《网络韧性法案》(CRA)
网络安全成为在欧盟销售几乎所有含数字元素产品的前提——报告义务已于 2026 年 9 月 11 日起适用。
- 法规编号
- 条例 (EU) 2024/2847
- 状态
- 分阶段适用
- 来源最近核查
内容审核 DI(FH) Herbert Schrank · 来源最近核查
关键日期——及早准备
截至下一日期: (还有 435 天) — 全面适用——全部基本要求与 CE 标志
- 1生效已过
- 2合格评定机构相关规定适用已过
- 3报告被积极利用的漏洞和严重事件(亦适用于已投放市场的产品)已过
- 4全面适用——全部基本要求与 CE 标志即将到来
请及时做好准备——核查哪些义务适用于您的产品。
概述
CRA 是欧盟首部对含数字元素的软硬件产品提出网络安全要求的横向法规。产品必须在设计上确保安全(安全设计),在规定的支持期内获得安全更新,并据此加贴 CE 标志。该条例分阶段适用,于 2027 年 12 月 11 日全面适用。
适用对象
含数字元素产品的制造商、进口商和分销商——从智能传感器、带网络接口的 PLC 到路由器、应用和固件。对产品作实质性修改或以自己的名称或商标销售者,即视为制造商。
您需要做什么
- 制造商:风险评估、安全设计、无已知可利用漏洞、安全的默认配置。
- 制造商:漏洞处理(设立接收报告的联络点、SBOM),并在支持期内(通常至少五年)免费提供安全更新。
- 制造商:通过 ENISA 单一报告平台报告被积极利用的漏洞和严重事件——24 小时内提交早期预警,72 小时内提交通报;最终报告最迟在纠正措施可用后 14 天内(漏洞)或通报后一个月内(严重事件)提交。
- 进口商:仅将已由制造商完成合格评定、编制技术文件并加贴 CE 标志的产品投放市场;标注自身名称和地址;将欧盟符合性声明副本保存 10 年或支持期(以较长者为准),并确保可应要求提供技术文件;将漏洞告知制造商。
- 分销商:核查 CE 标志、文件和支持期;不得提供其认为或有理由相信不合规的产品。
事实核查
不正确 “CRA 要到 2027 年 12 月才开始,在此之前无需行动。”
自 2026 年 9 月 11 日起,制造商必须报告被积极利用的漏洞和严重事件——这同样适用于 2027 年 12 月之前已投放市场的产品。
不正确 “我们只是进口,网络安全是工厂的事。”
进口商有自身义务:只能将合规产品投放市场,须核查文件和 CE 标志、将欧盟符合性声明保存至少 10 年,并对已知漏洞采取措施。以自己的名称或商标销售者即视为制造商。
部分正确 “使用开源组件,我们的固件就可豁免。”
非商业开源软件本身基本不在适用范围内。但将开源组件集成到商业产品中的制造商须对其负责,并履行应尽的审慎义务。
不正确 “所有 CRA 产品都需要公告机构。”
大多数产品可自我评定。只有“重要”产品(I 类和 II 类,如具有安全功能的微控制器、路由器、防火墙)可能需要第三方评定;“关键”产品在授权法案作出要求后可能需要欧洲网络安全认证——在此之前适用 II 类程序。类别列于 CRA 附件 III 和附件 IV,其技术描述由实施条例 (EU) 2025/2392 规定。
来源
- 条例 (EU) 2024/2847(网络韧性法案)——官方公报文本 (打开外部网站) ↗
- 网络韧性法案——实施时间表 (打开外部网站) ↗
- CRA 报告义务 (打开外部网站) ↗
- CRA 单一报告平台已上线 (打开外部网站) ↗
- 实施条例 (EU) 2025/2392——重要和关键产品 (打开外部网站) ↗
一般信息,不构成法律意见。只有在《欧盟官方公报》和奥地利《联邦法律公报》上公布的文本才是作准文本。