寫在前面:
這個系列主要記錄我自己研究及參與 EU Cyber Resilience Act(CRA,歐盟《網路韌性法》)導入過程中的心得、觀察與個人解讀,希望和同樣關注 CRA、Product Security(產品安全)的朋友交流。
CRA 畢竟是歐盟法規,因此文章內容僅代表我現階段的理解與看法,不代表主管機關或法規的正式解釋。尤其今天談到 Manufacturer(製造商)、Importer(進口商)、Distributor(經銷商)與 Authorised Representative(授權代表,AR)的角色認定,很容易受到實際交易模式、法人關係與產品流向影響,因此實際仍應依 CRA 正式條文、European Commission 最新 Guidance 與個別情境確認。
另外,European Commission 已於 2026 年 7 月 27 日發布第一批 CRA Guidance。這份 Guidance 屬於 non-binding guidance(非拘束性指引),但提供了不少實務上的說明,因此我自己的理解也會隨後續 Guidance 持續調整。
如果 Manufacturer 在台灣,產品賣到歐洲,事情就開始變得有趣了
前面 17 天,我們大多站在 Manufacturer(製造商)的角度談 CRA。但對亞洲公司而言,實際的 Business Model(商業模式)往往沒有這麼單純。
例如,一個很常見的情境可能是:台灣 Manufacturer → European Subsidiary / Importer → Distributor → Customer;也可能是 Manufacturer → European Distributor → Customer。
做到這裡,我開始發現 CRA 不能只看 Manufacturer。CRA 定義了一群 Economic Operators(經濟營運者),除了 Manufacturer 之外,還包括 Authorised Representative、Importer、Distributor 等角色,而且每一個角色都有自己的責任。
這也讓我開始重新思考一個問題:如果我們是一家非 EU 的 Manufacturer,產品最後要進入歐盟市場,那麼中間到底有哪些公司或法人會碰到 CRA?它們又分別扮演什麼角色?
一、從 Manufacturer 開始
CRA 對 Manufacturer 的概念,不只是「實際把 Hardware 做出來的 Factory」。
簡單來說,如果一家公司開發或製造 Product with Digital Elements(具數位元素產品),或者委託其他公司進行設計、開發或製造,最後再以自己的 Name / Trademark(名稱/商標)將產品上市,都可能成為 CRA 所稱的 Manufacturer。
所以我自己在判斷時,會特別注意兩件事情:產品最後掛的是誰的 Brand / Trademark,以及究竟是誰把產品放到市場上。
例如 Factory A 幫 Company B 做 ODM,但產品最後掛的是 Company B 的品牌,這時 CRA 所認定的 Manufacturer 就不一定是實際生產產品的 Factory A。
這個概念對 OEM / ODM 產業其實非常重要,因為我們平常講「製造商」時,很容易直覺想到工廠,但 CRA 關心的 Manufacturer,未必等同於實際執行製造活動的 Factory。
二、Importer 有一個很重要的條件:它在 EU
CRA 對 Importer(進口商)的基本概念,是設立於 Union(歐盟)境內的自然人或法人,將 EU 以外 Manufacturer 名下的產品放到 Union Market(歐盟市場)。
所以對台灣 Manufacturer 而言,這個角色就非常值得盤點。
例如產品流向是 Taiwan Company → German Subsidiary → EU Customer,那麼 German Subsidiary 有沒有可能成為 CRA Importer?
我自己目前的答案會是:有可能,但不能只因為它是歐洲子公司就直接下結論。
真正要看的還是實際 Product Flow(產品流向)、Contract(契約安排),以及究竟是誰第一次將產品 Place on the Union Market(投放至歐盟市場)。
也就是說,公司組織圖上寫著「德國子公司」,並不能直接推導出「CRA Importer」。CRA 的角色判斷,最後還是得回到實際的 Economic Activity(經濟活動)。
三、Importer 不是單純「幫忙清關的人」
這是我自己一開始很容易低估的地方。
CRA Article 19 對 Importer 有明確義務。Importer 在產品上市以前,需要確認 Manufacturer 已完成適用的 Conformity Assessment(符合性評估),也要確認 Technical Documentation(技術文件)已建立、產品具有 CE Marking(CE 標示),並確認 EU Declaration of Conformity(EU 符合性聲明)及 Annex II 所要求的 User Information / Instructions(使用者資訊/說明)等相關要求。
所以我現在比較傾向把 Importer 理解成:
EU Market Entry 上的一個 Compliance Gate,也就是產品進入歐盟市場前的一道合規關卡。
它並不只是 Logistics Role(物流角色)。
這個差異對企業內部分工其實很重要。如果我們只是把 Importer 當成「負責進口、報關或物流的公司」,很可能會低估它在 CRA 架構下必須承擔的 Compliance Responsibility(合規責任)。
四、如果 Importer 覺得產品不符合 CRA 呢?
Article 19 在這一點就更明確了。
如果 Importer 認為或有理由相信 Product,或 Manufacturer 建立的 Process 不符合 CRA,在產品或流程恢復符合要求以前,Importer 不應把產品放到市場。
如果產品還可能造成 Significant Cybersecurity Risk(重大網路安全風險),則可能進一步涉及通知 Manufacturer、Market Surveillance Authority(市場監督主管機關)等要求。
所以 Importer 並不是「Manufacturer 說 OK,我就照賣」。
它自己也有 CRA 下的責任。
這也是我覺得 CRA 很有意思的地方:產品合規責任並不是只停留在產品開發端,而是會沿著產品進入 EU Market 的路徑一路往外延伸。
五、Importer 如果發現 Vulnerability,也不能裝作沒看到
European Commission 目前對 CRA 的說明,也特別提到 Importer 在知道 Vulnerability(漏洞)時所涉及的義務,例如通知 Manufacturer,並在產品不符合 CRA 的情況下採取相應措施。
這件事情又會接回前面 Day 9 談過的 PSIRT(Product Security Incident Response Team,產品安全事件應變團隊)。
假設 European Importer 收到 Customer Vulnerability Report(客戶漏洞通報),但是不知道 Manufacturer 的 PSIRT 在哪裡,也沒有清楚的內部 Escalation(升級)方式,那麼資訊很可能就卡在 EU Office。
因此,如果公司產品透過歐洲子公司、Importer 或 Distributor 進入市場,我自己會希望至少建立一條清楚的:
Importer → Manufacturer PSIRT
Vulnerability Escalation Channel(漏洞升級通道)。
因為 CRA 真正運作起來以後,問題不只是「誰負責賣產品」,而是「當市場端發現產品有問題時,資訊能不能快速回到真正有能力分析與處理漏洞的人手上」。
六、Distributor 又不太一樣
CRA 對 Distributor(經銷商)的概念,是 Supply Chain(供應鏈)中除了 Manufacturer 與 Importer 之外,將產品 Made Available on the Union Market(在歐盟市場提供),而沒有影響其產品 Properties(特性)的角色。
例如 Importer 已經把產品放進 EU Market,後面的 Wholesaler(批發商)、Distributor、Reseller(轉售商)等,就可能落在這一類。
不過實際角色仍然不能只看公司的名稱。
一家名字叫「Distributor」的公司,不代表在 CRA 法律關係裡一定就是 Distributor;同樣地,一家 Sales Company 也可能因為實際交易方式而承擔不同角色。
所以我現在會提醒自己:Business Title 不等於 CRA Role,真正重要的還是它實際做了什麼。
七、Distributor 的義務,我會先理解成「Verify」
CRA Article 20 要求 Distributor 在提供產品以前 Act with due care(盡適當注意義務),並確認產品具有 CE Marking,以及 Manufacturer / Importer 已完成 CRA 所列的部分義務並提供必要文件。
因此,如果只是為了方便自己理解,我目前會先把三個角色記成:
Manufacturer:Build & Demonstrate Conformity(建立並證明符合性)
Importer:Ensure before placing on EU market(在產品進入歐盟市場前確認)
Distributor:Verify before making available(在市場提供產品前查驗)
這不是 CRA 官方的 RACI,也不是法律上的完整責任定義,只是我自己在整理 Economic Operators 時,比較容易理解與記憶的一種方式。
八、Distributor 發現產品不符合,也不能繼續賣
如果 Distributor 有理由相信 Product 或 Manufacturer 的 Process 不符合 Annex I Essential Cybersecurity Requirements(基本網路安全要求),Article 20 也要求在恢復 Conformity(符合性)以前,不應繼續將產品提供於市場。
所以做到這裡,我開始很明顯感受到一件事:
CRA Compliance 其實會沿著 Supply Chain 一路往下走。
Manufacturer 不能完全把責任丟給 Distributor;反過來,Distributor 也不能完全說「這是 Manufacturer 的事情,跟我沒有關係」。
每個 Economic Operator 的責任範圍不同,但並不是只有 Manufacturer 才需要理解 CRA。
九、那 Authorised Representative 到底是什麼?
Authorised Representative(授權代表),簡稱 AR,是非 EU Manufacturer 很容易產生誤解的一個角色。
CRA 所稱的 AR,是設立於 EU 的自然人或法人,接受 Manufacturer 的 Written Mandate(書面授權),代表 Manufacturer 執行特定任務。
所以這裡第一個我覺得很重要的觀念就是:
AR 是透過 Written Mandate 產生的。
並不是公司剛好在德國、荷蘭或其他 EU Member State 有一間子公司,那間公司就自動成為 CRA AR。
這也是我自己研究 CRA Economic Operators 後,一個很重要的觀念修正。
十、非 EU Manufacturer 是否「一定」要另外找一個 CRA AR?
這一題,我自己會非常小心回答。
CRA Article 18 的文字是 Manufacturer may, by written mandate, appoint an Authorised Representative。單看 CRA Article 18,我不會直接解讀成「所有非 EU Manufacturer 都必須另外指定一個 CRA AR」。
不過,產品要進入 EU Market,實際上還可能需要一起考慮其他適用的 EU Market Surveillance / Harmonisation Framework(歐盟市場監督/產品調和法規架構)。
例如 Regulation (EU) 2019/1020 Article 4 對其涵蓋的產品,涉及 EU 境內 Economic Operator 的要求;依實際情況,可能是 EU Manufacturer、Importer、具有 Written Mandate 的 AR,或特定情況下的 Fulfilment Service Provider(履約服務提供者)。
因此實際做專案時,我自己不會只問:
「我們有沒有 AR?」
而會把 CRA 與其他適用的 EU Product Compliance Requirements 一起確認,避免只用單一角色判斷整個 EU Market Entry 的合規架構。
十一、AR 可以幫 Manufacturer 做什麼?
依 CRA Article 18,我目前的理解是,AR 可以依 Written Mandate 執行特定任務,例如保存 EU Declaration of Conformity 與 Technical Documentation、回應 Market Surveillance Authority 對資訊與文件的要求,以及配合主管機關處理 Product Cybersecurity Risk(產品網路安全風險)。
所以如果要用一句比較白話的方式理解,我會把 AR 想成 Manufacturer 在 EU 的一個:
授權 Compliance Interface(合規介面)。
不過,這只是我自己方便理解的說法,實際能執行哪些工作,仍然要回到 Written Mandate 與 CRA 規定來看。
十二、Manufacturer 不能把所有責任都外包給 AR
這一點我覺得非常重要。
Article 18(2) 對 AR 可以承接的工作設有界線,Manufacturer 的多項核心義務並不能因為指定 AR 就全部移轉出去。
換句話說,Manufacturer 不能說:
「我已經找了一個歐洲 AR,所以 Product Cybersecurity 全部都是他的責任。」
例如產品是否依 Annex I 要求進行設計、開發與生產,Cybersecurity Risk Assessment(網路安全風險評估)有沒有做,Vulnerability Handling(漏洞處理)機制有沒有建立,這些 Manufacturer 本身的核心責任,不會因為指定 AR 就消失。
所以我自己會特別記住一句:
AR ≠ CRA Responsibility Outsourcing。
AR 可以協助,但不代表 Manufacturer 可以把 CRA 的核心責任整包外包。
十三、AR 跟 Importer 也不是同一個角色
這兩個角色很容易混在一起,但它們產生角色的 Trigger(觸發條件)其實完全不同。
Importer 的角色來自它實際將非 EU Manufacturer 的 Product Place on the Union Market;AR 的角色則來自 Manufacturer 給予它 Written Mandate。
因此,同一個 European Entity 在某些 Business Model 下,確實可能同時具有不同角色,但不能因為它是 Importer,就自動把它叫做 AR;反過來,也不能因為它是 AR,就直接認定它一定是 Importer。
這也是為什麼我現在比較不喜歡只看公司名稱或組織關係判斷 CRA Role。
十四、European Subsidiary 也是一樣
例如 Taiwan Parent Company 在 Netherlands 有一家 Subsidiary,我現在不會直接說:「很好,它就是 CRA AR。」
我第一個會問的問題反而是:
有沒有 Written Mandate?
如果沒有,它可能就不是 AR。
接著再問:
它有沒有把 Taiwan Manufacturer 的產品 Place on the EU Market?
如果有,它可能是 Importer。
如果它只是一個 Sales Support Office(業務支援辦公室),實際交易完全不是經由它進行,那它的 CRA Role 可能又完全不同。
所以我現在會覺得:
Corporate Structure ≠ CRA Role。
判斷 Economic Operator,還是要回到實際 Economic Activity。
十五、甚至 Distributor 有一天可能變成 Manufacturer
Day 17 談 Substantial Modification(重大修改)時,其實已經碰到這個概念。
依 CRA Article 21,如果 Importer 或 Distributor 把產品以自己的 Name / Trademark 放到市場,或者對已上市產品進行 Substantial Modification,那麼它可能被視為 Manufacturer,進而承擔 Manufacturer Obligations。
所以 CRA Role 不是永遠固定的。
今天可能是 Distributor,但如果明天 Rebrand(重新貼牌)或對產品進行 Substantial Modification,Manufacturer Obligations 就可能進來。
這也再次提醒我,CRA 判斷的是企業在特定產品與交易情境下「實際扮演什麼角色」,而不只是公司名片上寫了什麼。
十六、這對 OEM / ODM Business 很值得注意
例如 Semiconductor Company A 提供產品給 Company B,B 再使用自己的 Brand 將產品放到 EU Market。
這時 CRA Manufacturer 到底是誰?
我自己不會只看誰負責 Fab、Assemble 或 Package,而會進一步看:誰符合 CRA Manufacturer Definition?產品以誰的 Name / Trademark 上市?誰負責 Design / Development / Manufacturing Arrangement?
這跟傳統製造業常問的「誰是工廠?」其實不是完全相同的問題。
對 OEM / ODM 產業來說,我覺得這可能是 CRA 導入初期很值得先釐清的一件事情。
十七、我現在會先畫「Product Flow」,再談 CRA Role
如果公司的產品會銷往 EU,我自己現在比較喜歡先畫出 Product Flow,而不是一開始就拿組織圖猜誰是 Importer、誰是 AR。
例如:
Manufacturer → Export → EU Entity A → EU Entity B → Customer
接著沿著這條產品流逐一問幾個問題:誰第一次 Place on the EU Market?誰只是 Make Available?產品使用誰的 Trademark?有沒有 Written AR Mandate?誰實際與 Market Surveillance Authority 對接?
等這些問題回答得差不多以後,再把 Manufacturer、Importer、Distributor、AR 等角色標上去。
我覺得這種方式比先看公司組織圖容易得多。
因為組織圖告訴我們「誰隸屬於誰」,但 CRA 真正想知道的是「這個法人對這個產品做了什麼」。
十八、然後再畫「Information Flow」
不過 Product Flow 只是第一張圖。
CRA 還需要另一張我覺得同樣重要的圖:Information Flow(資訊流)。
例如 Customer 發現 Vulnerability 之後,資訊可能經過 Distributor、Importer,再回到 Manufacturer PSIRT、R&D,最後進入 Article 14 Assessment(第 14 條通報評估)。
反過來,如果是 Market Surveillance Authority 對產品提出要求,資訊可能透過 AR 或 Importer 傳回 Manufacturer 的 Compliance Team,再進一步調閱 Technical Documentation 或啟動 Corrective Action(矯正措施)。
所以即使 Product Flow 很清楚,如果 Information Flow 沒有設計好,真正發生 Vulnerability、主管機關查核或產品不符合要求時,事情還是可能卡住。
這也是我自己做 CRA 專案後越來越強烈的一個感受:
法規角色定義只是第一步,真正困難的是讓這些角色在事件發生時真的能夠運作。
十九、如果不用表格,我會這樣理解四個 Economic Operators
原本我曾經想用一張 Economic Operator Matrix 把 Manufacturer、AR、Importer 與 Distributor 全部排在一起,但後來覺得,用文字理解反而比較接近我實際做專案時的思考方式。
Manufacturer 是 Product CRA Conformity 的核心責任角色。 它需要建立產品符合 CRA 要求的基礎,包括產品設計、風險評估、漏洞處理、Technical Documentation、EU Declaration of Conformity 等。
AR 是 Manufacturer 在 EU 依 Written Mandate 授權的角色。 它可以在授權範圍內保存或提供文件、與 Market Surveillance Authority 溝通及協助處理相關要求,但不能取代 Manufacturer 本身不可移轉的核心責任。
Importer 是產品第一次從非 EU Manufacturer 進入 Union Market 時的重要 Compliance Gate。 它需要在產品上市前確認 Manufacturer 已完成 CRA 所要求的相關符合性工作;如果發現產品可能不符合要求,也不能單純照常把產品放進市場。
Distributor 則比較接近市場端的 Verification Role。 在產品提供給下一個 Economic Operator 或 Customer 前,需要確認 CE Marking 及相關要求,若知道產品可能不符合 CRA,也不能完全置身事外。
這仍然只是我自己為了理解 CRA 所做的整理,並不是 CRA 官方的 Responsibility Matrix。實際義務仍應回到 Articles 13、18、19、20 等相關條文與最新 Guidance 個別確認。
Day 18 小結|我現在不會先問「我們有沒有 AR」,而是先問「產品怎麼進 EU」
研究到這裡,我自己對 CRA Economic Operators 最大的心得是:
不要只從公司組織圖判斷角色。
European Subsidiary 不一定自動是 AR,Distributor 不一定是 Importer,Importer 也不等於 AR。甚至 Distributor 或 Importer 在 Rebrand 或 Substantial Modification 後,還可能進一步承擔 Manufacturer Obligations。
所以如果是一家非 EU Manufacturer,我自己目前比較喜歡的做法不是先問「我們要不要找 AR」,而是:
先畫 Product Flow,再判定 Economic Operator Role。
Product Flow 畫完之後,再確認 Contract、Written Mandate、Product Trademark、Market Entry,以及 Vulnerability Information Flow。這樣 Manufacturer、Importer、Distributor 與 AR 彼此之間的 Responsibility Boundary,才比較容易真正看清楚。
而且做到這裡我也開始覺得,CRA 的 Economic Operator 設計其實不是單純在分配文件責任,而是在建立一條從產品設計、進入市場、銷售,到後續 Vulnerability Handling 與 Market Surveillance 都能持續運作的責任鏈。
Manufacturer 是 Product Conformity 的核心責任者,而 Member States 的 Market Surveillance Authorities 則會針對 Manufacturer、AR、Importer、Distributor 等 Supply Chain Economic Operators 進行市場監督。
以上仍然只是我目前研究及參與 CRA 導入後的個人心得、解讀與看法,希望拿出來和大家交流。
尤其 Non-EU Manufacturer 是否需要 AR、European Subsidiary 的實際角色、Importer 的判定,以及不同 EU Product Legislation 之間的關係,我自己仍會依實際交易架構與最新 Guidance 個別確認,而不會只用一個簡單規則直接下結論。
Day 19 預告|如果產品不符合 CRA?Market Surveillance 與罰則
產品已經進入 EU Market,CE 也貼了,是不是就代表 CRA Compliance 告一段落?
其實我現在反而開始覺得,產品真正進入市場以後,另一個問題才剛開始。
如果 Market Surveillance Authority 要求 Manufacturer 提供 Technical Documentation,結果公司拿不出來呢?如果主管機關發現產品不符合 Annex I Essential Cybersecurity Requirements 呢?甚至產品已經產生 Significant Cybersecurity Risk,又會發生什麼事情?
主管機關可以要求改善嗎?可以要求 Recall(召回)或 Withdraw(撤回)嗎?甚至可以禁止產品繼續銷售嗎?
另外,CRA 裡大家很常看到的 €15 million / 2.5% worldwide annual turnover,到底是在什麼情況下才可能適用?
而我自己更在意的一個問題是:
CRA 的 Market Surveillance,是不是意味著 CE 貼上去並不是終點,而是產品進入市場後,主管機關才真正開始有機會檢視我們前面做的那些事情到底是不是真的?
Day 19,我們就來聊 CRA 的 Market Surveillance(市場監督)、Corrective Action(矯正措施)、Recall(召回),以及大家最常看到的罰則。