一款欧盟《网络弹性法案》(CRA)合规工具必须做好五件事:掌握您的哪些产品属于适用范围以及它们如何分类;保存每款产品满足附件 I 基本要求的证据;生成并保存软件物料清单(SBOM);在出现漏洞被积极利用的情况时运行 24 小时和 72 小时报告计时;以及汇编支撑 CE 标志的技术文档。如果一款工具无法做到全部五项,剩下的工作最终就得在别处完成,而那通常是一张电子表格加一个共享盘。
真正决定采购的是报告计时。清单上的其他各项,靠一张维护良好的电子表格也能勉强应付,只是效果不佳。但从您知悉某个漏洞被利用之时起算的 24 小时监管截止期限却无法这样应付,因为电子表格根本不知道现在是几点。
您的采购实际上要对标什么
需求来自日期和义务,而不是功能列表。三个数字决定了您所需工具的大致形态。
| 日期 | 开始适用的内容 | 工具需要为此做什么 |
|---|---|---|
| 2026 年 6 月 11 日 | 成员国可以指定合格评定机构。 | 没有直接要求。这是公告机构的服务能力开始出现的时间点,因此也是开始排队的时间点。 |
| 2026 年 9 月 11 日 | 第 14 条规定的报告义务开始适用,包括已经投放市场的产品。 | 运行 24 小时和 72 小时计时,保存报告内容和报告时间的证据。 |
| 2027 年 12 月 11 日 | CRA 全面适用:基本要求、合格评定、CE 标志、欧盟符合性声明。 | 按产品保存技术文件、风险评估、SBOM 和合格评定路径。 |
中间那个日期正是买家容易忽略的。它适用于您已经发货的产品,因此不会因为您较早进入市场而获得任何宽限期。我们关于 2026 年和 2027 年 CRA 截止期限的指南列出了完整的时间顺序。
五项工作,以及如何判断一款工具是否真正做到
每家供应商都会对这五项全部说“是”。以下问题可以把真正的能力与表单上的一个字段区分开来。
| 工作 | CRA 依据 | 能暴露薄弱回答的问题 |
|---|---|---|
| 界定产品范围并分类 | 附件 III 和附件 IV | 它能否记录一款不在适用范围内的产品,并记下相应理由?只对适用范围内的产品建模的工具,无法证明其他产品为何被排除在外。 |
| 对照附件 I 提供证据 | 附件 I 第 I 部分和第 II 部分 | 它是否将第 I 部分(产品属性)与第 II 部分(漏洞处理)区分开来?把两者合并成一张检查清单的工具,通常对第 II 部分覆盖不足。 |
| 软件物料清单 | 附件 I 第 II 部分 | SBOM 是在每次发布时重新生成并留存,还是只为一次审计生成一次?某一时点的 SBOM 只是一份文档,而不是一项控制措施。 |
| 报告计时 | 第 14 条 | 在该工具中,24 小时计时从何时开始,又会通知谁?如果答案是“有人创建工单的时候”,那这个计时只是摆设。 |
| 技术文档 | 附件 VII | 它能否将技术文件导出为一套连贯的文档包,还是只能导出一个装满附件的文件夹?公告机构阅读的是文档,而不是数据库。 |
您真的需要一款工具吗?
有时并不需要,这一点值得直说。如果您只在市场上投放一两款默认类别的产品,只有一个工程团队,并且已经在构建流水线中生成 SBOM,那么一张电子表格加上一份经过演练的报告操作手册,足以让您度过 2026 年。它无法帮您应对的是规模扩大、人员流动,或者监管机构要求您证明您在何时知悉了什么。
| 方式 | 适用情形 | 失效情形 | 实际成本 |
|---|---|---|---|
| 电子表格和共享盘 | 1 至 3 款产品,一个团队,分类级别低 | 24 小时计时在某个周日凌晨 2 点开始,或者负责维护的人离职 | 在第一次事件发生前免费,之后代价非常高昂 |
| 产品安全平台 | 您最需要的是 SBOM 和漏洞管理 | 到了 CE 标志阶段,却没有地方汇编技术文件 | 成本实实在在,而且通常还得再买第二款工具 |
| 支持 CRA 的 GRC 平台 | 多款产品,分类级别不一,需要审计追踪 | 您原本期望它能扫描代码。它负责治理,而不负责测试 | 订阅费用,外加如实填充数据所需的投入 |
| 仅依靠顾问 | 一次性差距评估或某个具体的符合性问题 | 义务是持续性的,而报告只是一张快照 | 每次委托费用都很高,而且不会积累任何成果 |
为什么报告计时是决定性功能
第 14 条篇幅简短,却毫不留情。它要求在知悉被积极利用的漏洞后 24 小时内发出早期预警,并在 72 小时内提交更完整的通知。两者都须提交给被指定为协调人的 CSIRT 和 ENISA。
计时并不是从您创建工单、完成初步研判或认定漏洞严重时才开始。它从您知悉之时开始。每花一个小时去判断计时是否已经开始,就等于在计时中耗掉了一个小时。
这正是工具物有所值的原因。知悉的信息无论来自何处(研究人员的邮件、供应商公告或监控告警),都必须在发生的那一刻被记录下来。随后,截止期限必须让有权限的人看到,即使在非工作时间也是如此,同时还要有一份预先起草好、随时可以发送的通知。这是一个有负责人、有升级机制的工作流程,而电子表格无法承载这样的流程。
有一项范围很窄的减免值得了解:第 64(10)(a) 条规定,微型企业和小型企业错过第 14(2)(a) 条或第 14(4)(a) 条规定的特定截止期限时,不处以罚款。报告义务依然存在。只是不适用对延迟的处罚。
其他搜索结果错在哪里
有三种说法在供应商的内容以及转述这些内容的指南中反复出现。
认为扫描器就是欧盟《网络弹性法案》(CRA)工具。SBOM 生成和依赖项扫描只覆盖附件 I 第 II 部分的一部分,此外别无其他。它们不能对产品进行分类,不保存合格评定路径,也无法生成技术文件。它们只是答案的一个组成部分,却被当作完整答案来销售。
认为 CRA 合规是一个有结束日期的项目。第 13 条要求产品在整个支持期内保持合规,第 14 条则持续适用。把合规建模为一次性评估的工具,在您完成评估后的第二天就会出错。
认为 2027 年 12 月就是截止期限。那是最后一个截止期限,而不是第一个。按照 2027 年来采购,结果却发现报告义务早在 2026 年 9 月就已开始,这是解读时间线代价最高的一种方式。
向任何供应商提出的十二个问题
请在演示中提出这些问题,而不是在 RFP 回复中。值得关注的是,他们能多快地向您展示,而不是向您讲述。
| # | 问题 | 好的回答是什么样的 |
|---|---|---|
| 1 | 请展示一款被归类为附件 III 重要产品 II 类的产品。 | 分类是一个附带论证记录的字段,而不是一个标签。 |
| 2 | 与第 I 部分分开的附件 I 第 II 部分证据在哪里? | 两套相互独立的证据,而不是一张合并的检查清单。 |
| 3 | 为这款产品的最近一次发布生成 SBOM。 | 它来自流水线,并带有日期。而不是手动上传的文件。 |
| 4 | 现在就启动 24 小时计时。谁会收到通知? | 一位具名的负责人和一条升级路径,包括非工作时间。 |
| 5 | 已经到了第 20 个小时,仍然没有人采取行动。会发生什么? | 自动触发升级。如果答案是一个仪表板,那么凌晨 2 点没有人会盯着它。 |
| 6 | 导出技术文档包。 | 一套连贯的文档,按附件 VII 的顺序排列。 |
| 7 | 请展示六个月前一次变更的审计追踪。 | 不可篡改、可追溯到具体人员,并保留变更前的值。 |
| 8 | 产品支持期结束时,工具如何处理? | 支持期已被建模,相关义务随之终止。 |
| 9 | 协调标准发生变化时会怎样? | 有明确说明的更新流程,而不是“我们会给您发邮件”。 |
| 10 | 这些义务中,哪些是该工具“不”覆盖的? | 一个直截了当的回答。每款工具都有缺口,只有部分供应商愿意明说。 |
| 11 | 请向我展示公告机构会看到的同一视图。 | 一个只读、附有证据的视图,而不是销售演示。 |
| 12 | 产品数量是 40 款而不是 4 款时,费用是多少? | 有公开价格,或者至少有计算公式。按产品计价的代价往往在后期才显现。 |
第 10 个问题最值得关注。能说出自身缺口的供应商,描述的是一款他们真正了解的产品。而声称完全覆盖一部要到 2027 年 12 月才全面适用的法规的供应商,描述的只是一份路线图。
自建还是采购
当您的产品组合较窄,且您的工程文化已经把安全证据视为一种构建产物时,自建是说得通的。您的大部分精力将不会花在跟踪本身,而是花在那些枯燥却无法回避的部分:留存、审计追踪、非工作时间的升级,以及随着各项标准陆续出台而让整套体系保持最新。
真正的检验在于:到了第三年,当搭建它的人已经离开、欧盟《网络弹性法案》(CRA)也不再是新鲜事时,您是否仍会维护它。大多数内部自建的合规跟踪工具都通不过这一检验。这并不是反对自建的理由,而是提醒您要清楚自己究竟承担了什么。
常见问题
是否存在经过认证或批准的 CRA 工具?
没有。欧盟《网络弹性法案》(CRA)认证的是具有数字元素的产品,而不是用于管理合规的软件。任何声称其工具已通过 CRA 认证的供应商,描述的都是一种并不存在的东西。
一款工具能否同时覆盖 CRA、NIS2 和 DORA?
部分可以,而且重叠是真实存在的:安全开发、资产清单和事件流程是共通的。而 CRA 特有的部分,即产品层面的基本要求、SBOM、CE 标志和技术文件,则并不共通。可以预期在治理层存在重叠,而在产品层需要单独开展工作。
我们应该在什么时候采购?
应在报告义务开始适用之前,而不是在全面适用之前。如果到 2026 年 9 月 11 日工具还没有到位并经过演练,那么对您流程的第一次真正考验将是一个真实的被利用漏洞,而那可不是弄清谁在值班待命的好时机。
这应该花多少钱?
费用更多取决于产品数量和分类,而不是公司规模。我们在欧盟《网络弹性法案》合规成本一文中阐述了更大范围的计划成本,并在我们的最佳 CRA 合规软件指南中对市场进行了比较。
如果我们只分销而不制造,该怎么办?
您的义务较轻,但依然存在,并且适用 1000 万欧元的罚款档位,而不是 1500 万欧元的档位。谁必须遵守 CRA 一文列出了三种经济运营者角色。
原始资料
义务、日期和罚款档位摘自欧盟第 2024/2847 号条例(第 13 条、第 14 条和第 64 条,以及附件 I、III、IV 和 VII),背景信息来自欧盟委员会的《网络弹性法案》政策页面。评估标准和成本评述是我们根据实施工作得出的自己的观点,并非来自该条例。在依赖任何具体日期或数字之前,请先核实现行文本。




