
地址:
业务咨询:
投诉建议:
服务热线:
400-666-1678(免收话费)
总机:0755-8885-0135
2024年10月23日,欧盟正式通过《网络弹性法案》(Cyber Resilience Act,简称CRA,法规编号 EU 2024/2847),这部被称为 "数字产品 cybersecurity 新宪章" 的法规,将于2027年12月11日全面生效,而部分核心条款提前至 2026年9 月11日起实施。对于深耕欧洲市场的中国企业而言,这不是一道 "选择题",而是必须跨越的合规门槛。
一、CRA管什么?覆盖范围超广泛
CRA适用于所有带数字元素的产品 —— 具有软件或硬件组件,并能够直接或间接连接到设备或网络,从而处理、存储或传输数据的产品。无论是智能家电、工业控制器,还是软件组件、网络设备,都在监管之列。常见受监管产品包括:智能家电、工业控制器、网络设备、软件组件等,基本覆盖当前主流数字化产品。
所谓“数字元素”通常包括:
● 软件
● 固件
● 云服务或远程数据处理功能
豁免情况:医疗器械(如适用EU 2017/745的设备)、船用设备、体外诊断医疗器械以及航空安全认证相关产品等已有专门法规约束的产品,不适用此法案。同时,专门为国家安全或国防目的开发的产品也被排除在外。
二、重点产品分类:这些产品监管更严格
CRA将产品分为 "默认产品 "和 "重要产品" 和 "关键产品" 三类,实施差异化监管:
● 重要产品(分Class I/II):I 类:有协调标准可自我评估,无标准需公告机构第三方评估,II 类:需公告机构完成 EU 型式检验等第三方评估。
● Class I(风险相对较低的重要产品):路由器 / 调制解调器 / 交换机、智能门锁、安全摄像头、健康穿戴设备(非医疗类)、VPN 软件、密码管理器、联网玩具(带社交互动 / 定位功能)等;
● Class II(风险更高的重要产品):操作系统、独立浏览器、防火墙、入侵检测 / 防御系统、虚拟化运行环境(如虚拟机监控程序)、防篡改微处理器 / 微控制器等。
● 关键产品:包括带安全模块的硬件设备、智能电表网关、智能卡等,需获取欧盟公告机构 cybersecurity 认证(保证等级至少为 "substantial")。
● 默认产品:未列入重要/关键类别的普通含数字元素产品,制造商通过内部控制程序(自我声明) 即可证明合规。
值得注意的是,CRA构建了全链条责任体系,进口商需对制造商的合规性进行实质性审查,否则将承担连带责任,供应链任一环节违规都可能影响整条产业链。
三、核心要求拆解:从设计到退市的全生命周期合规
CRA构建了 "事前预防 - 事中响应 - 事后追溯" 的全链条监管体系,核心要求集中在三大维度:
1. 安全设计贯穿全流程:将网络安全融入产品设计、开发、生产环节,产品需以安全默认配置交付;
2. 5年最低支持期 + 漏洞管理:支持期不得短于5年(产品预期使用期不足5年的除外),期间免费提供安全更新,建立闭环漏洞处理流程;
3. 编制软件物料清单(SBOM):以机器可读格式梳理产品软件组件及依赖关系,实现供应链安全透明;
4. 完成合格评定+加贴CE标志:按产品风险等级完成对应评定程序,CE标志需清晰、永久标注;
5. 信息透明化:向用户清晰告知产品支持期、安全更新政策、安全属性等关键信息;
6. 技术文档长期保存:留存含风险评估、SBOM 等的技术文档,保存期限至少10年或至支持期结束(以长为准)。
此外,CRA与欧盟《通用数据保护条例》(GDPR)、《人工智能法案》(AI Act)形成叠加效应,企业需同时满足数据合规、算法透明等多重要求,合规难度进一步提升。
四、罚款力度:违规成本足以 "致命"
CRA的罚款力度极具威慑力,违规成本足以影响企业生存,不同违规等级对应不同处罚标准,具体如下:
● 最高级违规(违反核心安全要求、未履行漏洞报告义务):罚款上限1500万欧元,或上一财年全球营业额的2.5%(取较高者);
● 中级违规(文档不全、标识错误等):最高1000万欧元或营业额的 2%;
● 轻微违规(提供误导性信息):最高500万欧元或营业额的1%。
特别提醒:微型和小型企业可享受部分期限豁免,但核心安全义务无例外,不得规避合规要求。
五、紧急筹备:2026年9月前,企业必完成3件事
距离2026年9月11日漏洞报告义务生效,仅剩不到半年时间,企业需提前布局、稳步推进,重点完成以下3项核心筹备工作,确保按时合规:
1.搭建监测响应机制:组建安全事件响应团队(PSIRT),搭建7×24小时安全事件感知、响应体系,确保满足法定时效要求,及时处置安全隐患。
2.梳理供应链底数:完成SBOM编制,部署SCA(软件成分分析)工具,自动识别开源组件与许可证,摸清产品软硬件组件溯源信息,要求第三方供应商提供SBOM及安全声明。
3.建立闭环漏洞流程:制定协同漏洞披露(CVD)政策,依托SBOM实现受影响组件快速甄别、风险专业评估及安全更新高效分发,保障产品全支持周期合规履约。
结语:欧盟CRA的落地,本质上构建了一种新型“虚拟关税”,通过技术标准、数据壁垒、连带责任等机制,重构全球数字产业链格局。对于中国出口企业而言,合规不是负担,而是进入欧洲市场的“通行证”。建议企业尽早启动合规评估,明确产品分类及对应要求,提前布局筹备,避免因违规错失市场机会。
【微测检测】—— 您身边的网络安全合规专家
专注 RED 3.3 d/e/f、ETSI EN 303 645、PSTI、EN 18031 认证。
如需了解更多相关资讯或专属服务方案,欢迎联系我们~
业务咨询热线:131-4343-1439(微信同号)
专线邮箱:mti@51mti.com

深圳总部
北京办事处
上海办事处
快速咨询

