歐盟法規雷達由 ZC 熱蘭遮管理諮詢提供
CRA

歐盟網路韌性法案

Regulation (EU) 2024/2847

本法旨在建立歐盟範圍內具有數位元素產品之水平性網路安全要求,確保產品於設計、開發與生產階段符合本質網路安全要求,並規範製造商在產品支援期間內之脆弱性管理義務,以提升內部市場產品網路安全水準並保護消費者與組織安全。本法適用於在歐盟市場上販售之所有具有數位元素之軟體及硬體產品,包含其遠端資料處理解決方案,惟醫療器材、車輛及航空產品等已受其他聯盟法規管制者除外。

重要日期與時程

2026-09-11:脆弱性報告義務

2026-06-11:通知部門程序

2027-12-11:完整實施

2027-12-11:消費者代表訴訟適用

2025-12-11:委員會指導文件發佈:儘早發佈;重要產品實施法規

主要合規要求

  • 【風險分級制度(四級)】
  • 第一類(最高風險):關鍵基礎設施、投票系統、交通管理等
  • 第二類(高風險):工業控制系統、醫療設備、特定網路設備
  • 預設/非關鍵類別:一般消費性數位產品
  • 免管制:不連網產品、純軟體(部分例外)
  • 【製造商核心義務】
  • 產品上市前:進行網路安全風險評估,納入技術文件
  • 確保符合 Annex I 第一部分之本質網路安全要求(安全預設值、漏洞處理、存取控制等)
  • 支援期限(Support Period):最少5年(或產品預期使用期限,取較長者)
  • 在整個支援期內主動處理漏洞(Annex I 第二部分)
  • 【漏洞揭露義務】
  • 發現被積極利用之漏洞(Actively Exploited Vulnerability):
  • 24小時內:向ENISA及主管機關提交早期預警
  • 72小時內:提交漏洞通知
  • 14天內:提交最終報告
  • 設立單一聯絡點供使用者回報漏洞
  • 【符合性評估】
  • 第一、二類(高風險):須由認可第三方機構(Notified Body)評估
  • 其他類別:製造商自我聲明(但須完整技術文件)
  • 通過評估後貼附CE標章
  • 【時程】
  • 2027年9月11日:大多數義務開始適用
  • 2026年9月11日:製造商報告嚴重漏洞義務提前適用
  • 【罰則】
  • 不符合本質要求:最高1,500萬歐元或全球年營業額2.5%
  • 其他違規:最高1,000萬歐元或全球年營業額2%

先確認這幾件事

  • 產品是否為含有數位元素的硬體或軟體(如連網設備、路由器、工控系統)?
  • 是否有網路連接功能?
  • 是否提供遠端韌體更新?
  • 是否建立漏洞揭露政策與安全更新維護機制?

罰則

各成員國應制定行政罰款規則,最高罰款金額應按以下方式計算:(一)對製造商:對合規失敗之違反,罰款上限為該製造商全球年營業額之百分比,具體比例由各成員國自定,但須具備有效性、比例性及嚇阻力;(二)對進口商及經銷商:罰款金額應與其在價值鏈中之角色相稱;(三)應考慮之加重情節:同一經濟行為人在其他成員國已受罰款之情況;(四)應考慮之減輕情節:微型企業或小型企業、初創企業、或首次違反;(五)微型及小型企業對脆弱性報告二十四小時期限不符合者應豁免罰款,惟應符合有效性、比例性及嚇阻力原則;(六)開源軟體管理人應豁免罰款;(七)其他行政措施包括:要求採取更正措施、產品回收、強制下架、禁止進口、暫停銷售權等。由各成員國自定處罰規則,但須具備有效性與嚇阻力。

官方資源

EUR-Lex 法規全文(Regulation (EU) 2024/2847)