歐盟《資安韌性法》2027 年強制執行 台灣廠商如何應對?

圖片來源 : shutterstock、達志影像
圖片來源 : shutterstock、達志影像

※如欲轉載本文,請與北美智權報聯絡

吳碧娥╱北美智權報 編輯部

歐盟的《資安韌性法》(Cyber Resilience Act,CRA)已於2024年12月10日正式生效,並於2027年全面上路,歐盟將對網路供應鏈提供強制性網路安全標準,並課予數位產品製造商在網路安全方面的義務,以提高產品安全性之透明度。值得注意的是,相關的產品製造商最早將於2026年就必須遵守強制性的通報義務,違反者恐將面臨巨額罰款。

根據《CRA》規定,未來數位產品要銷售到歐盟國家,製造商及其授權代理商、進口商與經銷商必須符合法遵義務,產品設計、開發與生產須符合資安要求(cybersecurity requirements),且製造商須遵循漏洞處理要求,產品始得進入歐盟市場。而為證明數位產品已符合資安及漏洞處理要求,製造商須依數位產品類別,對產品執行合規評估程序:若屬於重要數位產品(無論I類或II類)及關鍵數位產品應透過第三方進行驗證,一般數位產品得由製造商自行評估。通過合規評估程序後,製造商須提供「歐盟符合性聲明」(EU declaration of conformity),並附標CE標誌以標示產品符合規範。

《CRA》將從2026年6月11日開始適用「通知合格評估機構」的相關規定,成員國須確保2026年12月11日前,歐盟境內有足夠數量的指定合規性評估單位,其餘主要規定將於2027年12月全面生效,製造商須確保其產品符合《CRA》的資安要求 。

如為2027年12月11日前已於歐盟市場上提供的產品,將適用製造商通報義務並不受其他條文規範,除非在2027年12月11日後該產品有重大調整(substantial modification);至於2027年12月11日後才在歐盟市場上提供的產品,則所有條文均適用。

《CRA》重點規範

國家資通安全研究院國合治理中心研究員李婉萍指出,CRA重點規範包括:

  1. 產品基本資安要求:產品於生命週期各階段需符合基本資安要求(essential cybersecurity requirements),包含產品資安機制的相關要求,與漏洞處理兩個面向,舉例來說,產品資安機制例如防止漏洞與不當操作、漏洞應對與更新機制、存取控制與資料保護、可用性與系統靭性;漏洞處理相關要求包括識別與紀錄、漏洞修補、測試與評估、漏洞披露政策和安全更新機械制。
  2. 認驗證機制與標章:部分產品須通過合規評估(conformity assessment)與CE標章相關義務。

若未能達到《CRA》相關規範,業者最高可被處以1,500萬歐元,或前一會計年度之全球年營業額2.5%之行政罰缓,必須特別注意以免不慎受罰。

圖1. 國家資通安全研究院國合治理中心研究員李婉萍在「AIoT資安法規趨勢研討會」中解析歐盟CRA的相關規範;攝影:北美智權報╱吳碧娥
圖1. 國家資通安全研究院國合治理中心研究員李婉萍在「AIoT資安法規趨勢研討會」中解析歐盟CRA的相關規範;攝影:北美智權報╱吳碧娥

《CRA》主要規範對象之法定義務

《CRA》主要規範對象包括製造商、開源軟體管理者、進口商及經銷商四大類別。

  1. 製造商:開發或製造產品,或委託他人設計、開發或製造,並以自身名稱或商標進行市場銷售,無論是營利或免费提供;
  2. 開源軟體管理者:對預期商用的自由與開源軟體之開發,持續、系統化支持其開發;
  3. 進口商:設立於歐盟境內,將標示有設立於歐盟境外之業者名稱或商標的產品投放至歐盟市場;
  4. 經銷商:在不影響產品性質的情況下,於歐盟市場提供產品。

製造商

製造商重點義務包括風險評估及通報義務。製造商必須針對產品特性漏洞處理兩面向進行基本資安要求的風險評估,要提供合規性評估、歐盟合規性聲明及CE標章等技術文件,製造商通報義務必須持續履行,包括漏洞利用和對產品資安產生影響的重大事件。

開源軟體管理者

《CRA》希望能促進開發者自願通報漏洞,涵蓋漏洞紀錄、處理以及修補相關事項,並促進開源社群(open-source community)分享已發現漏洞的資訊,當開源軟體管理者參與產品開發時,或是發生響產品安全的重大事件,會波及開源軟體管理者提供的網路與資訊系統時,開源軟體管理者應履行法定通報義務。

進口商與經銷商

進口商與經銷商重點義務包括產品合規必要文件以及告知義務三大面向,雖然進口商與經銷商之義務不盡相同,但均須符合以下規範:

  • 產品合規:確保產品已標示歐洲合格認證推章(CE標章)
  • 必要文件:依要求提供產品合規性的文件
  • 告知義務:發現漏洞時,應即時告知製造商;若發現產品存在重大資安風險,須立即告知製造商與市場監理單位(MSA);若發現製造商已停止經營,須告知市場監理單位,並盡可能告知使用者。

另外,就屬於歐盟《AI法》所定義的高風險AI系統(high-risk Al systems)之產品,應遵守歐盟《CRA》的產品基本資安要求。製造商的風險評估應特別納入以下內容:

  • 未經授權第三方試圖變更系統用途、行為或效能之資安風險;
  • 包含資料下毒(data poisoning)或對抗攻擊(adversarial attacks)等AI特有漏洞;
  • 依據歐盟《AI法》應納入考量的基本權利風險(如果相關)。

李婉萍指出,若符合歐盟《CRA》的產品基本資安要求,在根據歐盟《CRA》發布的合規性聲明中,聲明達成歐盟《AI法》所要求的資安保護水準,則可被視為符合歐盟《AI法》的資安要求。

《CRA》誕生於高度互聯且涉及複雜地緣政治關係的全球數位環境,隨著歐盟在網路安全威脅日益加劇,《CRA》實施將使得全球製造商皆需進行相應調整,以符合歐盟嚴格的網路安全要求。台商可以先盤點產品與出貨國別,確定哪些需遵循《CRA》合規,並開始進行產品資安風險評估與漏洞管理制度、建立技術文件與通報流程,未來歐盟將如何應對《CRA》,亦值得台灣廠商後續保持關注。

資料來源:

  1. 2025/5/7,「AIoT資安法規趨勢研討會」李婉萍簡報
  2. 2024/12/3,Cyber Resilience Act: MEPs adopt plans to boost security of digital products.

    作者:吳碧娥
    現任:北美智權報主編
    學歷:政治大學新聞研究所
    經歷:北美智權報資深編輯

    驊訊電子總經理室特助

    經濟日報財經組記者

    東森購物總經理室經營企劃

    延伸閱讀&電子報訂閱連結:

    【詳細內容請見《北美智權報》380期;歡迎加入NAIPNews網站會員,或以系統訂閱《北美智權報》

延伸閱讀

耕興股東會/拍板10.1元現金股利 殖利率近6%

歐盟指TikTok違「數位服務法」 最高罰6%全球營收

美解禁對敘利亞45年經濟制裁 大馬士革民眾街頭狂歡

轉攻歐盟…川普跟中國變好朋友?網看傻眼:中國啥都沒讓就讓美國跪了

相關新聞

用地理標示說好產品故事 智慧局應扮演領頭羊角色!

在國際市場競爭愈趨激烈、消費者日益重視產品來源與文化價值的時代,地理標示(Geographical Indications, GI)不再只是單純的產地證明,而是串連品質、文化、信任與品牌的強力工具。越南智慧財產局(IP VIETNAM)在過去十年間,透過積極推動地理標示制度,成功讓一系列原本僅限於地方消費的農漁產品躍上國際舞台。這項成果對台灣而言,不僅具有借鏡價值,更凸顯出智慧財產制度在產業升級與地方經濟振興中的潛力與急迫性。越南的積極作法尤具借鏡價值,讓我們重新思考:台灣的智慧財產局,是否應該也扮演更積極的角色,利用地理標示說好在地特色好物的動人故事,並將之推向國際舞台?

2025智財服務業AI應用報告:專利翻譯及商標檢索應用最普及且品質受肯定

在生成式人工智慧(Generative AI)席捲全球的浪潮中,智慧財產權(Intellectual Property, IP)領域也免不了身陷其中,正悄悄的走向一場前所未有的轉型變革。Questel於2025年發布的《知識產權行業前瞻研究報告》(下稱《報告》)顯示,AI已不再是實驗性工具,而是重塑產業格局的核心力量。從工具應用邁入策略轉型,從流程輔助走向決策驅動,智慧財產權的未來,正在AI的演算之中被重新定義。

AI時代的電力黑洞:引發能源產業下一波科技革命

人工智慧(AI)正掀起新一波全球技術浪潮,不僅重新定義商業與社會運作邏輯,更對能源系統帶來前所未見的挑戰與機會。根據國際能源總署(IEA)於2025年發表的《Energy and AI》特別報告 (下稱《報告》),AI在訓練與部署階段對電力的高度依賴,已使「電力」成為AI擴張的關鍵資源,而AI本身也具備轉型能源體系的巨大潛能。

AI技術拓展材料科學領域新應用

近年來,隨著人工智慧(AI)技術逐步導入材料科學領域,傳統研發模式正走向轉型,過往材料開發仰賴大量實驗試錯與高成本模擬,其週期冗長且效率有限,而AI可透過加速運算與深度學習模型,在極短時間內完成材料的設計、性能預測與製程優化,可大幅壓縮開發時間並降低資源浪費,例如可協助人們由目標材料特性反推潛力候選物、設計可行的合成與驗證流程以及根據實驗數據即時調整模型參數等。 過去耗時、耗力的流程,現在僅需數天即可完成,大幅縮短傳統研發流程。因此,AI應用於材料科學的技術亦受到國際企業的高度關注,如Google與Microsoft已積極布局相關應用,顯示出AI在材料科學的應用將正成為新一輪技術投資與產業布局的焦點。

2025能源轉型未來投資展望:聚焦再生能源、能源效率與交通運輸

在全球氣候危機與能源安全雙重壓力下,能源轉型已成為不可逆轉的潮流。根據KPMG最新發布的《能源轉型投資展望:2025年及未來》報告,基於對36個國家、11個產業1400名能源轉型投資者的深入研究,多數投資者(72%)認為能源轉型資產的投資正迅速增加。事實上,2024年全球能源投資預計將創下3兆美元的歷史新高,其中約2兆美元將用於再生能源技術與基礎建設,接近同年度化石燃料投資額的兩倍。這場能源革命不僅重塑能源產業本身,金融投資者、新興能源開發商、再生能源業者與高耗能產業皆在尋求相關投資機會與商機。

智慧金融:從AI應用看台灣金融業的轉型與挑戰

從美債風暴到金融詐騙橫行,創新投資將成為國家金融戰略的核心。對於金融產業而言,AI金融科技不僅是技術創新,更是制度變革的契機,金融科技新創發展同時,可能帶來技術風險、數據安全、與法規適應等重要議題。AI金融科技協會日前舉辦「2025 Al金融科技展論壇」,AI金融科技協會理事長姚木川強調,金融科技的目的不是讓金融機構賺更多錢,而是讓全民擁有更公平、更安全的金融生活。

商品推薦

udn討論區

0 則留言
規範
  • 張貼文章或下標籤,不得有違法或侵害他人權益之言論,違者應自負法律責任。
  • 對於明知不實或過度情緒謾罵之言論,經網友檢舉或本網站發現,聯合新聞網有權逕予刪除文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。
  • 對於無意義、與本文無關、明知不實、謾罵之標籤,聯合新聞網有權逕予刪除標籤、停權或解除會員資格。不同意上述規範者,請勿下標籤。
  • 凡「暱稱」涉及謾罵、髒話穢言、侵害他人權利,聯合新聞網有權逕予刪除發言文章、停權或解除會員資格。不同意上述規範者,請勿張貼文章。