
2026 年搜索 CRA 合规软件,会冒出两类截然不同、却贴着同一个标签的产品,而买错的代价很高。本指南对比了六个平台,解释决定哪一个适合您的那道分界线,并赶在第一个硬性截止期限到来之前完成这一切。自 2026 年 9 月 11 日起,带有数字元素的产品的制造商必须按照 24 小时 / 72 小时 / 14 天的时限,向本国 CSIRT 和 ENISA 报告被积极利用的漏洞和严重事件。本文写给承担这项义务的人:产品安全负责人、合规经理,或者向 EU 交付硬件或软件的公司的创始人。
快速解答
- CRA 合规治理与报告综合最佳:Venvera,提供覆盖基本要求的 24 项控制措施、第 14 条报告时钟,以及可复用您在欧盟 NIS2 指令和 ISO 27001 下已有证据的框架映射,价格公开。
- SBOM 与供应商证据最佳:Certivo,专为收集和验证供应商 SBOM 而打造,并将其整理成可直接用于审计的 CRA 技术文档。
- 大型应用安全团队最佳:ArmorCode,一个应用安全态势管理(ASPM)平台,可在庞大的工程体系中将 CRA 映射到安全发现和 SBOM 上。
为什么说 2026 年是关键之年
CRA(Regulation (EU) 2024/2847)已于 2024 年 12 月 10 日生效,但其义务是分阶段适用的。真正让它变成一个项目的日期是 2026 年 9 月 11 日,届时第 14 条规定的报告义务开始适用。自该日起,制造商一旦获悉其带有数字元素的产品中存在被积极利用的漏洞,或发生影响该产品安全的严重事件,就必须提交:
- 在获悉后 24 小时内提交早期预警,
- 72 小时内提交完整通报,以及
- 14 天内提交最终报告(针对被积极利用的漏洞,在纠正措施可用之后),如为严重事件,则在一个月内提交。
报告须通过新的单一报告平台,提交给制造商主要营业地所在国指定为协调者的 CSIRT,并同时提交给 ENISA。随后,全部基本要求、CE 标志和符合性评估自 2027 年 12 月 11 日起适用。违反基本要求的罚款最高可达 EUR 1500 万或全球年营业额的 2.5%,以较高者为准。正是截止期限临近、罚款高昂这两点叠加,让“CRA 合规软件”成了人们专门选购的一个品类;也正因如此,这一领域的搜索结果还很新,仍然可以凭产品本身的优劣来挑选。早期预警是最值得推敲的一项要求。对于严重事件,这一要求站得住脚;但对于被积极利用的漏洞,它确实很难做到,因为所谓“获悉”,通常只是一份写了一半的缺陷报告,落到了一个无权将其升级处理的人手里。现在就确定谁有权启动这个时钟,否则它会撇开您自行开始计时。如果您仍在评估该法规是否适用于您,请先阅读我们的指南:谁必须遵守 CRA,以及 CRA 2026 年和 2027 年的截止期限。
决定您需要哪种工具的那道分界线
这正是大多数盘点类文章忽略的区别。CRA 合规分为两半,而几乎每款产品都只擅长其中一半。
- 技术性的产品安全这一半。生成软件物料清单(SBOM)、扫描并修复漏洞、安全开发以及安全测试。这是应用安全态势管理(ASPM)和软件成分分析(SCA)工具的主场。
- 合规治理这一半。将基本要求映射到有负责人、有证据支撑的控制措施;按产品界定您的经济运营者角色(制造商、进口商、分销商);执行协调漏洞披露策略;运行第 14 条报告时钟;以及汇编符合性评估和 CE 标志文档。这是 GRC 和合规治理平台的主场。
您几乎肯定两者都需要。SBOM 工具无法向市场监督机构证明您的组织治理到位、您的漏洞披露策略已经发布,或者您的事件已在时限内上报。治理平台也不会扫描您的源代码。常见的错误是买了两款都只做技术这一半的工具,或者买了一款号称无所不能、却只把治理这一半做得很单薄的工具。阅读下文每款产品时,请留意它负责的是哪一半。如果您必须分先后投入预算,请先为 9 月这个日期采购。技术这一半可以按您自己的时间表改进产品;而治理这一半是市场监督机构要求查看的内容,也是附带固定日期的那一半。
我们如何挑选(评选方法)
我们于 2026 年 7 月 20 日依据六项加权标准为每个平台打分,并对照供应商文档进行核查;对于 Venvera,则直接对照产品本身进行核查。
- 欧盟《网络弹性法案》(CRA)基本要求覆盖范围与控制措施映射(25%):该工具能在多大程度上将附件 I 的基本要求完整映射到有负责人、有证据支撑的控制措施。
- 第 14 条报告工作流(20%):24 小时 / 72 小时 / 14 天的时钟是否作为原生的、受时限约束的工作流来运行,而不只是一项任务。
- SBOM 与漏洞处理(15%):在技术这一半上的深度。
- 跨框架复用(15%):CRA 证据能否与欧盟 NIS2 指令、ISO 27001 和欧盟《数字运营韧性法案》(DORA)共享,而无需重新收集。
- 定价透明度(15%):公开具体价格的得分高于“联系销售”。
- EU 数据驻留与托管(10%):合规数据存放在哪里。
“已核实”是什么意思。已核实 = 在供应商文档中得到确认,或者(就 Venvera 而言)在我们运营的产品中得到确认。供应商声明 = 由供应商声称、未经独立确认。凡无法证实的事实(多数第三方定价),均标注为“未公开”,而不是凭猜测填写。

CRA 合规软件一览
| 平台 | 负责的一半 | Article 14 时钟 | 定价 | 最适合 |
|---|---|---|---|---|
| Venvera | 治理 | 内置 | 每月 EUR 399 起 | 治理 + 报告 + 框架映射 |
| Certivo | 技术(SBOM) | 部分支持 | 未公开 | SBOM + 供应商证据 |
| ArmorCode | 技术(ASPM) | 通过工作流实现 | 未公开 | 大型 AppSec 体系 |
| Mend.io | 技术(SCA/SBOM) | 部分支持 | 未公开 | SBOM + 漏洞修复 |
| Cycode | 技术(ASPM) | 通过工作流实现 | 未公开 | 从代码到云的安全团队 |
| Zealience | 治理 | 引导式 | 未公开 | 专注 EU 的 CRA 指导 |
1. Venvera
概述
Venvera 是一个在 EU 打造的合规治理平台。其欧盟《网络弹性法案》(CRA)模块将基本要求映射到 24 项有负责人的控制措施,覆盖治理、安全开发、漏洞处理、事件响应、透明度和第三方等领域;它按产品界定您的经济运营者角色,并以自动化时钟运行第 14 条规定的报告义务。它负责的是治理这一半,并明确声明自己不能替代 SBOM 或代码扫描工具。
优势
- 第 14 条报告以实时时钟运行(已核实):24 小时 / 72 小时 / 14 天的各项义务作为受时限约束、面向 CSIRT 和 ENISA 的工作流来运行,而不是作为普通任务。
- 跨框架映射(已核实):与欧盟 NIS2 指令、ISO 27001 和欧盟《数字运营韧性法案》(DORA)真正重叠的 CRA 控制措施会复用同一份证据,因此已受这些监管制度约束的制造商,只需把共同的工作做一次。
- 公开定价与 EU 数据驻留(已核实):固定费率定价,每月 EUR 399 起,不按用户收费,数据托管在 EU 境内。
- 坦诚的范围边界(已核实):产品明确说明自己不做什么,这在市场监督机构面前比“一体化全包”的说法更站得住脚。
缺点
- 与老牌安全供应商相比,公司规模更小、成立时间更短,CRA 模块也较新。
- 它是一个治理层:它不会生成 SBOM、扫描源代码或执行自动化漏洞检测。对于技术这一半,您需要将它与 SBOM/AppSec 工具搭配使用。
- 集成目录比大型 ASPM 平台窄,而且没有在 US 托管的选项。
定价
Basic 每月 EUR 399 起,Professional 每月 EUR 899;按年付费价格更低。Enterprise 为定制报价。价格公开、固定费率、不按用户收费。
最适合
需要把合规治理这一半做扎实的制造商和进口商,尤其是已经承担 NIS2、ISO 27001 或 DORA 义务、希望复用这些证据的企业。

2. Certivo
概述
Certivo 是一个专注于欧盟《网络弹性法案》(CRA)的平台,围绕 SBOM 和供应商证据问题而构建。它收集供应商的软件物料清单,依据基本要求对其进行验证,并汇编可直接用于审计的技术文档。
优势
- 专为 CRA 的 SBOM 收集和供应商网络安全声明而打造(供应商声明)。
- 将供应商证据转化为与基本要求相一致的技术文档(供应商声明)。
缺点
- 专注于 SBOM 和供应商证据;它并不是一个覆盖面广的多框架 GRC 平台,因此如果您还要承担欧盟 NIS2 指令、ISO 27001 或欧盟《数字运营韧性法案》(DORA)的义务,就需要同时运行一个单独的治理工具。
- 定价未公开。
定价
未公开。
最适合
主要 CRA 痛点在于从组件供应商构成的供应链中收集并验证 SBOM 的制造商。
3. ArmorCode
概述
ArmorCode 是一个应用安全态势管理(ASPM)平台。它汇总整个软件开发生命周期中的安全发现,管理 SBOM 和漏洞,并将这些工作映射到包括 CRA 在内的多个框架。
优势
- 在技术这一半上实力强劲:可在大型工程体系中整合漏洞发现和 SBOM(作为 ASPM 能力已核实)。
- CRA 是它映射到现有 AppSec 数据上的众多框架之一(供应商声明)。
缺点
- 这是一个企业级 ASPM 平台:其强项在于广泛的应用安全管理,超出了较小型制造商的需要,而合规治理和符合性评估方面并不是它的重心。
- 总部位于 US;采用企业级定价,且未公开。
定价
未公开。
最适合
已经需要 ASPM、并希望把 CRA 映射到本来就在开展的 AppSec 工作上的大型软件组织。
4. Mend.io
概述
Mend.io 植根于软件成分分析。针对 CRA,它着重于生成达到 CRA 要求的 SBOM、自动化漏洞修复,以及在技术层面生成可直接用于审计的证据。
优势
- 成熟的 SCA 和 SBOM 生成能力,配有自动化修复工作流(作为 SCA 能力已核实)。
- 在技术这一半上直接满足漏洞处理方面的基本要求(与 CRA 相关的表述为供应商声明)。
缺点
- CRA 是叠加在应用安全工具链之上的,因此合规治理、经济运营者范围界定和符合性评估方面相对薄弱。
- 总部在 US;定价未公开。
定价
未公开。
最适合
希望以 SBOM 生成和漏洞修复为核心、并在其之上叠加 CRA 框架的工程团队。
5. Cycode
概述
Cycode 是一个面向安全和工程团队的完整 ASPM 平台,覆盖从代码到云的可见性、SBOM 和漏洞管理,并将 CRA 映射到这一安全态势之上。
优势
- 广泛的从代码到云的应用安全覆盖范围(作为 ASPM 能力已核实)。
- 在由工程团队负责 CRA 应对工作的情况下,对技术这一半很有用(与 CRA 相关的表述为供应商声明)。
缺点
- CRA 是映射到 ASPM 之上的,而不是作为带有角色范围界定和报告义务的合规治理工作流来运行。
- 面向安全和工程团队,而非合规人员或董事会受众;定价未公开。
定价
未公开。
最适合
已经在运行 ASPM、并希望把 CRA 纳入其中的安全团队。
6. Zealience
概述
Zealience 是一家专注 EU 市场的厂商,发布 CRA 指导内容,其中包括关于第 14 条报告的详细资料,其工具面向合规治理这一半。
优势
- 专注 EU、原生面向 CRA,在第 14 条时间线方面提供了真正有用的公开指导(已依据公开发布的资料核实)。
- 面向治理这一半,而不是纯粹的 AppSec(供应商声明)。
缺点
- 与成熟平台相比,这是一家更年轻、规模更小的供应商,过往业绩记录也更短。
- 多框架复用范围比完整的 GRC 框架映射要窄;定价未公开。
定价
未公开。
最适合
希望获得原生面向欧盟《网络弹性法案》(CRA)的治理指导、并且能够接受较新供应商的 EU 制造商。
如何选择 CRA 合规软件
先从这道分界线入手,再考虑您的角色和现有义务。在选购之前,先按产品确定经济运营者这一问题:分销商承担的义务远少于制造商,而为您仅仅是进口的产品采购一套按制造商标准设计的合规方案,是这一品类中代价最高的错误。
如果您的痛点在于供应链和 SBOM
如果您的产品大部分由第三方和开源组件组装而成,SBOM 工具就物有所值:Certivo 适合处理供应商证据,Mend.io 或 Cycode 适合由工程团队负责应对工作的情况。请再搭配一个治理层,来承担报告和文档方面的义务。
如果您已承担 NIS2、ISO 27001 或 DORA 义务
优先考虑框架映射。很大一部分 CRA 治理控制措施与这些监管制度重叠,按框架逐一重新收集同样的证据纯属浪费。不过,复用要实事求是。治理、事件处理和供应商管理可以很好地沿用;但您从 ISO 27001 获得的任何东西,都无法证明您的产品在交付时不存在已知的可利用漏洞。无论您的 ISO 体系多么成熟,都应把产品安全要求当作全新的工作来对待。这正是 Venvera 单一证据库方法能省下最多工作量的地方。
如果 2026 年 9 月 11 日的时钟让您寝食难安
请给第 14 条报告工作流很高的权重。要求每家供应商向您演示:24 小时 / 72 小时 / 14 天的各项义务如何作为一个实时运行、有明确负责人的工作流,提交给 CSIRT 和 ENISA。然后坦率地问问自己,真正的难点究竟在哪里。买下这个工作流只需要一周。而让工程师养成在同一个工作日内把安全研究人员的邮件转入这个工作流的习惯,则需要好几个月,而且这部分没有任何工具能替您完成。错过早期预警的时间窗口,是 2026 年 CRA 合规失败最显眼的方式。
如果您看重定价透明度
这个市场的大多数产品都是“联系销售”。如果您希望在通话之前就看到一个具体数字,公开的固定费率定价能迅速缩小选择范围。
常见问题
什么是 CRA 合规软件?
它是帮助制造商满足欧盟 CRA 要求的软件。实际上它有两种形式:生成 SBOM 并管理漏洞的技术工具,以及将基本要求映射到控制措施、执行协调漏洞披露策略并运行第 14 条报告时钟的合规治理工具。大多数组织两类工具各需要一款。
CRA 何时开始适用?
CRA 已于 2024 年 12 月 10 日生效。第 14 条规定的漏洞和事件报告义务自 2026 年 9 月 11 日起适用,而全部基本要求、符合性评估和 CE 标志自 2027 年 12 月 11 日起适用。
CRA 的报告截止期限是什么?
对于被积极利用的漏洞或严重事件,制造商须通过单一报告平台向担任协调者的 CSIRT 和 ENISA 提交报告:在获悉后 24 小时内提交早期预警,72 小时内提交完整通报,并在 14 天内(在纠正措施可用之后)提交最终报告,如为严重事件,则在一个月内提交最终报告。
我需要 CRA 软件,还是交给顾问就行?
顾问可以帮助您解读适用范围,并一次性准备好文档,但 CRA 是一项持续性义务,有实时运行的报告时钟,证据也必须始终保持最新。从现在到每个截止期限之间,正是软件让控制措施始终有人负责、披露策略始终处于发布状态、报告工作流始终准备就绪。
CRA 合规软件要花多少钱?
这个市场的大多数供应商不公开定价,而是按项目单独报价。Venvera 公开固定费率定价,每月 EUR 399 起,不按用户收费。凡供应商价格未公开的,本指南都如实说明,而不做估算。
一款工具能同时覆盖 SBOM 和治理两方面吗?
很少能做到,能做好的就更少。实事求是地说,技术这一半(SBOM、扫描)和治理这一半(控制措施、披露策略、报告、符合性评估)是不同的专业领域。与其相信“一体化全包”的说法,不如预期为每一半各运行一款强有力的工具。
在比较供应商之前,值得先弄清楚 CRA 工具到底需要做什么。我们关于如何选择 CRA 合规工具的指南列出了五项工作、电子表格在哪些情况下确实仍然够用,以及在演示中可以向任何供应商提出的十二个问题。
主要来源
- Regulation (EU) 2024/2847,即欧盟《网络弹性法案》(CRA):具有法律效力的法规正文,包括基本要求和第 14 条规定的报告义务。EUR-Lex。
- 欧盟委员会《CRA 报告义务》:24 小时 / 72 小时 / 14 天的时间线,以及 2026 年 9 月 11 日这一起始日期。digital-strategy.ec.europa.eu。
- ENISA 单一报告平台:提交 CRA 通报的渠道。enisa.europa.eu。
范围说明。Venvera 的 CRA 模块是一个合规治理层:映射到基本要求的 24 项控制措施、经济运营者角色范围界定、协调漏洞披露以及第 14 条报告时钟,并提供与欧盟 NIS2 指令、ISO 27001 和欧盟《数字运营韧性法案》(DORA)之间的框架映射。它不生成 SBOM、不扫描源代码,也不执行自动化漏洞检测;技术这一半请搭配 SBOM/AppSec 工具。第三方信息来自截至 2026 年 7 月 20 日的公开供应商文档,并在正文中分别标注为已核实或供应商声明。
在 2026 年 9 月 11 日之前做好 CRA 准备。
Venvera 通过映射到基本要求的 24 项控制措施、经济运营者角色范围界定、第 14 条报告时钟,以及可复用您在 NIS2、ISO 27001 和 DORA 下已有证据的框架映射,来管理 CRA 合规。固定费率定价,每月 EUR 399 起,EU 数据驻留。不妨先在 CRA 模块上获取一份免费差距报告。
作者:Alexander Sverdlov,Venvera CEO 兼创始人。发布于 2026 年 7 月 20 日,最近审阅于 2026 年 7 月 20 日。



