欧盟《网络弹性法案》(CRA)规定的处罚最高可达 1500 万欧元或全球年营业总额的 2.5%,以较高者为准,但对于 2026 年 9 月 11 日之前发生的任何行为,都不能处以 CRA 罚款。这一天是第 14 条规定的报告义务开始适用的日期。该条例的其余部分,包括附件 I 中的基本要求、第 13 条规定的制造商义务以及合格评定,自 2027 年 12 月 11 日起适用。罚款上限来自第 64 条,日期来自第 71 条,而针对已投放市场产品的规则来自第 69 条。
把这三条结合起来阅读,就能回答大多数摘要所略过的问题:不是罚款有多少,而是哪一档罚款可以在哪个日期、对哪些产品适用。罚款档次取决于您违反的义务,而每项义务都有其自身的开始适用日期。
| 日期 | 开始适用的内容 | 处罚风险 |
|---|---|---|
| 2024 年 12 月 10 日 | 生效,即于 2024 年 11 月 20 日在《欧盟官方公报》上公布后 20 天。 | 无。尚无任何义务适用。 |
| 2026 年 6 月 11 日 | 第四章第 35 至 51 条:合格评定机构的通报。 | 对经营者无处罚风险。成员国可以开始指定公告机构。 |
| 2026 年 9 月 11 日 | 第 14 条:报告被积极利用的漏洞和严重事件。 | 最高档,1500 万欧元或 2.5%,适用于制造商。 |
| 2027 年 12 月 11 日 | 条例全面适用:附件 I、第 13 条、进口商和分销商义务、合格评定、CE 标志。 | 全部三档。 |
| 2028 年 6 月 11 日 | 根据其他欧盟协调立法签发的欧盟型式检验证书和批准决定,就 CRA 而言不再有效,除非它们提前到期或该立法另有规定。 | 依赖这些证书的产品届时必须已有一条符合 CRA 的路径。 |
CRA 规定了哪些处罚?
第 64 条设定了三档上限。第 64(2) 条:不遵守附件 I 中的基本网络安全要求以及第 13 条和第 14 条规定的义务,可处最高 1500 万欧元的罚款;如果违规者为企业,则可处最高为其上一财政年度全球年营业总额 2.5% 的罚款,以较高者为准。第 64(3) 条:不遵守第 18 至 23 条、第 28 条、第 30(1) 至 (4) 条、第 31(1) 至 (4) 条、第 32(1) 至 (3) 条、第 33(5) 条以及第 39、41、47、49 和 53 条规定的义务,可处最高 1000 万欧元或 2% 的罚款。第 64(4) 条:在答复请求时向公告机构和市场监督机构提供不正确、不完整或具有误导性的信息,可处最高 500 万欧元或 1% 的罚款。
规则由成员国制定,并由各国市场监督机构执行,因此实际处以的金额是在欧盟上限之内由各国作出的决定。第 64(5) 条列出了必须权衡的因素:违规行为的性质、严重程度和持续时间及其后果;同一或另一市场监督机构是否已因类似违规行为对同一经营者处以罚款;以及经营者的规模和市场份额,其中明确提到了微型企业和中小企业(包括初创企业)。第 64(9) 条允许在针对同一违规行为采取的任何纠正或限制性措施之外再处以罚款,因此召回和罚款并不是二选一的关系。
第 64(10) 条豁免了两类主体。符合微型企业或小型企业条件的制造商,不会因错过第 14(2)(a) 条和第 14(4)(a) 条规定的 24 小时早期预警截止期限而被罚款;报告义务仍然存在,但不会因迟报而被罚款。开源软件管理者不会因违反本条例的任何规定而被罚款。此外,第 65 条另行规定,CRA 适用指令 (EU) 2020/1828 下的代表人诉讼。
每一档处罚何时开始适用?
第 71(2) 条规定了一个一般日期和两个例外。本条例自 2027 年 12 月 11 日起适用。第 14 条自 2026 年 9 月 11 日起适用。关于合格评定机构通报的第四章,自 2026 年 6 月 11 日起适用。
2026 年 6 月这个日期不会给制造商、进口商或分销商带来任何处罚风险。设定这个日期,是为了让成员国能够及时指定公告机构,以承担随后的评估工作。2026 年 9 月这个日期,是经营者首次可能违反本条例的日期。自该日起,制造商一旦知悉其某款产品中存在被积极利用的漏洞,就必须在 24 小时内提交早期预警,在 72 小时内提交漏洞通知,并不迟于纠正或缓解措施可用后 14 天提交最终报告。对于影响产品安全的严重事件,适用同样的 24 小时和 72 小时时限,最终报告须在事件通知后一个月内提交。所有这些报告均须通过第 16 条规定的单一报告平台,提交给被指定为协调者的 CSIRT 以及 ENISA。
由于第 14 条属于第 64(2) 条的范围,自 2026 年 9 月 11 日起,迟报即构成最高档违规。这是 2027 年 12 月之前唯一可能发生的最高档违规,主管机关可以比追究其他违规行为提前 15 个月追究这一违规。
哪些违规属于最高档,自何时起?
最高档有两个开始适用日期。附件 I 第 I 部分(产品要求)、附件 I 第 II 部分(漏洞处理要求)以及第 13 条规定的制造商义务,均自 2027 年 12 月 11 日起适用。第 14 条自 2026 年 9 月 11 日起适用。因此,一家制造商即使完全符合目前形式的基本要求,仍可能在 2026 年 9 月 12 日面临最高罚款,原因仅仅是一份报告提交晚了。
第二档完全遵循 2027 年 12 月这一日期。它涵盖第 18 至 23 条规定的授权代表、进口商和分销商的义务,以及第 64(3) 条所列的合格评定、公告机构和市场监督方面的义务。在 2027 年 12 月 11 日之前,进口商和分销商完全不存在欧盟《网络弹性法案》(CRA)处罚风险;如果您正是进口商或分销商,而您的供应商却告诉您并非如此,那么了解这一点很有价值。
已投放市场的产品会怎样?
第 69(2) 条规定,在 2027 年 12 月 11 日之前投放市场的带有数字元素的产品,只有在该日期之后经过实质性修改,才受本条例约束。第 69(3) 条随后将报告义务排除在这一豁免之外:第 14 条规定的义务适用于 2027 年 12 月 11 日之前投放市场的所有适用范围内的产品。第 69(1) 条规定,根据其他欧盟协调立法、针对网络安全要求签发的现有欧盟型式检验证书和批准决定,在 2028 年 6 月 11 日之前继续有效,除非它们提前到期。
实际后果是,无论存量产品将来是否会按照附件 I 进行更新,它们自 2026 年 9 月 11 日起都已纳入报告制度。如果您在 2021 年发货的某款产品在 2026 年 10 月出现被积极利用的漏洞,24 小时时限同样适用于它。该产品在附件 I 方面的处罚风险,只有在您对其进行实质性修改时才会出现,因此,在 2027 年 12 月之后决定为旧产品线推出重大更新,同时也意味着决定将其纳入最高档。
其他搜索结果错在哪里
第一个错误是把日期混为一谈。大多数文章称 CRA 自 2027 年 12 月起适用,并认为罚款也从那时开始。针对迟报的罚款自 2026 年 9 月 11 日起即可适用,而且属于最高档。
第二个错误是认为存量产品可以豁免。第 69(2) 条在存量产品被实质性修改之前,豁免其遵守基本要求的义务,而第 69(3) 条则把它们完全纳入第 14 条的范围。一款完全没有做过任何欧盟《网络弹性法案》(CRA)符合性工作的产品,仍然可能引发最高档罚款。某款产品究竟是否属于本条例的适用范围,是另一项单独的判断,我们的欧盟《网络弹性法案》适用范围及适用对象指南对此有专门介绍。
第三个错误是凭空捏造减轻处罚的因素。有几篇摘要声称,主管机关必须权衡违规意图或制造商的整改努力。第 64(5) 条列出的是:性质、严重程度、持续时间和后果,此前因类似违规行为受到的罚款,以及经营者的规模和市场份额。及时报告之所以重要,是因为迟报本身就是违规,而不是因为本条例承诺会因此减轻罚款。我们的欧盟《网络弹性法案》罚款与处罚指南详细介绍了每一档。
第四个错误是“以较低者为准”。第 64 条中的每一档上限,都是欧元金额与营业额百分比两者中的较高者。
按日期梳理您自身的处罚风险
请填写此表。每一行都把一个问题与一个日期对应起来,从那一天起,这个问题的答案就开始关系到真金白银。
| 问题 | 您的回答 | 关键日期 |
|---|---|---|
| 目前有哪些带有数字元素的产品在欧盟市场上销售,包括老产品? | 2026 年 9 月 11 日:根据第 69(3) 条,第 14 条适用于所有这些产品。 | |
| 由谁提交 24 小时早期预警?通过单一报告平台提交的路径是否已经演练过? | 2026 年 9 月 11 日,最高档。 | |
| 哪些产品在 2027 年 12 月 11 日仍将在售,且未经实质性修改? | 在修改之前不受附件 I 约束,第 69(2) 条。 | |
| 哪些产品属于附件 III 所列的重要产品或附件 IV 所列的关键产品? | 公告机构自 2026 年 6 月 11 日起具备评估能力;评估必须在 2027 年 12 月 11 日之前完成。 | |
| 贵公司是否属于微型企业或小型企业? | 第 64(10)(a) 条的豁免仅适用于 24 小时截止期限。 |
我们的欧盟《网络弹性法案》2026 年和 2027 年截止期限指南列出了完整的里程碑清单,CRA 合规时间表则说明了弥补每一项差距需要做些什么。针对 CRA 的免费合规检查可以在您确定计划之前,为您提供一个起点。如果您同时还受欧盟 NIS2 指令或欧盟《数字运营韧性法案》(DORA)约束,我们的欧盟《网络弹性法案》与 NIS2 和 DORA 对比指南说明了这三套时限和上限的不同之处。
常见问题
现在可以处以 CRA 罚款吗?
不可以。第一项可能被违反的义务是第 14 条,它自 2026 年 9 月 11 日起适用。在该日期之前,本条例中没有任何可供经营者违反的内容。
2026 年 9 月开始的报告义务是否涵盖多年前售出的产品?
是的,只要它们属于适用范围。第 69(3) 条规定,第 14 条适用于 2027 年 12 月 11 日之前投放市场的所有带有数字元素的产品,无论它们将来是否会被升级到符合附件 I 的要求。
CRA 的最高罚款是多少?
违反附件 I 或第 13 条和第 14 条的,最高罚款为 1500 万欧元或上一财政年度全球年营业总额的 2.5%,以较高者为准。
进口商和分销商的罚款水平与制造商相同吗?
不相同。他们的义务规定在第 18 至 23 条中,第 64(3) 条将这些义务归入 1000 万欧元或 2% 这一档,而且这些义务在 2027 年 12 月 11 日之前均不适用。
主动报告能减轻罚款吗?
第 64(5) 条并未将其列为考量因素。按时报告能让您完全避开最高档,这才是更好的结果。此外,根据第 64(10)(a) 条,微型企业和小型企业不会因错过 24 小时截止期限而被罚款。
开源项目会面临处罚风险吗?
根据第 64(10)(b) 条,开源软件管理者不会因任何违规行为而被罚款。将开源组件集成到其以商业方式投放市场的产品中的制造商,则照常面临处罚风险。适用范围问题请参阅我们关于谁必须遵守欧盟《网络弹性法案》的指南。
原始资料来源
罚款上限和考量因素取自条例 (EU) 2024/2847 第 64 条,适用日期取自第 71 条,过渡规则取自第 69 条,报告时限取自第 14 条,代表人诉讼规则取自第 65 条。本条例于 2024 年 11 月 20 日在《欧盟官方公报》上公布,并于 20 天后生效。背景信息来自欧盟委员会关于《网络弹性法案》(CRA)的政策页面。在依赖任何日期或数字之前,请先确认现行文本。




