OEM/ODM 就不用為 CRA 準備?
「產品不是掛我的品牌,CRA 應該是品牌客戶的事情吧?」
這是我們近期在協助 OEM/ODM 廠商進行 Cyber Resilience Act(CRA)準備時,很常遇到的一個問題。
從法規角色來看,這個說法有一部分是對的。
依據 EU Cyber Resilience Act(Regulation (EU) 2024/2847),「Manufacturer」的判定並不單純取決於「誰實際把產品生產出來」,而是包括:
開發或製造產品,或委託他人設計、開發或製造產品,並以自己的名稱或商標將產品投入市場的自然人或法人。
因此,在典型的 ODM 商業模式中:
ODM A 設計及生產產品 → 以 Brand B 品牌在歐盟市場銷售
在這個情境下,Brand B 很可能才是 CRA 定義下主要承擔 Manufacturer 義務的經濟營運者,而不是 ODM A。
那 OEM/ODM 就不用準備 CRA 了嗎?
事情沒有這麼簡單。
CRA 要求 Manufacturer 在產品上市前完成一系列工作,包括:
- Cybersecurity Risk Assessment
- Essential Cybersecurity Requirements 評估
- Technical Documentation
- Conformity Assessment
- Vulnerability Handling Process
- 第三方元件與軟體元件管理
- 上市後漏洞與安全事件處理
而且,Manufacturer 在整合第三方元件時,也必須執行適當的 Due Diligence,確保所使用的元件不會影響產品整體的資安符合性。
問題就在這裡:
如果產品真正的設計資料都在 ODM 手上呢?
假設 Brand B 找 ODM A 開發一台網路設備。
Brand B 負責品牌、銷售及 EU 市場投放,但:
Firmware 是 ODM 開發的。
Linux package 是 ODM 選的。
Open-source components 是 ODM 整合的。
Secure Boot 是 ODM 設計的。
Authentication mechanism 是 ODM 實作的。
產品的 SBOM、漏洞分析、Threat Model、Security Architecture、Software Update Mechanism……
真正知道答案的人,其實都在 ODM。
這時候,即使 Brand B 是 CRA 意義下的 Manufacturer,Brand B 要建立 Technical Documentation,仍然必須向 ODM 取得大量技術證據。
換句話說:
CRA 的法律責任可能在品牌商,但 CRA 的技術證據往往存在於 OEM/ODM 的產品開發流程。
Case Study:歐洲品牌客戶要求 ODM 提供 CRA Evidence Package
某台灣 ODM 為歐洲品牌客戶開發一款 Connected Product。
過去雙方的合作模式主要集中在:
Specification → Design → Verification → Production → Shipment
但因應 CRA,品牌客戶開始要求 ODM 額外提供:
Product Security Scope
產品有哪些網路介面?
有哪些 external interfaces?
哪些功能涉及 authentication、authorization 或 sensitive data?
Software Component Information
Firmware 使用哪些第三方 library?
有哪些 open-source components?
版本是什麼?
是否能建立 SBOM?
Threat Modeling & Risk Assessment
可能有哪些 attack surfaces?
可能面對哪些 cybersecurity threats?
已採取哪些 mitigation measures?
Security Design Evidence
Secure Boot 如何實作?
Firmware 是否具備完整性驗證?
Credential 如何管理?
Software Update 如何驗證?
Vulnerability Management
產品上市後如何監控 CVE?
誰負責判斷 vulnerability applicability?
如何提供 security update?
這些資料最後可能被品牌客戶納入自己的 CRA Technical Documentation。
於是,原本看似:
「Brand 的 CRA Compliance Project」
實際上逐漸變成:
Brand + ODM + Component Supplier 的 Supply Chain Compliance Project。
CRA 改變的不只是產品測試,而是供應鏈合作方式
CRA 對 Manufacturer 的要求涵蓋產品的 planning、design、development、production、delivery 及 maintenance。
而 Cybersecurity Risk Assessment 的結果,也必須反映在 Technical Documentation 中。
因此,對 OEM/ODM 而言,更實際的問題不是:
「CRA 法律上是不是我的責任?」
而是:
「當品牌客戶向我索取 CRA 證據時,我能不能提供?」
如果答案是:
「我們沒有 SBOM。」
「Threat Model 沒有留下文件。」
「這個 firmware 是三年前開發的,不知道用了哪些 library。」
「Secure Boot 是 chipset vendor 做的,我們沒有相關 evidence。」
「漏洞發現後由誰處理,目前沒有流程。」
那麼問題就不只是 Compliance。
它可能開始變成:
Customer Requirement。
所以回到正題,OEM/ODM 就不用為 CRA 準備?
如果你的意思是:「OEM/ODM 是否一定是 CRA 法律上的 Manufacturer?」
答案是:不一定,要看實際商業模式及產品以誰的名稱或商標投入市場。
但如果你的意思是:
「我是 OEM/ODM,所以什麼都不用準備?」
那恐怕會低估 CRA 對供應鏈帶來的影響。
因為到了最後,品牌客戶很可能會問:
「請把這台產品的 CRA evidence 給我。」
那時候才開始找 firmware version、SBOM、Threat Model、Risk Assessment 和 Security Design Evidence——
通常就有點晚了。
OEM/ODM 現在可以先做什麼?
不一定需要一開始就建立一套龐大的 CRA 管理制度。
比較務實的方法,是先盤點現有 SDL/產品開發流程,確認目前已經有哪些證據可以重複使用,再補足 CRA 所缺少的部分。
例如:
Requirement → Threat Modeling → Risk Assessment → Security Design → Verification → SBOM → Vulnerability Management → Technical Evidence
很多 OEM/ODM 其實已經做了其中一部分。
真正缺少的,往往不是「完全沒有做資安」,而是:
做過,但沒有形成可以被客戶、稽核人員或符合性評估流程使用的 Evidence。
The ONE 如何協助 OEM/ODM?
The ONE 可從現有產品開發與 SDL 流程開始,協助企業進行:
CRA Gap Analysis → Product Classification → Cybersecurity Risk Assessment → Threat Modeling → Technical Documentation → Testing Evidence → Vulnerability Management → CRA Evidence Package
目標不是單純「多做一套文件」。
而是把企業原本已經存在於 RD、QA、Cybersecurity、PM、Supply Chain 各部門的資訊,重新整理成可追溯、可維護、可提供給品牌客戶的 CRA Compliance Evidence。
The ONE 的資安測試能力亦涵蓋 Internet-connected products、hardware 及 embedded software 等領域。
不確定您的產品適用哪些法規?
立即預約免費初步諮詢或產品評估,我們的專家團隊將協助您規劃最適合的資安與全球市場准入方案。
