本文重點

整車有 UN R155 管,為什麼還要懂 CRA?因為充電設備、售後裝置、開發工具與雲端服務多數不在型式認證的保護傘下。本文說明歐盟 CRA(Cyber Resilience Act)的適用範圍與時程:2026 年 9 月啟動的通報義務、2027 年 12 月的全面適用、製造商的四大義務,以及它與 R155/ISO 21434 的分工——台灣的車用供應鏈該用哪套標準對哪個產品。

「我們做的是充電樁,不是整車,R155 管不到我們——所以資安法規跟我們無關?」這句話的前半對,後半錯。整車的資安由 UN R155 的型式認證把關,但供應鏈裡大量的產品不在那把保護傘下:充電設備、售後市場裝置、車隊管理系統、開發與診斷工具、雲端服務。歐盟的 CRA(Cyber Resilience Act,網路韌性法) 補的正是這一塊——而且它的通報義務已經進入倒數。

EU CRA 與 UN R155 的分工:本文章節結構

CRA 是什麼:管「所有含數位元素的產品」

CRA 是歐盟的橫向資安法規,適用對象是在歐盟市場銷售、含數位元素的產品——從消費性 IoT 到工業設備都算。它不是車用專屬法規,但正因為如此,它接住了車用型式認證沒涵蓋的長尾。

時程是理解 CRA 急迫性的關鍵:

CRA 生效時程:2024 年 12 月生效、2026 年 9 月通報義務、2027 年 12 月全面適用

  • 2024 年 12 月:CRA 正式生效。
  • 2026 年 9 月通報義務啟動——製造商須在時限內向主管機關通報「已遭利用的弱點」與重大資安事件。
  • 2027 年 12 月:主要義務全面適用,不合規產品不得在歐盟市場銷售。

製造商的四大義務

CRA 對製造商的核心要求可以歸納成四塊:

CRA 製造商四大義務:安全設計、弱點處理、通報、技術文件

  • 安全設計與開發(Secure by Design):資安要求納入設計、開發與生產全流程,出廠時不得帶有已知可利用弱點。
  • 弱點處理程序:建立持續的弱點識別、修補與更新機制——這正是 SBOM 成為事實標準的原因,沒有元件清單就無從監控。
  • 通報義務:已遭利用的弱點與重大事件須在時限內通報——這需要的是全年待命的應變流程(PSIRT),不是一份文件。
  • 技術文件與符合性:完整的資安風險評估與文件,支撐 CE 標示的符合性聲明。

跟 R155/ISO 21434 怎麼分工

兩套法規的邏輯不同:R155 管「車」,以型式認證為關卡;CRA 管「產品」,以市場准入為關卡。已納入車輛型式認證體系的系統原則上有豁免安排,避免重複監管——但供應鏈上的其他產品(充電樁、售後電子裝置、開發診斷工具、非車載軟體)就落入 CRA 的範圍。

對台灣供應鏈的實務判斷法:你的產品跟著整車送型式認證嗎? 是——走 R155/ISO/SAE 21434 那套(CSMS、TARA、資安驗證);不是,但賣進歐盟——CRA 的四大義務就是你的合規清單。好消息是兩套的工程實務高度重疊:TARA 式的風險分析、安全開發流程、弱點管理與滲透測試,做一次可以支撐兩邊的證據要求。Vector Consulting 也已開設 CRA 的專門教育訓練,涵蓋風險管理、弱點處理、事件應變與供應鏈治理。

常見問題釐清

CRA 是什麼?

CRA(Cyber Resilience Act,網路韌性法)是歐盟針對「含數位元素產品」的橫向資安法規:要求製造商安全設計、持續處理弱點、通報重大事件並備妥技術文件,作為產品進入歐盟市場的條件。2024 年 12 月生效,通報義務自 2026 年 9 月啟動,2027 年 12 月全面適用。

我們的產品已經做了 R155,還需要管 CRA 嗎?

看產品線。跟著整車進型式認證的系統原則上有豁免安排;但同一家公司的充電設備、售後裝置、診斷工具或雲端服務若銷往歐盟,就落入 CRA。多數供應商的答案是「兩套都要」——好在 TARA、安全開發與弱點管理的工程投資可以同時支撐兩邊。

CRA 的通報義務具體要做什麼?

當產品的弱點「已遭實際利用」或發生重大資安事件,製造商須在規定時限內向歐盟主管機關通報,並持續更新處理進度。實務上這代表要有全年運作的產品資安事件應變機制(PSIRT)、明確的判斷準則與通報流程——臨時湊不出來,要先建。

下一步

一次工程投資,同時滿足 R155 與 CRA

從 TARA 風險分析、安全開發流程到弱點管理與通報機制,歐特莫夫(Vector Informatik 合作夥伴)協助你判斷產品線各自適用哪套法規,把合規做成一條共用的證據鏈。