影响每一份产品路线图的欧盟《网络弹性法案》(CRA)截止期限是 2027 年 12 月 11 日。从这一天起,CRA 全面适用,范围内的带有数字元素的产品必须满足基本要求,带有 CE 标志,并在交付时具备漏洞处理机制。但 2027 年并不是唯一重要的日期。报告义务将于 2026 年 9 月 11 日生效,而合格评定机构还有一个相对低调的里程碑:2026 年 6 月 11 日。本指南列出 2026 年和 2027 年的 Cyber Resilience Act 截止期限,以及针对每个期限应采取的措施。关于报告时限本身,以及它们与欧盟《通用数据保护条例》(GDPR)、欧盟 NIS2 指令、欧盟《数字运营韧性法案》(DORA)和欧盟《人工智能法案》(EU AI Act)的对比,请参见按法规划分的事件报告截止期限。
Regulation (EU) 2024/2847,即 CRA,已于 2024 年 12 月 10 日生效。此后,规则将通过固定里程碑分阶段实施,而不是在某一个日期一次性启动,并且报告义务会比全面适用提前一年多到来。
| 日期 | 适用内容 |
|---|---|
| 2024 年 12 月 10 日 | 生效。过渡期开始;尚无经营者义务适用。 |
| 2026 年 6 月 11 日 | 第 IV 章适用:成员国可以指定并通知将评估重要和关键产品的合格评定机构(公告机构)。 |
| 2026 年 9 月 11 日 | 第 14 条报告义务适用:制造商必须报告被主动利用的漏洞和严重事件,包括已投放市场的产品。 |
| 2027 年 12 月 11 日 | CRA 全面适用:基本要求、合格评定、CE 标志、EU 符合性声明和技术文档。 |
CRA 截止期限时间线,逐步说明
法规于 2024 年 12 月 10 日生效,过渡期由此开始,但尚未对任何人施加经营者义务。2026 年 6 月 11 日,关于公告机构的规则开始适用,以便在制造商需要这些机构之前,先指定用于重要和关键产品的第三方评估机构。下一个对制造商产生义务的日期是 2026 年 9 月 11 日,届时报告义务开始。最后一个日期是 2027 年 12 月 11 日,届时该法规全面适用,所有实质性义务均正式生效。
这样的顺序是有意安排的,也是合理的立法设计。报告义务先行,使主管机构能够在制造商仍在完成全面适用前的合格工作期间,了解被主动利用的漏洞和严重事件。实际影响是大多数团队最容易忽视的部分:您第一个真正的 CRA 截止期限是 2026 年的那个日期,而且它适用于您多年前已经交付的产品。换个角度看这些日期,报告时限为您设定了明确的 2026 年目标,基本要求则设定了明确的 2027 年目标,因此一旦您知道哪些产品在范围内,路线图基本就能自行排定。
2026 年 9 月 11 日:报告义务开始
自 2026 年 9 月 11 日起,制造商必须通过 ENISA 运营的统一报告平台,向其主要营业地所在成员国指定为协调方的 CSIRT 以及 ENISA,报告其产品中被主动利用的漏洞和严重事件。这是第一个具有实际约束力的 Cyber Resilience Act 硬性截止期限,并且即使对已经投放市场的产品也适用,因此它会在全面符合性被要求之前很久,就以紧迫的时限运行。应将其视为两个日期中更难在最后阶段赶上的一个。合格工作可以靠资金和顾问加速推进;但在周日晚上触发的报告义务却不能。
报告时钟分为三个阶段,最后阶段因报告类型而异。对于被主动利用的漏洞或严重事件,应在知悉后 24 小时内发出早期预警。更完整的通知应在 72 小时内提交。随后是最终报告:对于被利用的漏洞,应在纠正或缓解措施可用后 14 天内提交;对于严重事件,应在 72 小时通知后一个月内提交。建立这套工作流是 2026 年的工作,因为您无法在真实事件发生时临场拼凑出 24 小时报告流程。早期预警在纸面上很宽松,在实践中却很严苛,因为时钟从您知悉时开始,而知悉通常来自研究人员的电子邮件或支持工单,而不是警报。今年要做的工作并不光鲜:决定谁有权作出申报,写清楚他们应联系谁,并进行一次演练。
2027 年 12 月 11 日:CRA 全面适用
2027 年 12 月 11 日,该法规的全部要求正式落地。自该日起,投放到 EU 市场的带数字元素产品必须满足附录 I 的基本要求,制造商必须已完成符合性评估、加贴 CE 标志、起草 EU 符合性声明,并在支持期内运行漏洞处理机制;该支持期应反映产品预期使用时长,且除非生命周期更短,否则至少为五年。
附录 I 分为两部分,且二者均适用。我们的Cyber Resilience Act 要求指南列出了每一部分中的所有要点。第一部分是一组产品安全要求:默认安全、无已知可利用漏洞、防止未经授权访问、机密性和完整性、数据最小化、抵御拒绝服务的韧性、有限的攻击面,以及能够安全更新。第二部分是漏洞处理方面:在软件物料清单中记录组件,运行协调漏洞披露策略,随安全更新发布通告,并定期测试。只满足其中一部分是不够的。第一部分决定工程预算投向,第二部分则是多数制造商将面临困难之处,因为软件物料清单和协调披露策略要求您了解自己产品内部有什么,并邀请陌生人告诉您产品已经损坏。这些是组织习惯,而习惯的建立比代码更耗时。制造商还必须在产品投放市场后至少十年内,或在支持期更长时在整个支持期内,保存附录 VII 技术文档和符合性声明。
错过截止期限的代价
CRA 在第 64 条下设置了三个层级的行政罚款。违反附录 I 基本要求或第 13 条和第 14 条义务,最高可处 1500 万欧元或全球年度总营业额 2.5% 的罚款,以较高者为准。其他经营者义务最高可处 1000 万欧元或 2%,向公告机构或市场监管机构提供不正确或误导性信息最高可处 500 万欧元或 1%。哪些上限可在哪些日期实际适用,以及是否适用于已上市产品,我们在CRA 处罚和截止期限指南中作了说明。市场监管机构还可以命令产品下架或召回,对于联网产品而言,这往往比罚款更令人痛苦。分层本身是合理的。持续不安全并保持沉默处于最高档,而误导公告机构处于较低档,这清楚表明了立法者试图防止什么。
现在开始:通往 2027 年截止期限的就绪度路径
窗口期看似宽裕,但符合性评估、CE 标志以及五年支持承诺都不是可以临近截止期限才处理的任务。务实路径应从今天开始。盘点您的带数字元素产品,如果产品目录真实,一个下午即可完成;如果并不真实,则可能需要一个月。按默认、重要和关键层级对每个产品进行分类。分类正是争论开始之处,因为层级决定您是否需要第三方评估机构,而没有人会主动成为那个说旗舰产品属于重要 II 类的人。针对附录 I 开展差距评估。建立漏洞处理机制和软件物料清单。复用您已经从欧盟 NIS2 指令、欧盟《数字运营韧性法案》(DORA)和 ISO 27001 中持有的证据。然后在 2027 年 12 月 11 日之前完成符合性评估和 CE 标志。
常见问题
CRA 的主要截止期限是哪一天?
2027 年 12 月 11 日,届时欧盟《网络弹性法案》(CRA)将全面适用。自该日起,投放到 EU 市场且在适用范围内的带有数字元素的产品,必须满足附录 I 基本要求,已完成符合性评估,并加贴 CE 标志。更早的日期 2026 年 9 月 11 日则引入了漏洞和事件报告义务。
报告义务是否适用于已投放市场的产品?
是的。自 2026 年 9 月 11 日起,第 14 条规定的报告被主动利用的漏洞和严重事件的义务,适用于在适用范围内的产品,包括在全面适用之前已经在市场上提供的产品。这就是为什么报告工作流是 2026 年的工作,而不是 2027 年的工作。
2026 年 6 月 11 日会发生什么?
关于符合性评估机构的规则(第 IV 章)开始适用,成员国据此可以指定并通知将对重要 II 类和关键产品进行评估的第三方机构。这并不是制造商的截止期限,但如果您的产品需要第三方评估,它就很重要,因为您会希望在 2027 年 12 月之前留出充足时间,确保有公告机构可用。
基本要求是否有分阶段实施安排?
没有。与报告义务不同,附录 I 基本要求、符合性评估、CE 标志和技术文档都将在 2027 年 12 月 11 日同时生效。对于在该日期之后新投放市场的产品,不存在分阶段的宽限期。
错过截止期限会受到哪些处罚?
违反基本要求或第 13 条和第 14 条义务,最高可处 1500 万欧元或全球年度营业额 2.5% 的罚款;其他违规行为适用较低层级的罚款,分别为 1000 万欧元或 2%,以及 500 万欧元或 1%。主管机构还可以命令将不合规产品撤出市场。
借助 Venvera 规划两个截止期限
Venvera CRA 模块可将这条路径转化为受跟踪的差距评估,其框架映射引擎会复用您已经为欧盟 NIS2 指令、欧盟《数字运营韧性法案》(DORA)和 ISO 27001 生成的证据,让您无需将相同的控制措施重建两次。优秀的 CRA 合规软件会将风险评估、技术文档和漏洞记录集中在一处,使您的就绪度始终对照 2026 年和 2027 年两个日期进行跟踪。如果您想在规划工作之前快速建立基线,可以先做一次免费合规检查。由于 CRA 叠加在您可能已经满足的义务之上,您越早映射重叠部分,通往两个截止期限的道路就越短。
了解这些日期只是计划的一半。决定您能否按期达标的,是底层工作需要多长时间,我们的Cyber Resilience Act 合规时间线指南对此进行了逐阶段的拆解。
主要来源
上述日期和义务取自 Regulation (EU) 2024/2847(第 13、14、31、64 条,关于适用日期的第 71 条,以及附录 I 和附录 VII),以及欧盟委员会的 Cyber Resilience Act 政策页面和立法摘要。在依赖某个具体日期之前,请确认现行文本。




