親愛的客戶您好:
隨著 Cyber Resilience Act(CRA,Regulation (EU) 2024/2847) 已正式公布,以及 Machinery Regulation (EU) 2023/1230 將於 2027 年 1 月 20 日正式適用,建議所有機械設備製造商儘早評估產品是否屬於 Products with Digital Elements (PDE),並確認是否同時適用 CRA 相關要求。
依據 CRA 規定,凡具有數位元素之產品,其硬體、軟體及必要之遠端資料處理解決方案(Remote Data Processing Solutions, RDPS),均可能納入 CRA 管理範圍。
此外,CRA Recital 53 明確指出,當機械產品同時屬於 Machinery Regulation (EU) 2023/1230 及 Cyber Resilience Act 的適用範圍時,製造商應同時符合兩部法規的要求。
Recital 53 並說明,Machinery Regulation 已針對安全相關控制系統提出資安要求,而 CRA 則提供產品資安的整體框架,因此兩部法規應相互配合,以確保產品在功能安全與網路安全兩方面皆達到歐盟要求,並避免重複或衝突的符合性要求。

哪些機械產品建議優先評估 CRA?
具有下列功能的設備,建議優先進行 CRA 適用性評估:
- CNC 工具機
- 工業機器人
- 自動化設備
- 半導體設備
- AGV/AMR
- 包裝設備
- 檢測設備
- 其他具備控制軟體或網路通訊功能之設備
尤其當產品具有以下數位功能時,更可能屬於 CRA 所稱之 Products with Digital Elements:
- PLC/Safety PLC
- HMI
- IPC(Industrial PC)
- Ethernet、Profinet、EtherNet/IP、OPC UA、Modbus TCP
- Wi-Fi、Bluetooth
- USB、SD Card
- Remote Access
- VPN
- Cloud Service
- Embedded Software
- Firmware
- PC 設定軟體或行動 App
CRA 對機械設備可能增加的符合要求
除現有 CE 機械安全要求外,製造商亦應評估是否建立:
- Cybersecurity Risk Assessment
- Secure by Design/Secure by Default
- Vulnerability Handling Process
- Security Update Management
- Software Bill of Materials(SBOM)
- Vulnerability Disclosure Policy
- PSIRT
- Security Support Period
- Cybersecurity Technical Documentation
- Cybersecurity Verification & Validation
建議提前規劃
由於 CRA 與 Machinery Regulation 的要求具有互補性,建議製造商於產品開發及 CE 規劃階段,同步檢視:
- 網路安全風險評估
- 軟體及韌體管理
- 遠端維護與更新機制
- 技術文件完整性
提前完成 CRA 適用性評估,將有助於降低產品出口歐盟市場時之符合性風險及驗證時程。
如需進一步了解產品是否屬於 CRA 適用範圍,或需要 CRA 適用性評估、Cybersecurity Risk Assessment 及相關符合性服務,歡迎隨時與我們聯繫。







