CRA 來襲

DEKRA 德凱協助車用供應鏈掌握歐盟資安合規新門檻

2026年9月04日Cyber Security

隨著歐盟《網路韌性法案》(Cyber Resilience Act, CRA)持續推進,具備數位元素的產品正面臨更明確的資安合規要求。對車用電子、後裝市場、車用物聯網、電動車充電設備、車隊管理與智慧移動產品業者而言,只要產品具備連網功能、軟體或應用程式、雲端服務、遠端更新或資料傳輸能力,未來進入歐盟市場前,都需要更早檢視產品資安與法規適用性。

為協助台灣車用供應鏈從理解法規走向實務準備,DEKRA 德凱學院舉辦「CRA 來襲:連網車用產品進入歐盟市場的資安合規新門檻」Workshop,聚焦 CRA 對連網車用產品與智慧移動產品的影響,並從第三方測試、驗證與認證實務出發,協助企業掌握產品資安、軟體物料清單(SBOM)、漏洞管理、安全更新、技術文件與市場准入之間的關聯。
本次 Workshop 以 CRA 為主軸,說明其影響不只限於資安技術層面,更將延伸至產品設計、研發流程、供應鏈治理與售後維護。隨著 CRA 通報義務將於 2026 年 9 月 11 日適用、主要義務將於 2027 年 12 月 11 日全面適用,企業需要及早建立漏洞接收、風險評估、修補追蹤、事件通報與產品生命週期資安管理能力。對出口歐盟的連網車用與智慧移動產品而言,能否提出可追溯、可維護、可稽核的產品資安證據鏈,將成為降低上市風險的重要關鍵。
活動進一步從 CRA 延伸至車用供應鏈在前裝市場與車廠客戶合作時常見的資安要求,串聯 ISO/SAE 21434、ISO 24089、UN R155/R156 與台灣 VSTD 96/97 等關鍵標準與法規。透過合規路線圖的方式,DEKRA 德凱協助與會企業理解,CRA 可視為產品資安的基本門檻;若產品進一步進入車廠供應鏈,則需要面對車用資安工程、軟體更新管理、網路安全管理系統與軟體更新管理系統、供應商資安證據與客戶稽核等更完整的要求。
在實務導入層面,本次活動也邀請車用軟體安全開發與測試解決方案夥伴,分享如何運用靜態應用程式安全測試、軟體組成分析、模糊測試與軟體測試驗證等工具鏈,協助企業將 CRA 要求落實於產品開發流程。面對軟體組成透明度、開源元件風險、漏洞追蹤與安全測試需求,企業若能提早建立系統化管理方式,將有助於提升軟體供應鏈可視性,並強化未來面對第三方評估、客戶稽核與市場准入時的準備度。
活動最後透過 CRA 實戰問答座談,從前裝、後裝與智慧移動產品等不同應用情境,回應企業在準備過程中最關注的問題,包括產品是否適用 CRA、軟體物料清單應如何建立、漏洞管理流程從何開始、車廠客戶可能要求哪些證據,以及企業如何從 CRA 產品資安準備,逐步銜接車廠客戶與前裝供應鏈的資安合規要求。
DEKRA德凱表示,CRA 時代已不再是未來議題,而是企業現在就需要啟動的準備工程。未來,DEKRA德凱將持續結合第三方測試、驗證與認證專業,協助台灣車用供應鏈從法規解析、產品資安差距評估、軟體安全開發到合規證據鏈建立,逐步提升產品在歐盟與全球市場中的安全韌性與競爭力。