CRA 產品分類:內建受管制元件,分類會變嗎?
給銷往 EU 的台灣製造商。EU 網路韌性法(CRA)下,內建受管制元件不會讓產品套用該元件的分類,模組單獨銷售則會改變。支援期間與備品的界線一併說明,並附五個假設案例。
本文內容
假設你是台灣的販賣機製造商,出貨到 EU 的機型裡裝了一張 SIM 卡。那顆蜂巢式數據機,屬於 CRA 特別列管、要求更嚴格適合性評估的產品類別。販賣機本身仍留在一般類別。
這個差異,決定你是能自己執行評估,還是得付費請公告機構來做。不論哪一種,聲明都是由你簽署。答案就藏在多數製造商從沒讀過的一句話裡。
歐盟執委會在 2026 年 7 月 27 日發布 CRA 落實指引,內容長達 84 頁,收錄 67 個範例。本文整理其中五項,會改變實務上的答案,每一項都附上具體案例。
摘要
- 把受管制元件裝進你的產品,不會讓你的產品被拉進那個元件的類別。 內建數據機的機器不等於數據機。
- 判定適合性評估路徑時,一項產品只有一個核心功能,不論它做幾件事。
- 模組單獨銷售,會讓它成為一項獨立的產品,依自己的核心功能分類。價目表上加一行,就是一個合規決定。
- 大改版不會重啟你的支援期時鐘,除非它改變了原本設定產品預期使用年限的因素。
- 替換零件可能不再算備品,是它的資安特性改變的時候,不是料號改變的時候。
- 修改舊產品,不會把裡面其他部分一併拖進範圍。
資料來源:歐盟執委會關於 CRA 落實的指引,2026 年 7 月 27 日。
內建受管制元件,分類不會跟著換
你的適合性評估路徑,取決於產品的核心功能這一件事。判斷錯了,結果只有兩種:多付一筆公告機構的費用,或是出貨時漏掉法定要求的評估。
CRA 本身沒有定義核心功能,指引補上了這個定義。
一台販賣機、一張 SIM 卡、25,000 歐元的差距
本情境為假設案例。
你是台灣的販賣機製造商,把這款機型外銷到 EU。機器做三件事:
- 接受卡片付款
- 用重量感測器追蹤庫存
- 裝了一顆蜂巢式數據機,讓總部能在夜間拉取銷售資料、推送價格異動
CRA 把用於連接網際網路的路由器與數據機列為重要 Class I 產品。你的機器裡就有一顆。
這台販賣機因此被拉進更嚴格的適合性評估,須有第三方涉入,如果沒有調和標準涵蓋你,帳單可能超過 30,000 歐元。
指引明確指出,把列管類別的產品整合進你的產品,本身不會讓你的產品跟著落入那個類別的制度。這台販賣機的核心功能是自動販售,仍然歸在一般類別,你可以自我評估。
以上面的示意數字來說,假設你原本無法走內部控制路徑,那一句話大約替你省下 25,000 歐元。實際評估費用會因產品與公告機構而不同。Class I 產品在完全採用相關調和標準時,仍然可以自我評估,不過指引替這件事加了第二個條件,後面會說明。
數據機留下的合規義務
數據機離開了分類的問題,但沒有離開你的義務清單。
- 風險評估: 數據機是你產品裡的一個整合元件,須納入產品風險評估,包括它開放的介面與承載的資料流。
- 供應商把關: 你必須採取適當措施,確認這個元件不會破壞你產品的合規性。供應商的技術文件與資安文件,可以作為佐證。
- 電信網路不是你的: 數據機連上的行動網路,是一條通訊管道,不是你產品的一部分。你對電信業者不負供應商把關義務。
以下是完整的義務拆分,因為團隊常常只答對一半。
| 關於這台販賣機的問題 | 答案 |
|---|---|
| 數據機會改變我的產品類別嗎? | 不會 |
| 它會改變我的適合性評估路徑嗎? | 不會 |
| 它需要納入我的風險評估嗎? | 需要 |
| 我對數據機供應商負有把關義務嗎? | 有 |
| 我對電信業者負有把關義務嗎? | 沒有 |
| 數據機需要我來貼 CE 標章嗎? | 由它的製造商處理 |
| 如果數據機韌體是我自己寫的,答案會變嗎? | 看情況,要看事實 |
最後一列,是整機廠最常踩到的地方。買一顆通過認證的模組焊上去,是供應鏈問題。自己寫韌體讓它跑起來,可能讓你變成你投放市場那個東西的製造商,但這是否會延伸到數據機本身,要看它是怎麼供應的,以及你改了什麼。
分類邏輯的完整說明,可以參考CRA 產品分類指南。數據機本身作為一項產品時怎麼判定,可以參考路由器與數據機。如果你出貨的本身就是路由器、防火牆這類網通或 IoT 整機,而不是被拆進別人產品裡的模組,實務判定可以參考台灣網通/IoT 品牌廠的 CRA 實戰指南。
沒人講清楚的兩個缺口
核心功能只在指引裡有定義: 規定本身從來沒有定義這個決定你適合性評估路徑的詞。你現在依據的定義,是歐盟執委會的解讀,對任何人都沒有拘束力。
自我評估的門檻,悄悄多了第二個條件: 規定讓重要 Class I 產品在製造商沒有完全採用相關調和標準時,必須做第三方評估,這是一項測試。指引又加了一項:那項標準的範圍還必須涵蓋你核心功能牽涉的所有資安風險。規定條文本身沒有用這種說法寫出第二項測試,歐盟執委會是從適用要求與符合性推定彼此如何搭配推導出這一項,因此是靠解讀而非條文文字,讓能自我評估的人變少。
如果你要靠一項調和標準,替一項重要 Class I 產品做自我評估,先把「這項標準的範圍為什麼涵蓋你核心功能的風險」寫下來。這個理由,規定本身沒有用這種說法要求,不過你的技術文件本來就得記載風險評估,並說明你完整或部分採用了哪些標準。這是歐盟執委會說它期待看到的東西,現在寫,成本很低,等市場監督機關查核時才回頭補,成本會高很多。
模組單獨銷售,分類就跟著換
如果你把一套產品裡的模組拆開來,讓客戶能單獨購買、授權或訂閱,每個模組就變成一項獨立的產品。分類依據跟著換成各自的核心功能,不再看整套產品的核心功能。
歐盟執委會用一套資安套件被拆開販售的案例,說明拆開後的模組會落入不同的制度。
價目表加一行,模組被拉進更嚴格的制度
本情境為假設案例。
你把閉源軟體賣給工業客戶。這套軟體做四件事:
- 收集產線資料
- 顯示儀表板
- 發出警示
- 包含一個給 OT 網路用的入侵偵測模組
整套平台一起賣的時候,核心功能是產線監控,屬於一般類別,你可以自我評估、自己簽聲明、直接出貨。
後來業務單位要求把入侵偵測模組單獨上架,因為有三個潛在客戶只想要這個模組。你在價目表加了一行。
這個模組現在是一項獨立的產品,核心功能是入侵偵測。入侵偵測與防禦系統屬於重要 Class II。
Class II 一律要第三方適合性評估,沒有例外,也不看有沒有採用標準。符合自由及開放原始碼軟體資格的產品,走的是另一條路徑。
程式碼一行都沒改。一個商業決定,就把一個模組推進一個評估成本明顯更高、上市時間也更長的制度。
沒人定義過什麼叫單獨銷售
指引點名了單獨購買、授權和訂閱這三種情況,也把只作為整合產品一部分供應的模組排除在外。這樣一來,真正懸而未決的只剩一種情境。四種情境,三種有答案:
- 價目表上有獨立料號。 有答案。指引明確點名單獨購買,這種情況算落入範圍。
- 業務可以單獨授權的功能開關。 有答案。授權和訂閱跟購買一起被點名,不需要有獨立料號。
- 只賣給既有平台客戶的附加模組。 懸而未決。你不能單獨買到它,但可以把它跟套件其他部分分開買。指引沒有處理到這種情況。
- 技術上可拆分,但從沒單獨賣過的模組。 有答案。只作為整合產品一部分供應的模組被排除在外,分類維持在整個產品的層級。
所以測試看的是商業實質,不是包裝上的標籤,能單獨授權的功能開關即使沒有獨立料號也算。唯一懸而未決的,是那個只對既有客戶開放的附加模組,那個答案會直接影響你付多少錢。
這件事比看起來重要。產品經理每一季都在調整包裝方式,卻很少把這當成一次法規事件。現在就把這個判斷點加進你的流程,不然下一次就是客戶報價都出去了才發現。
大改版不會重啟你的支援期時鐘
實質修改會強迫你重新檢視支援期,但不會自動重設它,也不會自動延長它。
問題比大多數團隊以為的還要窄。真正要問的是:這次修改,有沒有改變當初設定預期使用年限的那些因素?
歐盟執委會舉了兩個情境:一個軟體改版不動原本的到期日,一個硬體改版逼你重新計算。
同一台控制器,兩次改版,兩種答案
本情境為假設案例。
你在 2028 年把一台可程式邏輯控制器投放市場。根據硬體耐用度與這類工業設備客戶合理的期待,預期使用年限是 12 年,你宣告的支援期到 2040 年為止。
2031 年。 你出了一版韌體,加入遠端診斷功能。假設新的介面與新的資料流改變了這項產品滿足基本要求的方式,就這些條件來說,這算一次實質修改,會觸發新的適合性評估與更新後的技術文件。光是多了新介面,本身還不足以確定這件事。
支援日期不會跟著動。硬體耐用度沒變,客戶的期待也沒變。支援期仍然到 2040 年,就算之後某個時間點剩不到 5 年,也不會因此延長。
2033 年。 你換掉運算模組,改用一顆設計壽命更長的新一代晶片,並以此作為行銷賣點。這時候,設定支援期的因素真的變了。客戶可以合理期待更長的服務年限,你把支援期往上重新計算。
| 修改 | 算不算實質修改? | 支援期 |
|---|---|---|
| 韌體加入遠端診斷 | 算 | 不變,仍到 2040 年 |
| 運算模組換成壽命更長的新一代晶片 | 算 | 往上重新計算 |
| 修補已知漏洞的資安更新 | 通常不算 | 不變 |
支援期縮短,指引沒有處理
指引裡的示範案例,只出現支援期不變跟支援期延長兩種結果。但規則本身講的是:決定因素改變時要依標準重新計算,並沒有講結果只能往上調。
如果一次修改讓產品實際的服務年限變短,例如停止支援它所執行的硬體平台,指引沒有告訴你宣告的支援期能不能跟著往下調。我們的立場是不能,因為支援期是上市當下做出的承諾,但指引沒有這樣講。
備品資安特性一變,可能就不再是備品
用來更換相同元件的備品,不在 CRA 範圍內。關鍵字是「相同」,指引對它的定義,比多數汰換流程假設的還要窄。
判斷是否相同,看的是這個零件的功能角色,加上它跟資安相關的特性,指引說明一定要逐案判斷。歐盟執委會列出的項目包括演算法、通訊協定、加密機制與存取控制功能,而且這份清單沒有封閉。
歐盟執委會對比了兩種汰役後的更換方案。一種換了加密實作方式跟安全開機機制,就失去豁免資格。一種換了晶片組,但通訊協定跟資安機制都沒變,資格保留。
兩款替換模組,一款變成新產品
本情境為假設案例。
你在 2029 年於某企業據點布建門禁控制面板。2033 年,面板裡的無線模組停產,供應商提供兩種替換方案。
替換方案 A。 晶片組不同,製造商也不同,但無線通訊協定、金鑰儲存方式、安全開機鏈都一樣。就這些條件來看,這仍然算一件備品,不在 CRA 範圍內,可以透過原本的服務通路出貨。
替換方案 B。 無線電部分相同,但換了新一代安全元件,金鑰階層跟開機驗證流程都不一樣。這些差異落在資安特性上,就這些條件來看並不算相同,它會是一項獨立的含數位元素產品,需要自己的適合性評估、自己的技術文件,出貨前要貼上 CE 標章。
物料清單上的料號一樣,外形尺寸也一樣,合規結果卻完全不同。
沒人準備好面對的後果
你的汰換流程,多半只比對資料表:接腳相容性、電壓、外形尺寸、溫度範圍、射頻表現。
這些都答不了 CRA 問的問題。你需要一份跟電氣比對並行的資安特性比對表,以下是這份表要涵蓋的欄位。
| 特性 | 為什麼它決定答案 |
|---|---|
| 加密演算法與金鑰長度 | 指引直接點名,是能打破「相同」認定的特性 |
| 金鑰儲存方式與金鑰階層 | 金鑰放在哪裡、怎麼衍生,就算無線電沒變,攻擊面也會跟著變 |
| 安全開機鏈與驗證流程 | 歐盟執委會那個失去豁免資格的案例,關鍵就在這裡 |
| 存取控制功能 | 指引直接點名 |
| 通訊協定版本與加密套件 | 換一個較新的 TLS 預設值,可能改變資安態勢,要查證,不要直接假設只是修個小 bug |
| 韌體版本與版本內容 | 指引沒有處理,先記錄下來,逐案判斷 |
| 除錯與燒錄介面 | 替換品上多一個測試點,等於出貨產品多了一個新介面 |
安全開機跟金鑰儲存值得優先查一遍,因為這兩項的變動很容易在資料表比對時被忽略。指引沒有替這些特性排出優先順序,所以每一項都不能跳過。
多數團隊手上沒有這份文件。現在花點功夫建立它,或是之後卡在出貨、臨時補做一次適合性評估,兩者只能選一個。
還有一個容易被忽略的條件:光是技術上能互換還不夠,維修用途要在供應方式上看得出來,例如訂單或報價單上有標明對應的產品,或是透過售後服務通路供應。單純賣一個通用的獨立產品,即使剛好裝得進去,也拿不到這個豁免。
資安特性清單沒有封閉
資安相關特性清單是開放的。一個韌體版本號的更動,如果模組其他部分都一樣,算不算,指引完全沒有處理。
修改舊產品,不會把整台機器都拉進範圍
CRA 從 2027 年 12 月 11 日起全面適用。從 2026 年 9 月 11 日起,通報義務也將涵蓋在那之前投放市場的產品,但這些產品只有在之後被實質修改,才會落入其餘規範的範圍。在那之前已經投放市場的存量產品要留意什麼,可以參考EU 存量產品的處理方式。
碰過這種情況的人通常會擔心:動一台十五年前出貨的機器一次,就得把整台機器都拉到一個設計當時根本不存在的標準。
事實不是這樣。原廠製造商執行修改時,義務只落在被修改的部分。只有當這次修改損害了產品整體的資安,整台產品才會被一併拖進去。
2026 年上市的機器,2029 年改了,你欠了什麼
本情境為假設案例。
你在 2026 年出貨一條工業包裝產線,設計服務年限 20 年。2029 年,你發布一版韌體,替標籤子系統加上一個網路介面,用來管理列印工作。這算實質修改。
你欠的: 標籤子系統的適合性評估、涵蓋它的最新風險評估,以及更新後的技術文件說明改了什麼。
你不欠的: 幫運動控制器、安全連鎖裝置、操作員終端機一併翻修。你也不需要重建 2025 年當時根本不存在這種形式的設計與測試紀錄。指引在這一點上講得很直接:CRA 適用前就設計好的產品,只要目前的風險評估顯示既有措施已經處理了相關風險,就不需要重新設計,重建歷史文件也不會讓產品更安全。
沒人提的不對稱
這個窄範圍規則,適用於原廠製造商,也適用於跟它無關、同時進行修改並把修改後產品上市的第三方。但不適用於進口商跟經銷商,他們受另一條規則規範,那條規則沒有這個限制。
| 誰執行這次修改 | 義務落在誰身上 |
|---|---|
| 原廠製造商 | 被修改的那個部分 |
| 使修改後產品上市的無關第三方 | 被修改的那個部分,前提是整體不受影響 |
| 進口商或經銷商 | 整台產品 |
再看一次這三行。一家工程公司修改一台機器並把它上市,只要這次修改沒有影響整台產品的資安,就適用窄範圍規則。一家做同樣修改的進口商,適用寬範圍規則。動作一樣,曝險不一樣。
這條規定在字面上,就是把兩種情況分開處理。實際效果是,會做修改的進口商,承擔得比會做修改的第三方還多。
你落在這三種角色裡曝險最大的那一種,而且往往是因為做了多數經銷商認為理所當然的事:出貨前改個組態、出一個地區韌體版本、換一個品牌化介面,都可能算數。下一次出貨前,先對照自己的流程檢查一遍,不要等出貨之後才查。
完整的台灣製造商 CRA 合規路線圖,可以參考台灣製造業者出口 EU 完全指南。
決定結果的那句話,哪裡都沒定義
這項豁免能不能用,取決於修改有沒有對整體產品的資安造成負面影響。這句話決定你只要更新一個子系統,還是全部都要更新,但它在哪裡都沒有被定義。
預期這句話,會是你將來跟公告機構爭執的焦點。
跟 3 月草案的關係
歐盟執委會在 2026 年 3 月 3 日到 4 月 13 日,針對這份指引的草案辦過公開徵詢。草案發布時我們就整理過重點。
7 月這份文件,是那次徵詢的成果。它沒有涵蓋整部 CRA,歐盟執委會自己也這樣說。
第 9 段提到,歐盟執委會可依 CRA 第 26 條考慮發布其他指引。可能的主題包括 CRA 跟 AI 法案、DORA 之間的關聯。這只是可能性,不代表執委會已決定發布下一份文件。
常見問題
這份指引有法律拘束力嗎?
沒有。它只是歐盟執委會對 CRA 的解讀方式,指引本身也寫明只有歐盟法院能做出具權威性的解釋。而且它目前還沒生效,正式採認要等所有語言版本都齊備。這是執委會自己的解讀,你跟它看法不同的地方值得弄清楚,但它不是法律。
我的產品裡裝了一個受管制的元件,我的產品會不會跟著變成受管制產品?
不會。規定寫得很清楚,把列管類別的產品整合進去,本身不會讓你的產品套用那個類別更嚴格的適合性評估程序。你的分類看的是你自己的核心功能。那個元件仍然要納入你的風險評估,以及供應商把關的範圍。
我把套件裡的一個模組拆出來單獨賣,整套產品都要重新分類嗎?
不會。那個模組變成一項獨立產品,依它自己的核心功能分類。整套產品維持原本的分類不變。只有單獨銷售的那個模組會動,這也是為什麼包裝上的商業決定,現在帶著合規成本。
軟體大改版會重設我的支援期嗎?
不會自動重設。實質修改會強迫你依標準重新檢視支援期,但如果這次改動沒有影響當初設定預期使用年限的因素,原本的到期日就不變。
我可以用不同晶片出貨替換零件嗎?
通常可以,前提是跟資安相關的特性要一致。晶片組不同,但通訊協定、金鑰儲存、安全開機鏈都相同,這件事本身不會讓這個零件不再是備品。加密實作方式或開機驗證流程不同,可能代表它不再算相同,這時候它就是一項有自己適合性義務的新產品。每一次都要逐案判斷。
CRA 適用前設計的產品,需要重新設計嗎?
不需要。如果目前的風險評估顯示產品已經包含處理相關風險的適當措施,你可以沿用這些措施。你也不需要重建歷史設計與測試文件。但在把新的產品單位投放市場前,適合性評估、聲明與 CE 標章這幾項義務仍然要做。
歐盟執委會之後還會發布指引嗎?
有可能。7 月指引提到,歐盟執委會可依 CRA 第 26 條考慮發布其他指引,並以 CRA 跟 AI 法案、DORA 的關聯為例。但執委會沒有承諾發布下一份文件,也沒有提出日期。歐盟執委會 7 月 27 日的公告只說明這份指引。
CRA Evidence 的顧問服務
CRA Evidence 協助台灣製造商,把這類邊界案例套進自己實際出貨的產品線。顧問範圍包含核心功能與分類判定、模組拆售的合規影響評估、備品資安特性比對表建置,以及支援期設定與修改範圍的文件化。
如果你想先確認一個具體案例,例如某個內建模組或某次韌體改版會不會改變分類,預約免費評估。
本文內容僅供參考,不構成法律建議。有關 EU 產品法規的具體合規要求,請諮詢熟悉 EU 法規的法律專業人士。
相關文章
CRA 是否適用於你的產品?
回答6個簡單問題,了解你的產品是否屬於 EU 網路韌性法的適用範圍。2分鐘內即可獲得結果。