EN 18031 與 EU CRA:台灣無線產品製造商的 RED 轉換指南

RED 網路安全、EN 18031 與 CRA 證據如何銜接。台灣製造商仍需補齊 SBOM、CVD、安全更新與 CRA 技術文件。

CRA Evidence Team 發布 2026年6月30日
台灣無線產品製造商將 RED 與 EN 18031 證據連接到 CRA 技術文件的示意圖
本文內容

台灣無線產品的 CRA 準備,不是等到 2027 年才開始的事。2025 年 8 月起,RED 網路安全要求會先推動客戶問卷與技術文件要求,後續再接到 CRA 技術文件。

網通、ODM 韌體、BMC、NIC、DPU、AI 伺服器平台供應商,應在建立 EN 18031 測試證據時,同步整理 SBOM、CVD、支援期間、安全更新與 CRA 技術文件結構。

重點很簡單。EN 18031 是 RED 準備的重要證據,但不是 CRA 合規本身。CRA 還會要求漏洞處理營運、漏洞與事故通報、安全更新、支援期間與產品全生命週期文件。

摘要

  • RED 網路安全要求涵蓋網路保護、個人資料與隱私保護、防止詐欺與濫用。
  • EN 18031-1、EN 18031-2、EN 18031-3 是 RED 網路安全要求下的協調標準。
  • CRA 漏洞與事故通報義務自 2026 年 9 月 11 日起適用,針對已遭主動利用的漏洞與重大事件建立通報義務。
  • CRA 主要產品義務自 2027 年 12 月 11 日適用。過渡規定會讓既有範圍內產品先受到通報義務影響。
  • RED / EN 18031 證據可以成為 CRA 準備素材,但仍需補足 CRA 專屬的生命週期文件。

實務觀點

我們認為,最容易出錯的做法,是把 RED、CRA、SBOM 拆成三個互不相干的專案。無線產品的 CRA 準備不是把測試報告、韌體清單、法規意見各自放進資料夾,而是把同一條產品線的證據整理成一個可追溯的技術文件結構。

EN 18031 的價值不是取代 CRA。它真正有用的地方,是讓驗證、存取控制、更新、預設設定、資料保護這些證據先成形。把這些證據對到 CRA 要求與技術文件結構後,SBOM、CVD、支援期間與通報流程的缺口會更早浮出來。

台灣製造商不應把 RED 當成 2025 年 8 月的一次性關卡。我們會建議把 2026 年 9 月的通報義務與 2027 年 12 月的 CRA 技術文件放進同一套準備節奏,因為 EU 品牌客戶通常不會把問題分得那麼乾淨。

將 RED 與 EN 18031 測試證據,連同 SBOM、CVD、支援期間、通報判斷、更新流程,接到 CRA 技術文件的流程。
RED 與 EN 18031 證據是 CRA 技術文件的輸入。CRA 仍需在同一條產品線追蹤漏洞處理、SBOM、支援期間、更新與通報判斷。

讓 EU 客戶容易理解的證據整理方式

EU 客戶通常不是只要單一測試報告,而是想知道這條產品線可以用哪些證據說明。若 RED 技術文件、EN 18031 測試表、SBOM、CVD 政策與更新流程分散在不同資料夾,每次回覆客戶問卷都會變成手工作業。

第一份證據包建議先鎖定一條產品線。將完成品、Wi-Fi / BLE 模組、韌體、行動 app、雲端連線、供應商韌體放進同一份清單。接著分清楚哪些證據可回答 RED,哪些證據需要為 CRA 另外補齊。

EU 客戶要求 RED 可直接回答的範圍 CRA 需要補上的證據
無線產品網路安全說明 RED 網路安全適用判斷、EN 18031 測試表、RED 風險評估 CRA 要求對照表、已知漏洞確認紀錄、產品分類備忘錄
軟體組成與 SBOM 無線模組、韌體、已認證零件清單 產品整體 SBOM、OSS、app、雲端 SDK、供應商韌體
漏洞出現時的聯絡窗口 RED 技術文件中的責任部門或品質窗口 CVD 政策、外部回報窗口、通報判斷負責人、ENISA 通報流程
安全更新提供方式 更新功能測試紀錄、簽章、部分設定保護證據 支援期間、免費安全更新、使用者通知、回復流程、結束日期
技術文件完整度 RED EU 符合性聲明、適用標準清單、測試報告 CRA EU 符合性聲明、技術文件索引、漏洞處理流程、使用者資訊

整理成這種格式後,EU 品牌、進口商、測試實驗室與內部品質團隊可以從同一份證據包取得答案。重點不是丟掉 RED 文件,而是標出哪些內容可進入 CRA 文件,哪些位置仍然空白。

RED 網路安全與 EN 18031 的範圍

RED 是 EU 無線電設備市場進入框架。網路安全主要會問三件事:網路保護、個人資料與隱私保護、防止詐欺與濫用。

  • 網路保護要說明無線電設備不會損害網路或其功能,也不會濫用網路資源。
  • 個人資料與隱私保護要說明產品如何保護使用者資料、通訊資料、位置資訊與認證資訊。
  • 防止詐欺與濫用要說明產品如何降低詐欺、濫用、未授權操作的風險。

2025 年 8 月 1 日後進入 EU 市場的相關無線產品,需要先處理 RED 網路安全技術文件、風險評估與測試證據。之後,CRA 主要產品義務於 2027 年 12 月 11 日全面適用時,依 Commission Delegated Regulation (EU) 2026/339,RED 端的額外網路安全委任規則會被廢止。不過,2025 年 8 月 1 日至 2027 年 12 月 10 日間進入 EU 市場的相關無線產品,仍會留下 RED 市場監督問題。

這段轉換關係可對照 RED 端的 Delegated Regulation (EU) 2022/30Delegated Regulation (EU) 2023/2444Implementing Decision (EU) 2025/138Delegated Regulation (EU) 2026/339,以及 CRA 本文 Regulation (EU) 2024/2847

EN 18031 系列提供技術測試與評估框架。實務上會檢查身分驗證、存取控制、資料保護、預設設定、更新機制、記錄、弱點應對準備等項目。

官方清單中的限制也很重要。以下情境即使做了 EN 18031 測試,也要另外確認符合性推定的範圍。

容易忽略的情境 為什麼重要 先確認什麼
只用指引或理由說明作為證據 官方清單下,說明性文字本身不是技術要求的證據 測試表中對應的是哪一項要求
使用者可以不設定密碼 允許略過密碼設定的產品,符合性推定可能變弱 初始設定、預設值、強制變更、替代驗證
兒童、玩具、穿戴裝置涉及家長管理 存取控制前提不同於一般商用或工業設備 家長設定、使用者年齡、遠端操作、資料範圍
涉及金錢價值產品的安全更新 支付、儲值、錢包功能會讓更新評估更敏感 更新簽章、發布路徑、回復流程、測試實驗室解讀

台灣供應鏈要特別注意「無線產品」不只是路由器。AI 伺服器的管理介面、BMC 遠端管理、NIC 與 DPU 韌體、ODM 客製映像、Wi-Fi / BLE 模組、測試治具與維運工具,都可能進入 EU 品牌客戶的 RED 與 CRA 問卷。

CRA 另外增加什麼

CRA 把產品網路安全拉到整個生命週期。除了出貨前設計與測試,也要求製造商能在支援期間識別漏洞、修補漏洞、通知使用者,並保留可查核的技術文件。

Annex I Part I 是產品安全要求,包括安全設計、已知可被利用漏洞、預設安全設定、攻擊面限制、機密性、完整性與可用性保護。

Annex I Part II 是漏洞處理要求,包括識別與文件化產品元件及漏洞、SBOM、修補漏洞、公開 CVD 政策、提供安全回報聯絡方式、安全發布更新。

Article 14 自 2026 年 9 月 11 日開始。製造商必須針對已遭主動利用的漏洞與重大事件,透過單一通報平台向 ENISA 與協調 CSIRT 通知。這不是 2027 年底才開始的事項。台灣製造商可先閱讀 Article 14 通報指南CSIRT 通報路徑指南

RED 到 CRA 的證據對照

RED / EN 18031 證據 CRA 可重用內容 CRA 仍需補齊的缺口 CRA 文件中的位置
EN 18031 適用範圍紀錄 無線功能、產品型號、EU 上市單位、適用判斷 CRA 產品分類、重要產品判斷、數位元素邊界 CRA 技術文件中的產品說明、預期用途、分類備忘錄
RED 風險評估 網路保護、隱私、濫用風險分析 CRA 全範圍風險評估、支援期間漏洞營運 CRA 技術文件中的風險評估與要求適用說明
EN 18031 測試紀錄 驗證、存取控制、更新、設定、資料保護測試證據 已知漏洞確認、可利用性判斷、更新發送營運證據 測試報告、設計驗證紀錄、符合性評估文件
無線模組與韌體版本表 晶片、無線堆疊、韌體、模組認證資訊 產品整體 SBOM、OSS、SDK、ODM 客製元件 SBOM、元件清單、版本管理紀錄
安全更新流程 簽章、派送、回復、設定保護的部分證據 支援期間、免費更新、使用者通知、漏洞修補流程 漏洞處理流程、更新政策、使用者資訊
漏洞與缺陷工單 已知問題、修補紀錄、客戶回報 CVD 政策、外部回報窗口、通報判斷、ENISA 通報流程 CVD 政策、聯絡窗口、事件通報 SOP
RED EU 符合性聲明 RED 符合性聲明與適用標準清單 CRA EU 符合性聲明與 CRA 獨立證據 EU 符合性聲明、標準清單、技術文件索引

這張表的重點是建立可追溯性。RED 文件可以餵給 CRA,但不能替代 CRA 對漏洞營運、SBOM、支援期間與通報的要求。

如果真正的問題是產品分類或重要產品判斷,請先到 CRA 產品分類頁確認各產品類別的判斷方式。

台灣產品線的市場重點

網通產品是最直接的範圍。路由器、閘道器、企業 Wi-Fi、工業通訊設備會先被問到 RED 與 EN 18031,接著被要求 CRA 技術文件。可參考 台灣網通與 IoT 製造商 CRA 指南

ODM 韌體是第二個高風險區。EU 品牌通常不會只要模組認證,還會要求韌體 SBOM、版本紀錄、漏洞修補聲明、支援期間與 CVD 流程。ODM 合約若沒有把這些輸出寫清楚,CRA 技術文件會卡在品牌與供應商之間。相關供應鏈安排可參考 台灣 ODM SBOM 指南

BMC、NIC、DPU 與 AI 伺服器硬體是第三個重點。無線管理模組、遠端管理、基板管理韌體、資料中心客戶指定映像,都可能把 RED 證據與 CRA 證據放在同一份客戶要求裡。AI 伺服器情境可參考 台灣 AI 伺服器 CRA 指南

我們會先挑「EU 客戶已經要求 RED 或 EN 18031 文件」的產品線,而不是先挑最大營收產品。原因很簡單,客戶問題已經到門口時,該產品線最能暴露 SBOM、CVD、更新與支援期間的真實缺口。

不應該假設的事

  • 不要假設 EN 18031 通過就等於 CRA 通過。它是 RED 網路安全協調標準,不是 CRA 全部義務。
  • 不要假設模組認證可以取代產品整體 SBOM。
  • 不要假設 EU 品牌會自行處理通報,而台灣 ODM 不需要提供漏洞影響資訊。
  • 不要假設 2027 年 12 月 11 日前都沒有 CRA 壓力。漏洞與事故通報義務於 2026 年 9 月 11 日先開始。
  • 不要假設測試報告足以構成 CRA 技術文件。設計、風險評估、漏洞處理、支援期間與使用者資訊都要串起來。

把 RED 證據接到 CRA 文件的 7 個步驟

  1. 按 EU 上市單位整理產品線。完成品、模組、韌體、SDK、BMC、NIC、DPU、維運工具要放在同一份清單。
  2. 記錄 RED 網路安全要求的適用判斷。若判定不適用,也要保留無線功能、資料類型、使用情境與銷售路徑的理由。
  3. 把 EN 18031 測試項目標到 CRA 要求。分清楚哪些證據可重用,哪些是 CRA 生命週期要求的新缺口。
  4. 定義 SBOM 範圍。韌體映像、OSS、驅動程式、管理控制器、雲端 SDK、供應商二進位元件都要被考慮。
  5. 建立 CVD 與安全聯絡窗口。外部回報、內部 triage、EU 品牌通知、通報判斷要形成同一流程。
  6. 對齊支援期間與更新政策。產品規格、合約、維護方案、技術文件中的安全更新承諾必須一致。
  7. 先做一條產品線的 CRA 技術文件草稿。將 RED 文件、SBOM、CVD、更新流程、通報 SOP 放進同一個索引。

若要先判斷產品是否落入 CRA 範圍,可使用 CRA Applicability Check。若需要把現有 RED 證據轉成 CRA 文件缺口清單,可預約 assessment

常見問題

EN 18031 是 CRA 協調標準嗎?

目前不應這樣假設。EN 18031-1、EN 18031-2、EN 18031-3 應作為 RED 網路安全協調標準使用,CRA 仍需另外確認 SBOM、CVD、支援期間與技術文件。

RED 測試報告可以取代 SBOM 嗎?

不可以。RED 測試報告可作為部分安全功能證據,但 CRA 要求產品元件與漏洞文件化,SBOM 是不同類型的證據。

台灣 ODM 幫 EU 品牌出貨時,漏洞通報由誰負責?

要看合約與市場投放角色。不過 ODM 若掌握韌體、漏洞影響範圍與修補版本,就必須能快速把資訊提供給負責通報的一方。

BMC 或 NIC 韌體也要放進 CRA 文件嗎?

若它是產品功能、安全更新、遠端管理或資料路徑的一部分,就很可能需要納入 SBOM、漏洞處理與技術文件範圍。

AI 伺服器沒有消費者無線功能,還需要看 RED 嗎?

要看實際產品是否含有或附帶受 RED 影響的無線電設備。即使 RED 不適用,CRA 對伺服器硬體、韌體、管理介面與更新流程仍可能適用。

EU 客戶只要求 EN 18031 表格,是否可以暫不處理 CRA?

不建議。EN 18031 表格是建立 CRA 證據索引的好時機,否則 2026 年通報義務與 2027 年 CRA 技術文件會變成兩套重複工作。

CRA Evidence 的顧問服務

CRA Evidence 協助台灣無線產品、網通、ODM 韌體與資料中心硬體供應商,將 RED 網路安全證據連接到 CRA 技術文件。服務範圍包括產品範圍判斷、EN 18031 證據重用圖、SBOM 範圍、CVD 政策、通報 SOP、CRA 技術文件缺口檢查。

如果 EU 品牌客戶已開始同時詢問 RED 與 CRA,建議先用一條產品線建立證據索引。可透過 CRA Evidence assessment 檢查目前文件與 CRA 缺口。


本文內容僅供參考,不構成法律建議。有關 EU 產品法規的具體合規要求,請諮詢熟悉 EU 法規的法律專業人士。

CRA EN 18031 RED 台灣無線產品 技術文件 SBOM
Share

CRA 是否適用於你的產品?

回答6個簡單問題,了解你的產品是否屬於 EU 網路韌性法的適用範圍。2分鐘內即可獲得結果。