欧盟《网络弹性法案》(CRA)的合规成本只有一个官方数字:EUR 290 亿,这是欧盟委员会对其所选方案下企业总负担的估算。这个数字被广泛引用,却很少有人去做除法,这很可惜,因为有用的部分恰恰在除法里。同一份影响评估统计出范围内共有 615,272 个制造商和产品,所在市场的营业额据其估算最高可达 EUR 1.485 万亿。用 EUR 290 亿除以 615,272,平均每个制造商约为 EUR 47,000。如果改用营业额来除,得到的结果大约是 2%。
这两次除法的作用不同。EUR 47,000 告诉您,一个只有单一产品的制造商,其成本处于什么数量级。2% 告诉您,监管机构认为自己要求整个行业消化多大的负担。两者都不是报价,而它们背后的成本构成,比其中任何一个数字都更有用。
| 成本项 | 欧盟委员会的数字 | 假设前提 |
|---|---|---|
| 平均产品开发成本 | EUR 140,000 | 整个模型所依据的单位,按每个带有数字元素的产品计算。 |
| 安全开发增量 | 30.5% | 在尚未落实全面网络安全措施的情况下,额外增加的开发成本。 |
| 该增量折合的金额 | EUR 42,700 | 按一个平均产品计算,即 EUR 140,000 的 30.5%。 |
| 自我评估 | EUR 18,400 | 每个自行测试的产品,约需两个人月的工作量。 |
| 第三方评估 | EUR 25,000 | 按每个产品计算,适用于需要合格评定机构参与的情形。 |
CRA 合规需要多少成本?
对于只有一个产品、且尚未采取任何措施的制造商,欧盟委员会自己的模型意味着大约 EUR 42,700 的安全开发工作,加上 EUR 18,400 的自我评估,因此在计入文档工作之前,总额略高于 EUR 60,000。如果制造商的产品需要第三方合格评定,就把 EUR 18,400 换成 EUR 25,000,并加上在公告机构排队等待的日历时间。
这些数字只随三个输入而变化,几乎与其他因素无关:您在欧盟市场上投放了多少带有数字元素的产品、每个产品如何分类,以及您已经开展了多少安全开发工作。欧盟委员会假设一半的制造商已经采用了系统化的安全产品开发方法。如果您属于这一半,EUR 42,700 这一项基本上不适用于您。如果不属于,它就是您预算中最大的一项。
唯一的官方估算,以及大多数文章跳过的那道除法
SWD(2022) 282 是 2022 年 9 月 15 日随 CRA 提案一同发布的影响评估,它对多个政策选项进行了成本测算。子选项 4(b)(ii) 涵盖整个软件和硬件市场,并对关键产品实行第三方评估,其成本为 EUR 290 亿。这一总额可分为三项。
| 成本项 | 估算金额 | 涵盖内容 |
|---|---|---|
| 安全产品开发 | EUR 131.3 亿 | 附件 I 规定的工程工作:开发出在交付时不存在已知可被利用的漏洞、并且可以更新的产品。 |
| 合格评定 | EUR 81 亿 | EUR 70 亿的自我评估,加上 EUR 11 亿的第三方评估。 |
| 其他符合性义务 | EUR 78 亿 | 技术文档、符合性声明、CE 标志,以及向 ENISA 报告。 |
| 合计 | EUR 290 亿 | 全欧盟范围内企业承担的调整成本和行政成本。 |
关于第三项,有两点值得明确指出,因为没有其他人提到。这 EUR 78 亿建立在一个假设之上,即文档编制和报告的成本占产品开发成本的 9%,而影响评估本身也记录了这一数字来自一项无法核实的调查估算。它是表中最不可靠的数字,却占了总额的四分之一。请把文书工作这一项视为最可能出错的一项,无论是高估还是低估。
欧盟委员会所做的比较,才是值得拿到董事会上讨论的部分。它估计,同一方案每年可使影响企业的安全事件成本减少约 EUR 1,800 亿至 EUR 2,900 亿,并指出仅上限一项就约为合规成本的十倍。这是一个政策论证,而不是针对贵公司的商业论证,但这正是监管机构所依据的思考框架。
其他搜索结果错在哪里
在这一搜索词排名靠前的页面中,有三个错误反复出现。
引用 EUR 290 亿时不给出分母。一个针对整个欧盟市场的醒目总数,对制造商来说毫无意义。影响评估公布了这笔成本所分摊的对象总数,即 615,272 个制造商和产品,而自己动手做这道除法只需三十秒,就能把一个无法使用的数字变成一个可以使用的数字。
把按产品计算的成本说成按公司计算的成本。欧盟委员会的模型假设每个制造商只有一个产品,并且明确说明了这一点,同时也承认大公司可能开发数百个产品。如果您在市场上投放了十二款产品,EUR 47,000 这个平均数就不是您的数字。如果这十二款产品共用一个平台,那么它的十二倍也不是。
几乎每一份预算都遗漏了支持期。Article 13(8) 要求制造商确定一个能够反映产品预期使用时间的支持期,且支持期至少为五年,除非产品的预期使用时间更短。这意味着每个产品都要进行五年的漏洞处理和安全更新,而影响评估中按产品计算的数字并没有将其作为一项单独的经常性成本列出。
为什么分类是最大的单一杠杆
每个产品 EUR 18,400 与 EUR 25,000 之间的差别看起来不大。但日历时间上的差别并不小。自我评估在您自己的团队完成工作时即告结束。第三方评估则要等到合格评定机构有空闲能力时才能完成,而在整个欧盟范围内,这种能力是有限的,所有制造商又都在朝着同一个 2027 年的日期赶工。
欧盟委员会假设第三方评估将适用于约 10% 的产品,即那些被视为关键的产品。如果您的产品组合中这类产品的占比高于这一比例,您的成本结构就不是平均水平,制约您的将是时间表,而不是预算。我们关于谁必须遵守欧盟《网络弹性法案》(CRA)的指南介绍了分类测试的运作方式,而 CRA 合规需要多长时间一文则介绍了排队对计划的影响。
该估算没有包括哪些内容
有四项内容,它们合在一起,正是项目预算与运营预算之间的差别。
熟悉法规
影响评估明确指出,制造商、进口商和分销商熟悉法规的成本无法估算,但在每一个方案下都会发生。对于产品目录庞大的分销商来说,弄清哪些产品在范围内,就是全部成本所在。
支持期
根据 Article 13(8),每个产品至少需要五年的漏洞处理,此外还有 Article 13(19) 规定的义务:在购买时清楚地注明支持期的结束日期,至少精确到月份和年份。一条生命周期为十年的产品线,就要承担十年的这类成本。
报告就绪度
第 14 条关于被积极利用的漏洞和严重事件的报告义务,自 2026 年 9 月 11 日起适用,比 2027 年 12 月 11 日起适用的主要义务早一年多。能够在规定时限内完成报告,靠的是值班轮岗安排和经过演练的流程,而不是一份文件。
出错的代价
这不是合规成本,但应当放在同一场讨论中:第 64 条规定的罚款上限可达 EUR 1,500 万或全球年营业额的 2.5%,以较高者为准。我们在 CRA 罚款与处罚一文中列出了各个档次。
实际上由谁来承担这些成本?
主要是小公司。影响评估记录显示,在带有数字元素的产品市场中,99.58% 的企业是中小企业,而中小企业创造的营业额约占该市场的 34.4%。然而,成本模型是按产品计算的:无论制造商有八名员工还是八千名员工,EUR 42,700 的安全开发成本和 EUR 18,400 的评估成本都是同样的数字。
这种不对称才是 CRA 在成本分配上的真正问题,这也是为什么制造商规模越小,就越值得在购买任何东西之前,先认真回答分类问题。同一份文件中还提到了一个结构性的安慰:一次性的自我评估成本较高,因为需要建立内部能力,但一旦具备了这种能力,经常性成本就会下降;而第三方评估每一次都要承担更高的经常性成本。
估算您自己的 CRA 预算
请结合欧盟委员会按产品计算的数字和您自己的产品组合填写下表。任何一行您无法填写的内容,都是需要首先去弄清楚的事项。
| 问题 | 您的回答 | 乘以什么 |
|---|---|---|
| 您在欧盟市场上投放了多少款带有数字元素的产品? | 这是下面每一行的乘数。 | |
| 其中有多少款共用一个平台或一条构建流水线? | 共用组件会大幅压缩安全开发这一项。在同一技术栈上的十款产品,并不等于十个项目。 | |
| 其中有多少款在交付时已经采用系统化的安全开发流程? | 对于这些产品,EUR 42,700 的增量基本上不适用。 | |
| 其中有多少款属于附件 III 所列的重要产品或附件 IV 所列的关键产品? | 每款 EUR 25,000,而不是 EUR 18,400,另加公告机构的前置等待时间。 | |
| 您将为每款产品承诺多长的支持期? | 至少五年的漏洞处理,应作为运营成本计价。 | |
| 如果今天就需要,您能否在规定时限内提交第 14 条规定的报告? | 如果不能,这就是一个需要建立的流程,而且这项义务已经生效。 |
如果其中大多数行都是空白,那么有用的下一步是建立一条基线,而不是编制预算。免费合规检查会向您展示,在欧盟《网络弹性法案》(CRA)的哪些领域您已经能够提供证据,而 CRA 框架页面则列出了每个领域背后的控制措施。
常见问题
CRA 的总成本是多少?
欧盟委员会估计,在其所选方案下,全欧盟企业承担的合规成本为 EUR 290 亿。将其分摊到同一份文件统计的 615,272 个制造商和产品上,平均每个约为 EUR 47,000,约占受影响市场营业额的 2%。
让一款产品达到合规需要多少成本?
按照欧盟委员会的假设,如果尚未采取任何措施,安全开发约需 EUR 42,700,再加上自我评估的 EUR 18,400 或第三方评估的 EUR 25,000。文档编制和报告的成本另计,而这部分在原始资料中的依据最不充分。
这些数字是已通过的法规的成本吗?
不是。它们测算的是 2022 年的提案。该法规于 2024 年 12 月 10 日生效,并在谈判过程中发生了变化。请把这些数字当作衡量规模的参照,而不是报价。
这些成本会重复发生吗?
会,而且在影响评估按产品计算的模型中找不到这部分成本。根据 Article 13(8),支持期至少为五年,而漏洞处理、安全更新和报告就绪度在整个支持期内都要持续进行。
其他合规工作能否降低这一成本?
可以降低一部分。安全开发、资产清单和事件处理流程与欧盟 NIS2 指令和 ISO 27001 有重叠。而产品层面的部分,即分类、软件物料清单(SBOM)、CE 标志和技术文件,则没有重叠。
小型制造商有没有更便宜的途径?
没有折扣,但有一个杠杆:分类。默认类别的产品采用自我评估,这比第三方评估途径更便宜也更快,因此尽早确定产品类别,是整个项目中价值最高的一小时。
一手资料来源
成本数字取自 SWD(2022) 282 final,即 2022 年 9 月 15 日随欧盟《网络弹性法案》(CRA)提案一同发布的欧盟委员会影响评估,具体来自政策选项 4 的成本表、第 5 节的市场分析以及附件 4 中的假设。义务和条款引用来自 Regulation (EU) 2024/2847,适用日期来自欧盟委员会的 Cyber Resilience Act 政策页面。这些估算测算的是针对整个欧盟市场的一项提案,并不是对任何单个制造商的报价。在依据任何数字之前,请先确认现行文本。




