NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
欧盟《网络弹性法案》适用范围:适用于谁
合规指南

欧盟《网络弹性法案》适用范围:适用于谁

·Alexander Sverdlov

欧盟《网络弹性法案》(CRA)适用于在 EU 市场上提供的任何带有数字元素的产品,只要其预期用途或可合理预见的使用包括与设备或网络之间的直接或间接、逻辑或物理数据连接。这一句话就概括了 Regulation (EU) 2024/2847 的第 2(1) 条,关于适用范围的其他所有问题都只是它的脚注。您所在的行业无关紧要。您是否对产品收费也无关紧要。重要的是产品是什么、能否连接,以及您是否在商业活动过程中提供该产品。

该条例已于 2024 年 12 月 10 日生效。根据第 71 条,第 14 条规定的报告义务自 2026 年 9 月 11 日起适用,条例的其余部分自 2027 年 12 月 11 日起适用。因此,适用范围并不是一个可以留到以后再考虑的问题。今天通过第 2 条测试的产品,几天之内就会落入报告义务的范围;而第 69(3) 条使这一点对多年前就已投放市场的产品同样成立。

问题答案所在条款简要说明
哪些在适用范围内Article 2(1)预期用途或可合理预见的使用包括与设备或网络之间直接或间接、逻辑或物理数据连接的带有数字元素的产品。
什么是带有数字元素的产品Article 3(1) 和 3(2)软件或硬件产品及其远程数据处理解决方案,包括单独投放市场的组件。
哪些被排除在外Article 2(2) 至 2(7)受医疗器械、体外诊断、车辆型式认证、民用航空和船用设备制度管辖的产品,相同的备件,以及国家安全或国防产品。
谁承担义务Articles 13、14、18、19、20 和 24制造商、授权代表、进口商和分销商;开源软件管理者适用一套较轻的制度。
分类改变的是什么Articles 7 和 8,附件 III 和 IV符合性评估路径。而不是您是否在适用范围内。
何时适用Articles 69 和 71报告义务自 2026 年 9 月 11 日起适用,其余一切自 2027 年 12 月 11 日起适用,已在市场上的产品适用过渡规则。
决定 CRA 适用范围的五个问题:产品、数据连接、在 EU 市场上提供、商业活动,以及未被第 2 条排除

CRA 适用于什么?

第 2(1) 条包含四个要素,产品必须同时满足全部四项。

1. 带有数字元素的产品

第 3(1) 条将其定义为软件或硬件产品及其远程数据处理解决方案,包括单独投放市场的软件或硬件组件。最后这一句往往出人意料。单独销售的程序库、固件映像或模块本身就是一个产品,有其自己的制造商。该定义既不要求存在实物,也不要求存在消费者。

2. 直接或间接、逻辑或物理的数据连接

连接可以是逻辑的,即通过软件接口实现的虚拟数据连接(第 3(8) 条);也可以是物理的,即通过电气、光学或机械接口、线缆或无线电波实现的连接(第 3(9) 条)。连接还可以是间接的。第 3(10) 条涵盖的连接并非直接发生,而是作为一个本身可直接连接的更大系统的一部分而发生。一个只与网关通信的传感器,在本条例的意义上也属于已连接,因为网关是连接的。

3. 预期用途或可合理预见的使用

第 3(23) 条将预期用途与制造商在其使用说明、营销材料和技术文档中的陈述挂钩。第 3(24) 条补充了可合理预见的使用,即不一定属于预期用途的使用。其实际效果是:如果用户可以预见地会将产品连接到网络,那么手册中写一句“本产品不应连接到网络”,并不能使该产品脱离适用范围。

4. 在市场上提供

第 3(22) 条将“在市场上提供”定义为在商业活动过程中,为在欧盟市场上分销或使用而供应带有数字元素的产品,无论是有偿还是免费。由此得出两点。作为业务一部分供应的免费产品在适用范围之内。仅在您自己组织内部构建和使用、从未供应给任何人的软件,则根本不构成在市场上提供。第 3(21) 条进而将“投放市场”定义为首次在市场上提供,这也是制造商的大多数义务开始适用的时刻。

软件即服务是否在 CRA 范围内?

大多数情况下不在,但有一个例外会让产品公司中招。欧盟《网络弹性法案》(CRA)涵盖产品的远程数据处理解决方案,而第 3(2) 条对远程数据处理的定义很窄:指远程进行的数据处理,其软件由制造商设计和开发,或在制造商的责任下设计和开发,并且如果缺少这种处理,带有数字元素的产品将无法执行其某项功能。

序言部分阐明了由此产生的后果。智能家居设备制造商为让用户能够远程控制设备而提供的云功能,属于本条例的适用范围。不支持产品功能的网站,以及在产品制造商责任范围之外设计和开发的云服务,则不在其适用范围内。软件即服务、平台即服务和基础设施即服务由 Directive (EU) 2022/2555,即欧盟 NIS2 指令处理,该指令适用于符合中型及以上企业标准的云计算服务提供商。

实用规则是:如果您交付的产品在您的后端宕机时就无法完成其某项工作,那么就 CRA 而言,该后端就是产品的一部分。如果您销售的是不附带任何带有数字元素的产品的纯服务,那么您需要关注的是 NIS2 的适用范围测试,而不是这一项。

CRA 第 2 条的排除项:医疗器械、体外诊断器械、机动车、民用航空、船用设备,以及国家安全或涉密产品

哪些被排除在适用范围之外?

第 2 条排除了六类产品,每一项排除都与某项法律文件挂钩,而不是与某个行业挂钩。

排除项条款涵盖内容
医疗器械Article 2(2)(a) 和 (b)适用关于医疗器械的 Regulation (EU) 2017/745 或关于体外诊断医疗器械的 Regulation (EU) 2017/746 的产品。
机动车Article 2(2)(c)适用关于机动车型式认证要求的 Regulation (EU) 2019/2144 的产品。
民用航空Article 2(3)依据 Regulation (EU) 2018/1139 获得认证的产品。
船用设备Article 2(4)属于 Directive 2014/90/EU 适用范围的设备。
备件Article 2(6)为替换相同组件而提供、并按照与被替换组件相同的规格制造的部件。
国家安全与国防Article 2(7)专为国家安全或国防目的开发或修改的产品,以及专门设计用于处理涉密信息的产品。

第 2(5) 条增加的是一种机制,而不是一份清单。如果其他欧盟规则已经应对了附件 I 中的部分或全部风险,欧盟委员会可以通过授权法案限制或排除欧盟《网络弹性法案》(CRA)的适用,前提是这些行业规则能够实现相同或更高水平的保护。在针对您的产品出台此类法案之前,请假定 CRA 完全适用。

请按照字面意思解读这些排除项。只有当其中某项法律文件确实适用于某个产品时,该产品才会脱离 CRA。成为医院、汽车制造商或航空公司的供应商,并不等同于制造适用 Regulation (EU) 2017/745、2019/2144 或 2018/1139 的产品。

谁承担这些义务?

第 3(12) 条列出了经济运营者:制造商、授权代表、进口商和分销商。由这些定义决定您属于哪一种,而第 21 条可能会让您在这些角色之间转换。

制造商(第 3(13) 条)开发或制造带有数字元素的产品,或委托他人设计、开发或制造该产品,并以自己的名称或商标进行营销。制造商承担第 13 条规定的义务和第 14 条规定的报告义务。进口商(第 3(16) 条)设立在欧盟境内,将带有欧盟境外设立者名称或商标的产品投放市场;其义务规定在第 19 条中。分销商(第 3(17) 条)在不影响产品特性的情况下提供产品,其义务规定在第 20 条中。授权代表(第 3(15) 条)根据制造商的书面委托行事,适用第 18 条。

第 21 条是一个陷阱。如果进口商或分销商以自己的名称或商标将产品投放市场,或对已投放市场的产品进行重大修改,就会被视为制造商,并须遵守第 13 条和第 14 条。因此,贴牌就是制造。我们关于谁必须遵守 CRA 的指南将三个主要角色并列进行了比较。

CRA 中的四种角色及其适用条款:制造商适用第 13 条,进口商适用第 19 条,分销商适用第 20 条,开源软件管理者适用第 24 条

免费和开源软件

本条例只涵盖在市场上提供的免费和开源软件,即在商业活动过程中为分销或使用而供应的软件。已发布但未在这一意义上提供的软件,不承担经济运营者的义务。针对这类软件,本条例设立了开源软件管理者这一角色(第 3(14) 条):指制造商以外的、系统性地为面向商业活动的特定开源产品的开发提供持续支持的法人。第 24 条为管理者规定了一套较轻的制度:一份成文的网络安全策略、应要求与市场监督机构合作,以及在其参与开发的范围内承担第 14(1) 条规定的报告义务。捆绑了开源组件的商业产品完全在适用范围之内,其制造商须对整个产品承担义务。

分类会改变您是否在适用范围内吗?

不会。分类决定的是已在适用范围内的产品的符合性评估路径。根据第 7 条,如果产品具有附件 III 所列某一类别的核心功能,该产品即成为重要的带有数字元素的产品,并须适用第 32(2) 和 (3) 条规定的符合性评估程序。附件 III 列出了 I 类的 19 个类别,从身份管理系统、浏览器和密码管理器,到操作系统、路由器和智能家居安全产品;以及 II 类的四个类别:虚拟机管理程序和容器运行时系统、防火墙以及入侵检测和防御系统、防篡改微处理器,以及防篡改微控制器。附件 IV 列出了三个关键类别:带安全盒的硬件设备、智能电表网关,以及智能卡和类似设备(包括安全元件)。第 8 条允许欧盟委员会通过授权法案,要求这些产品持有保证级别至少为“实质”级的欧洲网络安全证书。

有两个细节对界定适用范围很重要。第 7(1) 条规定,将重要组件集成到某个产品中,本身并不会使该产品成为重要产品。此外,第 7(4) 条要求欧盟委员会在 2025 年 12 月 11 日之前通过一项实施法案,对附件 III 和附件 IV 中的类别作出技术描述,因此在对边界情况下结论之前,请查阅该法案的现行版本。凡在适用范围内但不属于附件 III 或 IV 的产品,都是默认类产品,可以进行自我评估。每条路径的成本影响,请参阅我们关于 CRA 合规成本的指南。

CRA 分类:附件 III 中的 19 个 I 类类别、4 个 II 类类别、附件 IV 中的 3 个关键类别,其余所有在适用范围内的产品均为默认类

适用范围从何时开始产生影响?

第 71 条设定了三个日期。关于符合性评估机构通报的第 IV 章(第 35 至 51 条)自 2026 年 6 月 11 日起适用。第 14 条自 2026 年 9 月 11 日起适用。其余一切自 2027 年 12 月 11 日起适用。该条例本身于 2024 年 11 月 20 日在《欧盟官方公报》上公布,二十天后即 2024 年 12 月 10 日生效。

第 69 条处理已在市场上的产品。在 2027 年 12 月 11 日之前投放市场的产品,只有在自该日期起经过重大修改时,才受本条例约束(第 69(2) 条)。第 69(3) 条随后将报告义务排除在这一豁免之外:第 14 条规定的义务适用于在 2027 年 12 月 11 日之前投放市场的所有在适用范围内的产品。因此,您今天进行的适用范围测试会立即产生后果。每一个通过测试的产品,无论其符合性状态如何,自 2026 年 9 月 11 日起都需要一位指定的负责人,负责报告被积极利用的漏洞和严重事件。完整日历请参阅 CRA 2026 年和 2027 年截止期限,罚款与这些日期的关联方式请参阅 CRA 处罚与截止期限。

CRA 第 71 条规定的日期:2024 年 12 月 10 日生效,第 IV 章自 2026 年 6 月 11 日起适用,第 14 条报告义务自 2026 年 9 月 11 日起适用,2027 年 12 月 11 日起全面适用

其他搜索结果错在哪里

在这一搜索词下排名靠前的页面中,有四个错误反复出现。

第一个错误是把欧盟《网络弹性法案》(CRA)称为物联网法律。第 3(1) 条涵盖软件产品以及单独投放市场的组件,其中可以完全不涉及任何硬件。拥有一款可连接产品的纯软件供应商,完全处于适用范围之内。

第二个错误是把软件即服务一概排除在适用范围之外。服务本身通常确实不在范围内,但当产品离开制造商自己的后端就无法执行某项功能时,第 3(2) 条会把该后端纳入产品之中。

第三个错误是认为免费产品可以豁免。第 3(22) 条规定,只要是在商业活动过程中进行,在市场上提供就包括免费供应。检验标准是商业活动,而不是价格。

第四个错误是把分类与适用范围混为一谈。附件 III 和附件 IV 决定产品如何评估。第 2 条决定本条例是否适用,而一个在两个附件中都未出现的产品,仍然作为默认类产品处于适用范围之内。

对一个产品进行适用范围测试

选取您销量最大的产品,填写下表。然后对产品组合中的其余产品重复这一过程,因为适用范围是逐个产品确定的。

问题您的答案条款
它是软件、硬件,还是单独投放市场的组件?Article 3(1)
它能否直接或间接、以逻辑或物理方式连接到设备或网络?Article 2(1)、Article 3(8) 至 (10)
这种连接是否属于其预期用途或可合理预见的使用?Article 3(23) 和 (24)
您是否在商业活动过程中在欧盟市场上供应该产品?Article 3(22)
第 2(2) 至 2(7) 条中的某项排除是否确实适用于它?Article 2
它是否依赖您设计的后端,一旦缺少该后端就会失去某项功能?Article 3(2)
您是否以自己的名称或商标营销该产品?Article 3(13)、Article 21
它是否具有附件 III 或附件 IV 中某一类别的核心功能?Articles 7 和 8

如果前五个答案表明产品在适用范围内,其余三个答案会告诉您承担哪些义务、走哪条路径。免费合规检查可以显示该产品目前的状况距离附件 I 的要求还有多远;而我们关于如何选择欧盟《网络弹性法案》(CRA)合规工具的指南,则介绍了当产品组合大到电子表格无法容纳时应关注哪些方面。

CRA 适用范围的结论:这是一项产品测试,而不是行业测试

常见问题

CRA 是否适用于 EU 以外的制造商?

适用。第 2(1) 条针对的是在欧盟市场上提供的产品,而不是制造商所在的地点。本条例预设了非 EU 制造商的存在:第 3(16) 条将进口商定义为将带有非欧盟制造商名称的产品投放市场的欧盟实体,第 18 条则对授权代表作出了规定。

我们从不销售的内部工具是否在适用范围内?

触发条件是在市场上提供,第 3(22) 条将其定义为在商业活动过程中为在欧盟市场上分销或使用而进行的供应。您仅在自己组织内部构建和使用的软件并未供应给任何人,因此不符合这一定义。而一旦您将其许可给客户使用,它就符合了。

没有网络接口的产品是否在适用范围内?

只有当其预期用途或可合理预见的使用包括数据连接时才在范围内,而第 2(1) 条允许这种连接既可以是直接的和逻辑的,也可以是间接的和物理的。一台带有 USB 端口、可以预见会被连接到计算机的设备,比一台完全没有接口的设备更难判断。无论结论如何,都请将推理过程记录在案。

备件是否在适用范围内?

在适用第 2(6) 条的情况下不在范围内:即为替换相同组件而提供、按照与被替换组件相同的规格制造的部件。改变了规格的替换件属于新产品。

如果我们对适用范围判断错误,会怎样?

被错误地视为不在适用范围内的产品,既没有开展符合性工作,也没有技术文档,更没有报告负责人。一旦第 14 条开始适用,漏报即构成第 64 条规定的最高一档违规,罚款上限为 1500 万欧元或全球年营业总额的 2.5%,以较高者为准。各档罚款详见我们关于欧盟《网络弹性法案》(CRA)罚款与处罚的指南。

主要来源

上文引用的所有条款均出自 2024 年 11 月 20 日在《欧盟官方公报》上公布的 Regulation (EU) 2024/2847:第 2、3、7、8、13、14、18 至 21、24、64、69 和 71 条,以及附件 III 和附件 IV。有关远程数据处理和开源软件的背景说明来自该条例的序言部分,其他背景信息则来自欧盟委员会的 CRA 政策页面。在依赖某一具体条款之前,请先确认现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章