EN 18031 與 EU CRA:台灣無線產品製造商的 RED 轉換指南
RED 網路安全、EN 18031 與 CRA 證據如何銜接。台灣製造商仍需補齊 SBOM、CVD、安全更新與 CRA 技術文件。
本文內容
台灣無線產品的 CRA 準備,不是等到 2027 年才開始的事。2025 年 8 月起,RED 網路安全要求會先推動客戶問卷與技術文件要求,後續再接到 CRA 技術文件。
網通、ODM 韌體、BMC、NIC、DPU、AI 伺服器平台供應商,應在建立 EN 18031 測試證據時,同步整理 SBOM、CVD、支援期間、安全更新與 CRA 技術文件結構。
重點很簡單。EN 18031 是 RED 準備的重要證據,但不是 CRA 合規本身。CRA 還會要求漏洞處理營運、漏洞與事故通報、安全更新、支援期間與產品全生命週期文件。
摘要
- RED 網路安全要求涵蓋網路保護、個人資料與隱私保護、防止詐欺與濫用。
- EN 18031-1、EN 18031-2、EN 18031-3 是 RED 網路安全要求下的協調標準。
- CRA 漏洞與事故通報義務自 2026 年 9 月 11 日起適用,針對已遭主動利用的漏洞與重大事件建立通報義務。
- CRA 主要產品義務自 2027 年 12 月 11 日適用。過渡規定會讓既有範圍內產品先受到通報義務影響。
- RED / EN 18031 證據可以成為 CRA 準備素材,但仍需補足 CRA 專屬的生命週期文件。
實務觀點
我們認為,最容易出錯的做法,是把 RED、CRA、SBOM 拆成三個互不相干的專案。無線產品的 CRA 準備不是把測試報告、韌體清單、法規意見各自放進資料夾,而是把同一條產品線的證據整理成一個可追溯的技術文件結構。
EN 18031 的價值不是取代 CRA。它真正有用的地方,是讓驗證、存取控制、更新、預設設定、資料保護這些證據先成形。把這些證據對到 CRA 要求與技術文件結構後,SBOM、CVD、支援期間與通報流程的缺口會更早浮出來。
台灣製造商不應把 RED 當成 2025 年 8 月的一次性關卡。我們會建議把 2026 年 9 月的通報義務與 2027 年 12 月的 CRA 技術文件放進同一套準備節奏,因為 EU 品牌客戶通常不會把問題分得那麼乾淨。
讓 EU 客戶容易理解的證據整理方式
EU 客戶通常不是只要單一測試報告,而是想知道這條產品線可以用哪些證據說明。若 RED 技術文件、EN 18031 測試表、SBOM、CVD 政策與更新流程分散在不同資料夾,每次回覆客戶問卷都會變成手工作業。
第一份證據包建議先鎖定一條產品線。將完成品、Wi-Fi / BLE 模組、韌體、行動 app、雲端連線、供應商韌體放進同一份清單。接著分清楚哪些證據可回答 RED,哪些證據需要為 CRA 另外補齊。
| EU 客戶要求 | RED 可直接回答的範圍 | CRA 需要補上的證據 |
|---|---|---|
| 無線產品網路安全說明 | RED 網路安全適用判斷、EN 18031 測試表、RED 風險評估 | CRA 要求對照表、已知漏洞確認紀錄、產品分類備忘錄 |
| 軟體組成與 SBOM | 無線模組、韌體、已認證零件清單 | 產品整體 SBOM、OSS、app、雲端 SDK、供應商韌體 |
| 漏洞出現時的聯絡窗口 | RED 技術文件中的責任部門或品質窗口 | CVD 政策、外部回報窗口、通報判斷負責人、ENISA 通報流程 |
| 安全更新提供方式 | 更新功能測試紀錄、簽章、部分設定保護證據 | 支援期間、免費安全更新、使用者通知、回復流程、結束日期 |
| 技術文件完整度 | RED EU 符合性聲明、適用標準清單、測試報告 | CRA EU 符合性聲明、技術文件索引、漏洞處理流程、使用者資訊 |
整理成這種格式後,EU 品牌、進口商、測試實驗室與內部品質團隊可以從同一份證據包取得答案。重點不是丟掉 RED 文件,而是標出哪些內容可進入 CRA 文件,哪些位置仍然空白。
RED 網路安全與 EN 18031 的範圍
RED 是 EU 無線電設備市場進入框架。網路安全主要會問三件事:網路保護、個人資料與隱私保護、防止詐欺與濫用。
- 網路保護要說明無線電設備不會損害網路或其功能,也不會濫用網路資源。
- 個人資料與隱私保護要說明產品如何保護使用者資料、通訊資料、位置資訊與認證資訊。
- 防止詐欺與濫用要說明產品如何降低詐欺、濫用、未授權操作的風險。
2025 年 8 月 1 日後進入 EU 市場的相關無線產品,需要先處理 RED 網路安全技術文件、風險評估與測試證據。之後,CRA 主要產品義務於 2027 年 12 月 11 日全面適用時,依 Commission Delegated Regulation (EU) 2026/339,RED 端的額外網路安全委任規則會被廢止。不過,2025 年 8 月 1 日至 2027 年 12 月 10 日間進入 EU 市場的相關無線產品,仍會留下 RED 市場監督問題。
這段轉換關係可對照 RED 端的 Delegated Regulation (EU) 2022/30、Delegated Regulation (EU) 2023/2444、Implementing Decision (EU) 2025/138、Delegated Regulation (EU) 2026/339,以及 CRA 本文 Regulation (EU) 2024/2847。
EN 18031 系列提供技術測試與評估框架。實務上會檢查身分驗證、存取控制、資料保護、預設設定、更新機制、記錄、弱點應對準備等項目。
官方清單中的限制也很重要。以下情境即使做了 EN 18031 測試,也要另外確認符合性推定的範圍。
| 容易忽略的情境 | 為什麼重要 | 先確認什麼 |
|---|---|---|
| 只用指引或理由說明作為證據 | 官方清單下,說明性文字本身不是技術要求的證據 | 測試表中對應的是哪一項要求 |
| 使用者可以不設定密碼 | 允許略過密碼設定的產品,符合性推定可能變弱 | 初始設定、預設值、強制變更、替代驗證 |
| 兒童、玩具、穿戴裝置涉及家長管理 | 存取控制前提不同於一般商用或工業設備 | 家長設定、使用者年齡、遠端操作、資料範圍 |
| 涉及金錢價值產品的安全更新 | 支付、儲值、錢包功能會讓更新評估更敏感 | 更新簽章、發布路徑、回復流程、測試實驗室解讀 |
台灣供應鏈要特別注意「無線產品」不只是路由器。AI 伺服器的管理介面、BMC 遠端管理、NIC 與 DPU 韌體、ODM 客製映像、Wi-Fi / BLE 模組、測試治具與維運工具,都可能進入 EU 品牌客戶的 RED 與 CRA 問卷。
CRA 另外增加什麼
CRA 把產品網路安全拉到整個生命週期。除了出貨前設計與測試,也要求製造商能在支援期間識別漏洞、修補漏洞、通知使用者,並保留可查核的技術文件。
Annex I Part I 是產品安全要求,包括安全設計、已知可被利用漏洞、預設安全設定、攻擊面限制、機密性、完整性與可用性保護。
Annex I Part II 是漏洞處理要求,包括識別與文件化產品元件及漏洞、SBOM、修補漏洞、公開 CVD 政策、提供安全回報聯絡方式、安全發布更新。
Article 14 自 2026 年 9 月 11 日開始。製造商必須針對已遭主動利用的漏洞與重大事件,透過單一通報平台向 ENISA 與協調 CSIRT 通知。這不是 2027 年底才開始的事項。台灣製造商可先閱讀 Article 14 通報指南 與 CSIRT 通報路徑指南。
RED 到 CRA 的證據對照
| RED / EN 18031 證據 | CRA 可重用內容 | CRA 仍需補齊的缺口 | CRA 文件中的位置 |
|---|---|---|---|
| EN 18031 適用範圍紀錄 | 無線功能、產品型號、EU 上市單位、適用判斷 | CRA 產品分類、重要產品判斷、數位元素邊界 | CRA 技術文件中的產品說明、預期用途、分類備忘錄 |
| RED 風險評估 | 網路保護、隱私、濫用風險分析 | CRA 全範圍風險評估、支援期間漏洞營運 | CRA 技術文件中的風險評估與要求適用說明 |
| EN 18031 測試紀錄 | 驗證、存取控制、更新、設定、資料保護測試證據 | 已知漏洞確認、可利用性判斷、更新發送營運證據 | 測試報告、設計驗證紀錄、符合性評估文件 |
| 無線模組與韌體版本表 | 晶片、無線堆疊、韌體、模組認證資訊 | 產品整體 SBOM、OSS、SDK、ODM 客製元件 | SBOM、元件清單、版本管理紀錄 |
| 安全更新流程 | 簽章、派送、回復、設定保護的部分證據 | 支援期間、免費更新、使用者通知、漏洞修補流程 | 漏洞處理流程、更新政策、使用者資訊 |
| 漏洞與缺陷工單 | 已知問題、修補紀錄、客戶回報 | CVD 政策、外部回報窗口、通報判斷、ENISA 通報流程 | CVD 政策、聯絡窗口、事件通報 SOP |
| RED EU 符合性聲明 | RED 符合性聲明與適用標準清單 | CRA EU 符合性聲明與 CRA 獨立證據 | EU 符合性聲明、標準清單、技術文件索引 |
這張表的重點是建立可追溯性。RED 文件可以餵給 CRA,但不能替代 CRA 對漏洞營運、SBOM、支援期間與通報的要求。
如果真正的問題是產品分類或重要產品判斷,請先到 CRA 產品分類頁確認各產品類別的判斷方式。
台灣產品線的市場重點
網通產品是最直接的範圍。路由器、閘道器、企業 Wi-Fi、工業通訊設備會先被問到 RED 與 EN 18031,接著被要求 CRA 技術文件。可參考 台灣網通與 IoT 製造商 CRA 指南。
ODM 韌體是第二個高風險區。EU 品牌通常不會只要模組認證,還會要求韌體 SBOM、版本紀錄、漏洞修補聲明、支援期間與 CVD 流程。ODM 合約若沒有把這些輸出寫清楚,CRA 技術文件會卡在品牌與供應商之間。相關供應鏈安排可參考 台灣 ODM SBOM 指南。
BMC、NIC、DPU 與 AI 伺服器硬體是第三個重點。無線管理模組、遠端管理、基板管理韌體、資料中心客戶指定映像,都可能把 RED 證據與 CRA 證據放在同一份客戶要求裡。AI 伺服器情境可參考 台灣 AI 伺服器 CRA 指南。
我們會先挑「EU 客戶已經要求 RED 或 EN 18031 文件」的產品線,而不是先挑最大營收產品。原因很簡單,客戶問題已經到門口時,該產品線最能暴露 SBOM、CVD、更新與支援期間的真實缺口。
不應該假設的事
- 不要假設 EN 18031 通過就等於 CRA 通過。它是 RED 網路安全協調標準,不是 CRA 全部義務。
- 不要假設模組認證可以取代產品整體 SBOM。
- 不要假設 EU 品牌會自行處理通報,而台灣 ODM 不需要提供漏洞影響資訊。
- 不要假設 2027 年 12 月 11 日前都沒有 CRA 壓力。漏洞與事故通報義務於 2026 年 9 月 11 日先開始。
- 不要假設測試報告足以構成 CRA 技術文件。設計、風險評估、漏洞處理、支援期間與使用者資訊都要串起來。
常見問題
EN 18031 是 CRA 協調標準嗎?
目前不應這樣假設。EN 18031-1、EN 18031-2、EN 18031-3 應作為 RED 網路安全協調標準使用,CRA 仍需另外確認 SBOM、CVD、支援期間與技術文件。
RED 測試報告可以取代 SBOM 嗎?
不可以。RED 測試報告可作為部分安全功能證據,但 CRA 要求產品元件與漏洞文件化,SBOM 是不同類型的證據。
台灣 ODM 幫 EU 品牌出貨時,漏洞通報由誰負責?
要看合約與市場投放角色。不過 ODM 若掌握韌體、漏洞影響範圍與修補版本,就必須能快速把資訊提供給負責通報的一方。
BMC 或 NIC 韌體也要放進 CRA 文件嗎?
若它是產品功能、安全更新、遠端管理或資料路徑的一部分,就很可能需要納入 SBOM、漏洞處理與技術文件範圍。
AI 伺服器沒有消費者無線功能,還需要看 RED 嗎?
要看實際產品是否含有或附帶受 RED 影響的無線電設備。即使 RED 不適用,CRA 對伺服器硬體、韌體、管理介面與更新流程仍可能適用。
EU 客戶只要求 EN 18031 表格,是否可以暫不處理 CRA?
不建議。EN 18031 表格是建立 CRA 證據索引的好時機,否則 2026 年通報義務與 2027 年 CRA 技術文件會變成兩套重複工作。
CRA Evidence 的顧問服務
CRA Evidence 協助台灣無線產品、網通、ODM 韌體與資料中心硬體供應商,將 RED 網路安全證據連接到 CRA 技術文件。服務範圍包括產品範圍判斷、EN 18031 證據重用圖、SBOM 範圍、CVD 政策、通報 SOP、CRA 技術文件缺口檢查。
如果 EU 品牌客戶已開始同時詢問 RED 與 CRA,建議先用一條產品線建立證據索引。可透過 CRA Evidence assessment 檢查目前文件與 CRA 缺口。
本文內容僅供參考,不構成法律建議。有關 EU 產品法規的具體合規要求,請諮詢熟悉 EU 法規的法律專業人士。
相關文章
CRA 是否適用於你的產品?
回答6個簡單問題,了解你的產品是否屬於 EU 網路韌性法的適用範圍。2分鐘內即可獲得結果。