去申請 CRA 的 CE。」
我反而比較傾向說:
「我們要完成 CRA 的符合性評估,並把 CRA 納入產品既有的 CE 合規機制。」
我覺得這樣比較接近 CRA 的邏輯。


十三、有 CE 之後,產品資安的事情就結束了嗎?
當然不是。
這也是 CRA 跟我原本對「產品驗證」想像差異很大的地方。
產品上市後,Manufacturer 還有支援期間(Support Period)、漏洞監控(Vulnerability Monitoring)、安全更新(Security Updates)、協調式漏洞揭露(CVD)、Article 14 Reporting 等持續性的義務。
所以 CE 貼上去,不代表 PSIRT 可以下班了。
反而產品真正進入市場後,Vulnerability Handling 才正式開始面對真實世界的考驗。
這也是我現在會把 CRA 看成一部**產品全生命週期法規(Lifecycle Regulation)**的原因之一。它並不是產品上市前完成一次 Assessment 就結束,而是一路延伸到產品上市後的漏洞處理與安全維護。


十四、所以我覺得 CRA 的 Conformity 有一點「動態」的味道
這是我自己的感受,不是 CRA 的正式法律術語。
以前看到 Product Certification,很容易把它想成:
測試通過 → 拿到證書 → Done。
但 CRA 產品上市之後,可能還會持續發現新的漏洞。Manufacturer 需要進行處理與修補(Remediation)、提供 Security Update,必要時還要進行 Article 14 Reporting。
產品本身也可能繼續改版,例如 Firmware Update、Component Replacement、新增 Function,都可能讓產品與當初進行 Conformity Assessment 時不完全一樣。
這時自然就會產生下一個問題:
產品到底改到什麼程度,原來的 Conformity Assessment 就需要重新檢視?
這其實就是 Day 17 要談的 重大修改(Substantial Modification)。


十五、CE 是不是代表 EU 已經「核准」這個產品?
這也是我自己會避免的說法。
CE Marking 並不適合直接理解成:
「歐盟政府已經審查並核准這個產品。」
尤其 Day 15 已經談過,很多 Default Product 可以採用 Manufacturer Internal Control,本來就不一定有 EU Authority 或 NB 在產品上市前逐一審查。
Manufacturer 完成適用的 Conformity Assessment、建立 DoC、加貼 CE,再將產品投放市場,後續則還有市場監督機制(Market Surveillance Mechanism)。
如果主管機關發現產品可能不符合 CRA,仍然可以要求 Manufacturer 提供 Technical Documentation、採取矯正措施(Corrective Measures),甚至在相應情況下限制產品。
所以我自己比較會把 CE 理解成:
製造商表示產品符合適用 EU Requirements 的符合性標示(Conformity Marking)。
而不是:
EU Government Approval Seal,也就是「歐盟政府核准章」。
這兩者的責任概念其實差很多。


十六、這也是為什麼 Technical Documentation 要保存
假設幾年後,市場監督機關(Market Surveillance Authority)問:
「你們當初為什麼認為這個產品符合 CRA?」
Manufacturer 不能只指著 CE 說:
「因為上面有 CE。」
真正要拿出來的,還是背後那些資料,包括 Risk Assessment、Annex I Mapping、適用標準(Standards)、Security Design、Test Evidence、SBOM、Conformity Assessment Record 與 Technical Documentation。
所以:
CE 是最後看得到的標誌,真正支撐它的,是背後整套 Evidence。
這也是 Day 14 我把 Technical Documentation 稱為**證據鏈(Evidence Chain)**的原因。


十七、我現在會把 CE 想成「冰山露出水面的那一小塊」
如果把 CRA Conformity 想成一座冰山,我自己覺得滿好理解。
水面上,客戶最後可能只看到兩個字母:
CE
但水面下其實有產品分類(Product Classification)、資安風險評估(Cybersecurity Risk Assessment)、Annex I Requirements、安全開發(Secure Development)、SBOM、Security Testing、Vulnerability Handling、Technical Documentation、Conformity Assessment,以及 EU Declaration of Conformity。
所以 Customer 最後看到的可能只是 CE,但 Manufacturer 背後真正需要建立的,是整套 Product Security 與 Conformity Evidence。
做到這裡,我反而開始覺得:
貼 CE 可能是 CRA 專案裡最簡單的那一步,真正困難的工作,幾乎都在 CE 背後。


Day 16 小結|CE 不是「產品沒有漏洞」的保證
研究到這裡,我自己對 CE 最大的理解變化,是發現 CE 既不是 Cybersecurity Quality Award(資安品質獎章),也不是「產品永遠沒有漏洞」的保證。
它背後比較重要的概念,是 Manufacturer 已經依照適用的程序證明符合性(Demonstrated Conformity),而 EU Declaration of Conformity 又進一步代表 Manufacturer 對產品符合性承擔責任。CRA Article 28 也明確把這項責任放在 Manufacturer 身上。
所以我現在比較會把 CRA 的 CE Process 理解成:
證據(Evidence)
→ 評估(Assessment)
→ 聲明(Declaration)
→ 標示(Marking)

而不是:
送驗 → 拿證書 → 貼 Logo。
尤其對 Semiconductor Company,我覺得這件事情還多了一些很實際的問題。例如 CE Marking 到底放在產品封裝(Package)、外部包裝(Packaging),還是其他適當位置?Package Size 太小怎麼處理?既有 Label / Regulatory Process 要怎麼加入 CRA?如果同一個產品已經適用其他 CE Legislation,又該怎麼整合?
這些事情乍看之下好像已經不是 Cybersecurity,但做到 CRA 後面,其實全部都會碰到。
以上仍然只是我目前研究及參與 CRA 導入後的個人心得、解讀與看法,希望拿出來和大家交流。實際 CE Marking、EU Declaration of Conformity 與產品標示(Product Labelling)的作法,還是應依 CRA 正式條文、其他同時適用的 EU Legislation、產品性質(Product Nature)與最新 Guidance 個別確認。


Day 17 預告|產品改版後,原來的 CE 還算數嗎?CRA 的重大修改(Substantial Modification)
產品已經完成 Conformity Assessment,DoC 簽了,CE 也貼了。
結果半年後,Firmware 大改版;又或者換掉一個 Third-party Component,甚至新增原本沒有的 Network Function。
這時問題就來了:
原來的 CRA Conformity 還能直接沿用嗎?
Bug Fix 算不算 Substantial Modification?Security Patch 呢?換一顆 Pin-to-pin Compatible Component 呢?如果修改改變了產品的預期用途(Intended Purpose),或影響原本符合 Annex I Requirements 的方式,又會怎麼判斷?
更有意思的是,如果產品被其他經濟營運者(Economic Operator)修改,而且修改程度達到 CRA 對 Substantial Modification 的條件,相關 CRA 責任又可能發生什麼變化?
而這一題現在也有更新的資料可以參考。European Commission 已在 2026 年 7 月 27 日發布第一批 CRA Implementation Guidance,其中明確把 **「什麼構成重大修改(What constitutes a substantial modification)」**列為 Guidance 的重點之一,而且提供了實務案例與流程圖(Flowcharts)。
所以 Day 17,我想直接把 CRA 條文跟這批最新 Guidance 放在一起看。
到底產品改到什麼程度,我們需要重新回頭檢視 Risk Assessment、Technical Documentation 與 Conformity?
Day 17,我們來聊 CRA 的 重大修改(Substantial Modification)。


上一篇
CRA 產品是不是都要找第三方驗證?開始理解符合性評估(Conformity Assessment)、NB 與 CE 標示
下一篇
產品改版後,原來的 CE 還算數嗎?開始理解 CRA 的重大修改(Substantial Modification)
系列文
30 天走進 EU CRA:從資安治理一路走到 Product Security27
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言