CRA 產品分類:內建受管制元件,分類會變嗎?

給銷往 EU 的台灣製造商。EU 網路韌性法(CRA)下,內建受管制元件不會讓產品套用該元件的分類,模組單獨銷售則會改變。支援期間與備品的界線一併說明,並附五個假設案例。

CRA Evidence 團隊 發布 2026年7月27日 更新於 2026年7月28日
部落格預覽圖,標題為「內建受管制元件,分類會變嗎?」,旁邊搭配一張插圖,顯示較大產品外框中標示出的一個小元件
本文內容

假設你是台灣的販賣機製造商,出貨到 EU 的機型裡裝了一張 SIM 卡。那顆蜂巢式數據機,屬於 CRA 特別列管、要求更嚴格適合性評估的產品類別。販賣機本身仍留在一般類別。

這個差異,決定你是能自己執行評估,還是得付費請公告機構來做。不論哪一種,聲明都是由你簽署。答案就藏在多數製造商從沒讀過的一句話裡。

歐盟執委會在 2026 年 7 月 27 日發布 CRA 落實指引,內容長達 84 頁,收錄 67 個範例。本文整理其中五項,會改變實務上的答案,每一項都附上具體案例。

摘要

  • 把受管制元件裝進你的產品,不會讓你的產品被拉進那個元件的類別。 內建數據機的機器不等於數據機。
  • 判定適合性評估路徑時,一項產品只有一個核心功能,不論它做幾件事。
  • 模組單獨銷售,會讓它成為一項獨立的產品,依自己的核心功能分類。價目表上加一行,就是一個合規決定。
  • 大改版不會重啟你的支援期時鐘,除非它改變了原本設定產品預期使用年限的因素。
  • 替換零件可能不再算備品,是它的資安特性改變的時候,不是料號改變的時候。
  • 修改舊產品,不會把裡面其他部分一併拖進範圍。
84
歐盟執委會指引篇幅
67
個範例
鎖定中小型製造商
0
拘束力
屬於指引,不是法律

資料來源:歐盟執委會關於 CRA 落實的指引,2026 年 7 月 27 日。

內建受管制元件,分類不會跟著換

你的適合性評估路徑,取決於產品的核心功能這一件事。判斷錯了,結果只有兩種:多付一筆公告機構的費用,或是出貨時漏掉法定要求的評估。

CRA 本身沒有定義核心功能,指引補上了這個定義。

核心功能定義
核心功能,是產品少了它就無法達成用途的主要特徵與技術能力。
數量限制
為了判定適合性評估路徑,一項產品不能有一個以上的核心功能,不是每個模組一個,不是每個子系統一個,就一個。
執委會的範例
一台內建防火牆功能的路由器。防火牆本身的分類比路由器更嚴格,但這台路由器仍然是路由器。

一台販賣機、一張 SIM 卡、25,000 歐元的差距

本情境為假設案例。

你是台灣的販賣機製造商,把這款機型外銷到 EU。機器做三件事:

  • 接受卡片付款
  • 用重量感測器追蹤庫存
  • 裝了一顆蜂巢式數據機,讓總部能在夜間拉取銷售資料、推送價格異動

CRA 把用於連接網際網路的路由器與數據機列為重要 Class I 產品。你的機器裡就有一顆。

保守的讀法

這台販賣機因此被拉進更嚴格的適合性評估,須有第三方涉入,如果沒有調和標準涵蓋你,帳單可能超過 30,000 歐元。

規定怎麼說

指引明確指出,把列管類別的產品整合進你的產品,本身不會讓你的產品跟著落入那個類別的制度。這台販賣機的核心功能是自動販售,仍然歸在一般類別,你可以自我評估。

以上面的示意數字來說,假設你原本無法走內部控制路徑,那一句話大約替你省下 25,000 歐元。實際評估費用會因產品與公告機構而不同。Class I 產品在完全採用相關調和標準時,仍然可以自我評估,不過指引替這件事加了第二個條件,後面會說明。

數據機留下的合規義務

數據機離開了分類的問題,但沒有離開你的義務清單。

  • 風險評估: 數據機是你產品裡的一個整合元件,須納入產品風險評估,包括它開放的介面與承載的資料流。
  • 供應商把關: 你必須採取適當措施,確認這個元件不會破壞你產品的合規性。供應商的技術文件與資安文件,可以作為佐證。
  • 電信網路不是你的: 數據機連上的行動網路,是一條通訊管道,不是你產品的一部分。你對電信業者不負供應商把關義務。

以下是完整的義務拆分,因為團隊常常只答對一半。

關於這台販賣機的問題答案
數據機會改變我的產品類別嗎?不會
它會改變我的適合性評估路徑嗎?不會
它需要納入我的風險評估嗎?需要
我對數據機供應商負有把關義務嗎?
我對電信業者負有把關義務嗎?沒有
數據機需要我來貼 CE 標章嗎?由它的製造商處理
如果數據機韌體是我自己寫的,答案會變嗎?看情況,要看事實

最後一列,是整機廠最常踩到的地方。買一顆通過認證的模組焊上去,是供應鏈問題。自己寫韌體讓它跑起來,可能讓你變成你投放市場那個東西的製造商,但這是否會延伸到數據機本身,要看它是怎麼供應的,以及你改了什麼。

分類邏輯的完整說明,可以參考CRA 產品分類指南。數據機本身作為一項產品時怎麼判定,可以參考路由器與數據機。如果你出貨的本身就是路由器、防火牆這類網通或 IoT 整機,而不是被拆進別人產品裡的模組,實務判定可以參考台灣網通/IoT 品牌廠的 CRA 實戰指南

沒人講清楚的兩個缺口

核心功能只在指引裡有定義: 規定本身從來沒有定義這個決定你適合性評估路徑的詞。你現在依據的定義,是歐盟執委會的解讀,對任何人都沒有拘束力。

自我評估的門檻,悄悄多了第二個條件: 規定讓重要 Class I 產品在製造商沒有完全採用相關調和標準時,必須做第三方評估,這是一項測試。指引又加了一項:那項標準的範圍還必須涵蓋你核心功能牽涉的所有資安風險。規定條文本身沒有用這種說法寫出第二項測試,歐盟執委會是從適用要求與符合性推定彼此如何搭配推導出這一項,因此是靠解讀而非條文文字,讓能自我評估的人變少。

這對你的文件意味著什麼

如果你要靠一項調和標準,替一項重要 Class I 產品做自我評估,先把「這項標準的範圍為什麼涵蓋你核心功能的風險」寫下來。這個理由,規定本身沒有用這種說法要求,不過你的技術文件本來就得記載風險評估,並說明你完整或部分採用了哪些標準。這是歐盟執委會說它期待看到的東西,現在寫,成本很低,等市場監督機關查核時才回頭補,成本會高很多。

模組單獨銷售,分類就跟著換

如果你把一套產品裡的模組拆開來,讓客戶能單獨購買、授權或訂閱,每個模組就變成一項獨立的產品。分類依據跟著換成各自的核心功能,不再看整套產品的核心功能。

歐盟執委會用一套資安套件被拆開販售的案例,說明拆開後的模組會落入不同的制度。

價目表加一行,模組被拉進更嚴格的制度

本情境為假設案例。

你把閉源軟體賣給工業客戶。這套軟體做四件事:

  • 收集產線資料
  • 顯示儀表板
  • 發出警示
  • 包含一個給 OT 網路用的入侵偵測模組

整套平台一起賣的時候,核心功能是產線監控,屬於一般類別,你可以自我評估、自己簽聲明、直接出貨。

後來業務單位要求把入侵偵測模組單獨上架,因為有三個潛在客戶只想要這個模組。你在價目表加了一行。

這個模組現在是一項獨立的產品,核心功能是入侵偵測。入侵偵測與防禦系統屬於重要 Class II。

Class II 一律要第三方適合性評估,沒有例外,也不看有沒有採用標準。符合自由及開放原始碼軟體資格的產品,走的是另一條路徑。

程式碼一行都沒改。一個商業決定,就把一個模組推進一個評估成本明顯更高、上市時間也更長的制度。

同一套軟體因銷售方式不同而有兩種分類。整套平台一起賣時,核心功能是產線監控,收集產線資料、顯示儀表板、發出警示,並包含入侵偵測模組,歸在一般類別,可自我評估。入侵偵測模組單獨上架後,成為獨立產品,屬於重要 Class II,須第三方適合性評估,其餘平台仍留在一般類別。
模組依自己的核心功能分類,不看整套產品的核心功能。

沒人定義過什麼叫單獨銷售

指引點名了單獨購買、授權和訂閱這三種情況,也把只作為整合產品一部分供應的模組排除在外。這樣一來,真正懸而未決的只剩一種情境。四種情境,三種有答案:

  • 價目表上有獨立料號。 有答案。指引明確點名單獨購買,這種情況算落入範圍。
  • 業務可以單獨授權的功能開關。 有答案。授權和訂閱跟購買一起被點名,不需要有獨立料號。
  • 只賣給既有平台客戶的附加模組。 懸而未決。你不能單獨買到它,但可以把它跟套件其他部分分開買。指引沒有處理到這種情況。
  • 技術上可拆分,但從沒單獨賣過的模組。 有答案。只作為整合產品一部分供應的模組被排除在外,分類維持在整個產品的層級。

所以測試看的是商業實質,不是包裝上的標籤,能單獨授權的功能開關即使沒有獨立料號也算。唯一懸而未決的,是那個只對既有客戶開放的附加模組,那個答案會直接影響你付多少錢。

這件事比看起來重要。產品經理每一季都在調整包裝方式,卻很少把這當成一次法規事件。現在就把這個判斷點加進你的流程,不然下一次就是客戶報價都出去了才發現。

大改版不會重啟你的支援期時鐘

實質修改會強迫你重新檢視支援期,但不會自動重設它,也不會自動延長它。

問題比大多數團隊以為的還要窄。真正要問的是:這次修改,有沒有改變當初設定預期使用年限的那些因素?

歐盟執委會舉了兩個情境:一個軟體改版不動原本的到期日,一個硬體改版逼你重新計算。

同一台控制器,兩次改版,兩種答案

本情境為假設案例。

你在 2028 年把一台可程式邏輯控制器投放市場。根據硬體耐用度與這類工業設備客戶合理的期待,預期使用年限是 12 年,你宣告的支援期到 2040 年為止。

2031 年。 你出了一版韌體,加入遠端診斷功能。假設新的介面與新的資料流改變了這項產品滿足基本要求的方式,就這些條件來說,這算一次實質修改,會觸發新的適合性評估與更新後的技術文件。光是多了新介面,本身還不足以確定這件事。

支援日期不會跟著動。硬體耐用度沒變,客戶的期待也沒變。支援期仍然到 2040 年,就算之後某個時間點剩不到 5 年,也不會因此延長。

2033 年。 你換掉運算模組,改用一顆設計壽命更長的新一代晶片,並以此作為行銷賣點。這時候,設定支援期的因素真的變了。客戶可以合理期待更長的服務年限,你把支援期往上重新計算。

修改 算不算實質修改? 支援期
韌體加入遠端診斷 不變,仍到 2040 年
運算模組換成壽命更長的新一代晶片 往上重新計算
修補已知漏洞的資安更新 通常不算 不變

支援期縮短,指引沒有處理

指引裡的示範案例,只出現支援期不變跟支援期延長兩種結果。但規則本身講的是:決定因素改變時要依標準重新計算,並沒有講結果只能往上調。

如果一次修改讓產品實際的服務年限變短,例如停止支援它所執行的硬體平台,指引沒有告訴你宣告的支援期能不能跟著往下調。我們的立場是不能,因為支援期是上市當下做出的承諾,但指引沒有這樣講。

備品資安特性一變,可能就不再是備品

用來更換相同元件的備品,不在 CRA 範圍內。關鍵字是「相同」,指引對它的定義,比多數汰換流程假設的還要窄。

判斷是否相同,看的是這個零件的功能角色,加上它跟資安相關的特性,指引說明一定要逐案判斷。歐盟執委會列出的項目包括演算法、通訊協定、加密機制與存取控制功能,而且這份清單沒有封閉。

歐盟執委會對比了兩種汰役後的更換方案。一種換了加密實作方式跟安全開機機制,就失去豁免資格。一種換了晶片組,但通訊協定跟資安機制都沒變,資格保留。

兩款替換模組,一款變成新產品

本情境為假設案例。

你在 2029 年於某企業據點布建門禁控制面板。2033 年,面板裡的無線模組停產,供應商提供兩種替換方案。

替換方案 A。 晶片組不同,製造商也不同,但無線通訊協定、金鑰儲存方式、安全開機鏈都一樣。就這些條件來看,這仍然算一件備品,不在 CRA 範圍內,可以透過原本的服務通路出貨。

替換方案 B。 無線電部分相同,但換了新一代安全元件,金鑰階層跟開機驗證流程都不一樣。這些差異落在資安特性上,就這些條件來看並不算相同,它會是一項獨立的含數位元素產品,需要自己的適合性評估、自己的技術文件,出貨前要貼上 CE 標章。

物料清單上的料號一樣,外形尺寸也一樣,合規結果卻完全不同。

兩款替換用無線模組的比較。替換方案 A 換了不同晶片組,但無線通訊協定、金鑰儲存與安全開機鏈都相同,因此仍是 CRA 範圍外的備品。替換方案 B 保留同一顆無線電,但金鑰階層與開機驗證流程不同,因此變成需要自己適合性評估的含數位元素產品。
是否相同,同時看功能角色與資安特性,且須逐案判斷。

沒人準備好面對的後果

你的汰換流程,多半只比對資料表:接腳相容性、電壓、外形尺寸、溫度範圍、射頻表現。

這些都答不了 CRA 問的問題。你需要一份跟電氣比對並行的資安特性比對表,以下是這份表要涵蓋的欄位。

特性 為什麼它決定答案
加密演算法與金鑰長度 指引直接點名,是能打破「相同」認定的特性
金鑰儲存方式與金鑰階層 金鑰放在哪裡、怎麼衍生,就算無線電沒變,攻擊面也會跟著變
安全開機鏈與驗證流程 歐盟執委會那個失去豁免資格的案例,關鍵就在這裡
存取控制功能 指引直接點名
通訊協定版本與加密套件 換一個較新的 TLS 預設值,可能改變資安態勢,要查證,不要直接假設只是修個小 bug
韌體版本與版本內容 指引沒有處理,先記錄下來,逐案判斷
除錯與燒錄介面 替換品上多一個測試點,等於出貨產品多了一個新介面

安全開機跟金鑰儲存值得優先查一遍,因為這兩項的變動很容易在資料表比對時被忽略。指引沒有替這些特性排出優先順序,所以每一項都不能跳過。

多數團隊手上沒有這份文件。現在花點功夫建立它,或是之後卡在出貨、臨時補做一次適合性評估,兩者只能選一個。

還有一個容易被忽略的條件:光是技術上能互換還不夠,維修用途要在供應方式上看得出來,例如訂單或報價單上有標明對應的產品,或是透過售後服務通路供應。單純賣一個通用的獨立產品,即使剛好裝得進去,也拿不到這個豁免。

資安特性清單沒有封閉

資安相關特性清單是開放的。一個韌體版本號的更動,如果模組其他部分都一樣,算不算,指引完全沒有處理。

修改舊產品,不會把整台機器都拉進範圍

CRA 從 2027 年 12 月 11 日起全面適用。從 2026 年 9 月 11 日起,通報義務也將涵蓋在那之前投放市場的產品,但這些產品只有在之後被實質修改,才會落入其餘規範的範圍。在那之前已經投放市場的存量產品要留意什麼,可以參考EU 存量產品的處理方式

碰過這種情況的人通常會擔心:動一台十五年前出貨的機器一次,就得把整台機器都拉到一個設計當時根本不存在的標準。

事實不是這樣。原廠製造商執行修改時,義務只落在被修改的部分。只有當這次修改損害了產品整體的資安,整台產品才會被一併拖進去。

2026 年上市的機器,2029 年改了,你欠了什麼

本情境為假設案例。

你在 2026 年出貨一條工業包裝產線,設計服務年限 20 年。2029 年,你發布一版韌體,替標籤子系統加上一個網路介面,用來管理列印工作。這算實質修改。

你欠的: 標籤子系統的適合性評估、涵蓋它的最新風險評估,以及更新後的技術文件說明改了什麼。

你不欠的: 幫運動控制器、安全連鎖裝置、操作員終端機一併翻修。你也不需要重建 2025 年當時根本不存在這種形式的設計與測試紀錄。指引在這一點上講得很直接:CRA 適用前就設計好的產品,只要目前的風險評估顯示既有措施已經處理了相關風險,就不需要重新設計,重建歷史文件也不會讓產品更安全。

沒人提的不對稱

這個窄範圍規則,適用於原廠製造商,也適用於跟它無關、同時進行修改並把修改後產品上市的第三方。但不適用於進口商跟經銷商,他們受另一條規則規範,那條規則沒有這個限制。

誰執行這次修改義務落在誰身上
原廠製造商被修改的那個部分
使修改後產品上市的無關第三方被修改的那個部分,前提是整體不受影響
進口商或經銷商整台產品

再看一次這三行。一家工程公司修改一台機器並把它上市,只要這次修改沒有影響整台產品的資安,就適用窄範圍規則。一家做同樣修改的進口商,適用寬範圍規則。動作一樣,曝險不一樣。

這條規定在字面上,就是把兩種情況分開處理。實際效果是,會做修改的進口商,承擔得比會做修改的第三方還多。

如果你既是進口商,又動了韌體

你落在這三種角色裡曝險最大的那一種,而且往往是因為做了多數經銷商認為理所當然的事:出貨前改個組態、出一個地區韌體版本、換一個品牌化介面,都可能算數。下一次出貨前,先對照自己的流程檢查一遍,不要等出貨之後才查。

完整的台灣製造商 CRA 合規路線圖,可以參考台灣製造業者出口 EU 完全指南

決定結果的那句話,哪裡都沒定義

這項豁免能不能用,取決於修改有沒有對整體產品的資安造成負面影響。這句話決定你只要更新一個子系統,還是全部都要更新,但它在哪裡都沒有被定義。

預期這句話,會是你將來跟公告機構爭執的焦點。

跟 3 月草案的關係

歐盟執委會在 2026 年 3 月 3 日到 4 月 13 日,針對這份指引的草案辦過公開徵詢。草案發布時我們就整理過重點。

7 月這份文件,是那次徵詢的成果。它沒有涵蓋整部 CRA,歐盟執委會自己也這樣說。

第 9 段提到,歐盟執委會可依 CRA 第 26 條考慮發布其他指引。可能的主題包括 CRA 跟 AI 法案、DORA 之間的關聯。這只是可能性,不代表執委會已決定發布下一份文件。

常見問題

這份指引有法律拘束力嗎?

沒有。它只是歐盟執委會對 CRA 的解讀方式,指引本身也寫明只有歐盟法院能做出具權威性的解釋。而且它目前還沒生效,正式採認要等所有語言版本都齊備。這是執委會自己的解讀,你跟它看法不同的地方值得弄清楚,但它不是法律。

我的產品裡裝了一個受管制的元件,我的產品會不會跟著變成受管制產品?

不會。規定寫得很清楚,把列管類別的產品整合進去,本身不會讓你的產品套用那個類別更嚴格的適合性評估程序。你的分類看的是你自己的核心功能。那個元件仍然要納入你的風險評估,以及供應商把關的範圍。

我把套件裡的一個模組拆出來單獨賣,整套產品都要重新分類嗎?

不會。那個模組變成一項獨立產品,依它自己的核心功能分類。整套產品維持原本的分類不變。只有單獨銷售的那個模組會動,這也是為什麼包裝上的商業決定,現在帶著合規成本。

軟體大改版會重設我的支援期嗎?

不會自動重設。實質修改會強迫你依標準重新檢視支援期,但如果這次改動沒有影響當初設定預期使用年限的因素,原本的到期日就不變。

我可以用不同晶片出貨替換零件嗎?

通常可以,前提是跟資安相關的特性要一致。晶片組不同,但通訊協定、金鑰儲存、安全開機鏈都相同,這件事本身不會讓這個零件不再是備品。加密實作方式或開機驗證流程不同,可能代表它不再算相同,這時候它就是一項有自己適合性義務的新產品。每一次都要逐案判斷。

CRA 適用前設計的產品,需要重新設計嗎?

不需要。如果目前的風險評估顯示產品已經包含處理相關風險的適當措施,你可以沿用這些措施。你也不需要重建歷史設計與測試文件。但在把新的產品單位投放市場前,適合性評估、聲明與 CE 標章這幾項義務仍然要做。

歐盟執委會之後還會發布指引嗎?

有可能。7 月指引提到,歐盟執委會可依 CRA 第 26 條考慮發布其他指引,並以 CRA 跟 AI 法案、DORA 的關聯為例。但執委會沒有承諾發布下一份文件,也沒有提出日期。歐盟執委會 7 月 27 日的公告只說明這份指引。

接下來一季該做的事

  1. 盤點產品裡每一個屬於列管類別的元件,確認你自己的分類看的是你的核心功能,不是元件的核心功能。可以先從CRA 產品分類指南開始。
  2. 檢查有沒有哪個現在只綁在套件裡賣的東西,其實也能單獨買到。如果可以,就把它獨立分類,先算清楚要走哪一種適合性評估、要花多少錢,再讓業務答應客戶。
  3. 把資安特性比對表加進你的汰換流程,涵蓋加密方式、金鑰儲存、安全開機、存取控制。替換零件光靠資料表比對已經不夠。
  4. 替每一項產品記錄下是哪些因素決定它的預期使用年限。等你出一次實質修改、要判斷支援期會不會跟著動的時候,就會用到這個答案。

CRA Evidence 的顧問服務

CRA Evidence 協助台灣製造商,把這類邊界案例套進自己實際出貨的產品線。顧問範圍包含核心功能與分類判定、模組拆售的合規影響評估、備品資安特性比對表建置,以及支援期設定與修改範圍的文件化。

如果你想先確認一個具體案例,例如某個內建模組或某次韌體改版會不會改變分類,預約免費評估


本文內容僅供參考,不構成法律建議。有關 EU 產品法規的具體合規要求,請諮詢熟悉 EU 法規的法律專業人士。

CRA 產品分類 備品識別 支援期間 歐盟執委會指引
Share

CRA 是否適用於你的產品?

回答6個簡單問題,了解你的產品是否屬於 EU 網路韌性法的適用範圍。2分鐘內即可獲得結果。