如果您正在判断谁必须遵守欧盟《网络弹性法案》(CRA),简短答案是:适用范围取决于产品。Regulation (EU) 2024/2847,即 Cyber Resilience Act 或 CRA,为在 EU 销售的带有数字元素的产品设定了横向网络安全规则。它于 2024 年 12 月 10 日生效。其漏洞和事件报告义务自 2026 年 9 月 11 日起适用,完整义务自 2027 年 12 月 11 日起适用。它是否适用于您,取决于您制造或销售什么,以及该产品投放到哪个市场,而不是取决于您提交账目时所属的行业。
本指南将按顺序梳理适用范围问题:什么是带有数字元素的产品,承担义务的三类经济运营者角色,分类如何决定您的合格评定路径,哪些情形被排除在外,以及制造商实际需要做什么。先概览要点。
| 触发适用范围的条件 | 在商业活动过程中投放 EU 市场的带有数字元素的产品,即任何硬件或软件,其预期用途或可合理预见的用途包括与设备或网络进行直接或间接数据连接。 |
| 谁承担义务 | 制造商(主要义务承担方)、进口商和分销商。对产品进行重新贴牌或实质性修改,会使进口商或分销商转入制造商角色。 |
| 适用法律 | Regulation (EU) 2024/2847 |
| 生效日期 | 2024 年 12 月 10 日 |
| 报告义务适用(Art. 14) | 2026 年 9 月 11 日,报告被主动利用的漏洞和严重事件。 |
| 完整义务适用 | 2027 年 12 月 11 日,基本要求、合格评定、CE 标志。 |
| 分类层级 | 默认类别(自评)、重要产品 class I 和 class II(Annex III),以及关键产品(Annex IV)。 |
| 最高处罚 | 违反 Annex I 基本要求或 Article 13 和 14 义务的,最高可处 1500 万欧元或全球年营业总额 2.5% 的罚款,以较高者为准(Art. 64)。 |
什么算作带有数字元素的产品
CRA 适用于任何带有数字元素的产品,即任何硬件或软件,其预期用途或可合理预见的用途包括与设备或网络进行直接或间接数据连接。这个定义有意设得很宽。它远不止涵盖显而易见的物联网设备,还纳入固件、操作系统、库以及作为产品销售的软件。如果您的产品可以与另一台设备或一个网络通信,并且您在商业活动过程中将其投放到 EU 市场,那么起点假设就是 CRA 适用。
但也有限制。没有数据连接的产品,或在任何商业活动之外提供的产品,不属于该法规范围。软件即服务通常不在 CRA 范围内,而是由欧盟 NIS2 指令处理,除非它是您同时分销的某个产品的远程数据处理组件。该边界来自 Article 3 对远程数据处理的定义,我们关于 Cyber Resilience Act 适用范围的指南逐条说明了这一点。在商业活动之外提供的自由及开源软件受到较轻处理;对于将其货币化或系统性支持的软件的开源软件管理者,则适用一套单独且较轻的义务。上方流程图展示了该定义所依据的门槛性问题。
该定义的宽泛是有意为之,而且在我们看来是正确的。EU 市场上大量不安全的联网产品,是由从未将自己视为软件公司的企业销售的;如果定义过窄,恰恰会漏掉这些产品。这一选择的代价是,许多组织现在已经落入适用范围,却完全没有产品安全职能。对它们来说,最诚实的第一个问题是:在决定其他任何事项之前,内部究竟由谁具名负责这件事。
必须合规的三类经济运营者
欧盟《网络弹性法案》(CRA)将义务分配给供应链上的经济运营者。三类角色承担主要责任,一个产品可能同时涉及这三类角色。在阅读具体义务前,请先确认您所处的位置。
制造商是主要义务承担者。它设计或生产产品,或委托他人制造产品,并以自己的名称或商标投放市场。制造商承担基本要求,开展合格评定,加贴 CE 标志,并报告漏洞和事件。进口商将第三国制造商的产品投放 EU 市场,必须核验制造商已完成合格评定、已加贴 CE 标志,并且具备技术文档。分销商在供应链下游进一步提供该产品,必须检查 CE 标志和文档是否到位,并以应有的谨慎行事。关键在于,如果进口商或分销商以自己的名称或商标销售产品,或对已投放市场的产品作出实质性修改,就要承担完整的制造商义务。
产品分类决定您的合格评定路径
并非所有纳入范围的产品都面临相同的评定。CRA 将产品划分为不同风险层级,而层级决定您可以自行评定,还是必须引入第三方。默认类别涵盖大多数产品,制造商可以通过内部控制,对照基本要求进行自行评定。重要类别,即 I 类和 II 类,列于 Annex III。关键类别列于 Annex IV,可能需要欧洲网络安全认证。
这些示例让各层级更具体。Annex III I 类涵盖身份和密码管理器、独立浏览器、VPN 产品、网络管理系统、SIEM 系统、启动管理器、非工业用途的路由器、调制解调器和交换机、操作系统,以及具备敏感功能的联网家居或儿童监护产品等产品。II 类涵盖执行高度重要安全功能的产品,例如虚拟机管理程序和容器运行时系统、防火墙、入侵检测和防御系统,以及防篡改微处理器和微控制器。Annex IV 关键产品是信任锚,例如带安全盒的硬件设备、智能电表网关、智能卡和安全元件,以及根据实施法案规定的硬件安全模块和防篡改芯片。
路径会随层级而升级。默认产品可使用内部控制进行自行评定。重要 I 类产品只有在制造商完整适用相关协调标准或欧洲认证方案时,才能自行评定;否则需要第三方评定。II 类产品需要第三方评定。关键产品可能必须持有欧洲网络安全认证方案下的证书。尽早对每个产品进行分类,可以让您判断需要为外部评定预留多少预算。
请先完成分类,再做其他事项,因为这是此处唯一会让成本产生数量级变化的决策。自行评定是您可控的内部工作。第三方评定会把公告机构、其交付周期和价格纳入一个您无法控制的发布计划。如果您的产品目录很宽,边界判断很可能会真正令人不适:某个管理功能是否会使产品上升一个层级存在争议,而当 CE 标志取决于答案时,处在“有争议”的位置并不好受。
哪些内容被排除在范围之外
部分带数字元素的产品已经根据专门的 EU 规则受到网络安全监管,CRA 为避免重复监管而让位。受这些行业制度覆盖的产品不属于 CRA 范围。
主要豁免包括 Regulations (EU) 2017/745 和 2017/746 涵盖的医疗器械、EU 型式批准法律下的机动车、EASA 框架下的民用航空产品以及船用设备。专为国家安全或国防开发的产品,以及专门设计用于处理涉密信息的产品,也被排除在外。如果您的产品明确落入其中某一制度,则由该行业规则管辖其网络安全,CRA 不会再增加第二层要求。请仔细核对边界,因为组件或配件不一定继承母产品的豁免。如果您是向被豁免行业供货,而不是自行制造最终设备,那么在具有法律权限的人以书面说明您不在适用范围之前,应假定您在适用范围内。依赖客户豁免属于一种假设,通常只有在市场监管机构追问之前才站得住脚。
制造商、进口商、经销商:谁负责什么
理解您职责的最清晰方式,是并排比较。制造商承担完整的实质性义务。进口商和经销商承担核验和审慎义务,目的是防止不符合要求的产品进入市场。
在实践中,制造商把自身事务理顺,会减轻下游负担,因为进口商和经销商很大程度上是在核验制造商是否完成了自己的工作。这也正是 CRA 合规软件发挥作用的地方:把风险评估、技术文档、符合性声明和漏洞记录放在一个可审计的系统中,供整条链条共同引用。
制造商必须做什么才能合规
对于制造商,义务非常具体。首先应对每个产品开展网络安全风险评估,并用其指导设计和文档。满足 Annex I Part I 的基本要求:默认安全交付,不存在已知可被利用的漏洞,防止未经授权的访问,保护数据的保密性和完整性,实现数据最小化,具备可用性和抵御拒绝服务的韧性,限制攻击面,并能够安全更新。运行 Annex I Part II 的漏洞处理流程:在软件物料清单中识别并记录组件,运行协调漏洞披露策略,发布带有安全公告的安全更新,并定期测试。
按实际投入排序,这些事项远非同等难度。披露策略只需要一个下午和一个有人监控的邮箱。为现代代码库生成软件物料清单,需要大约一周的构建流水线工作;如果存在供应商打包或继承而来的依赖,则工作量会大得多。真正昂贵的承诺是支持期,因为它把一个已经交付的产品转化为持续修补的义务,而这必须在销售团队早已转向下一版本之后仍然配置资源。
接下来是投放市场相关义务。提供一个支持期,在此期间处理漏洞;该期限应反映产品预期使用时长,并且至少为五年,除非产品生命周期更短。完成适用于您产品级别的符合性评估,加贴 CE 标志,并起草 EU 符合性声明。保存 Annex VII 技术文档,并在产品投放市场后至少十年或整个支持期内保存该文档及声明,以较长者为准。向用户提供清晰的信息和说明,包括支持结束日期。
第 14 条报告时钟,精确说明
一旦报告义务于 2026 年 9 月 11 日适用,制造商必须通过 ENISA 运营的单一报告平台,向其主要营业地所在成员国被指定为协调员的 CSIRT 以及 ENISA 报告被主动利用的漏洞和严重事件。时钟分三步运行,最后一步因报告类型而异:
| 早期预警 | 在知悉后 24 小时内。 |
| 通知 | 在 72 小时内,并提供当时已知的详细信息。 |
| 最终报告 | 对于已被利用的漏洞:在纠正或缓解措施可用后 14 天内。对于严重事件:在 72 小时通知后 一个月内。 |
早期预警窗口最容易让人措手不及,这也是为什么两个适用日期中较早的那个比之后的日期更重要。它从您知悉之时开始计算,在大多数公司,这通常就是支持工程师打开研究人员邮件的那一刻,并且无论您的法律顾问是否在线,它都会继续运行。解决办法朴素但有效:现在就确定谁有权在无需升级的情况下提交早期预警,并确保此人在周末也能联系到。
常见问题
CRA 是否适用于作为独立产品销售的软件?
适用。在商业活动过程中投放到 EU 市场的软件,如果其预期用途或可预见用途包括直接或间接数据连接,即属于具有数字元素的产品。纯粹作为服务交付的软件即服务通常由欧盟 NIS2 指令而非欧盟《网络弹性法案》(CRA)处理,但您分发的软件,包括固件、应用程序以及作为产品销售的库,均在范围内。
开源软件是否被覆盖?
在商业活动之外提供的自由和开源软件不属于制造商义务范围。开源软件管理者适用一套单独且较轻的制度,即对开源组件进行变现或系统性支持的组织。捆绑开源组件的商业产品完全在范围内,交付该产品的制造商承担整个产品的相关义务。
我实际需要在什么时候合规?
分两个阶段。第 14 条关于报告被主动利用的漏洞和严重事件的义务,自 2026 年 9 月 11 日起适用于所有已上市且在范围内的产品。完整义务,包括基本要求、合格评定、CE 标志和技术文档,自 2027 年 12 月 11 日起适用。
进口商和分销商是否需要开展合格评定?
不需要。合格评定由制造商开展。进口商核实该评定已经完成、CE 标志已经加贴且技术文档齐备;分销商以应有谨慎履行同样的检查。但如果进口商或分销商以自己的名称重新品牌化产品,或对产品进行实质性修改,则就 CRA 目的而言成为制造商,并承继全部义务。
不合规的处罚是什么?
第 64 条设定了三个层级。违反 Annex I 基本要求或第 13 条和第 14 条义务,可能被处以最高 1500 万欧元或全球年度总营业额 2.5% 的罚款,以较高者为准。其他经营者义务的罚款最高为 1000 万欧元或 2%;向公告机构或市场监督机构提供不正确或误导性信息的罚款最高为 500 万欧元或 1%。
使用 Venvera 确定您的 CRA 范围
范围和分类是首先要做对的事项,因为合格评定路径和成本都由此决定。Venvera CRA 模块将具有数字元素的产品测试、经济经营者角色,以及 Annex III 和 Annex IV 分类映射到结构化差距评估中,因此您可以逐个产品查看其是否在范围内以及应走哪条路径。由于 CRA 与您可能已经运行的安全控制措施存在重叠,框架映射引擎让您能够复用来自 NIS2、DORA 和 ISO 27001 的证据,而不是从零开始。
如果您想快速了解自身所处位置,可以运行一次免费合规检查,并以上述范围问题作为起点。CRA 与您的其他义务并行,而不是取代它们,因此您已经为 NIS2 或 ISO 27001 运行的控制措施,会让您在满足基本要求方面更早起步。
一旦您知道哪些产品在范围内,接下来的两个问题就是工作需要多长时间,以及如果做错会发生什么。这两点都有详细说明:Cyber Resilience Act 合规时间表列出了五个阶段以及真实的 12 到 24 个月范围,CRA 罚款和处罚介绍了第 64 条的三个上限。
主要来源
本指南依据该法规及欧盟官方指导编写:Regulation (EU) 2024/2847(CRA 全文,包括第 14 条、第 64 条以及附件 I、III 和 IV);以及欧盟委员会的Cyber Resilience Act政策页面和立法摘要。产品分类细节反映了欧盟委员会实施法案中对附件 III 和附件 IV 类别技术描述的规定。在依赖某一具体日期或数字之前,请务必确认当前文本。




