欧盟网络弹性法案 CRA 来了!联网产品不做好网络安全,可能失去欧盟市场
2026-08-22 · 出口认证 · 阅读约6分钟
先说结论: 从 2026 年 9 月起,欧盟《网络弹性法案》(CRA,Regulation (EU) 2024/2847) 的漏洞报告义务开始生效;到 2027 年 12 月 11 日全面强制。任何带"数字元素"的产品(连网、带软件/固件),想进欧盟市场,网络安全不再是可选项,而是和 CE 一样的硬门槛。
很多人以为"我做了 CE 就够了"——错了。CRA 是独立一部法规,把网络安全抬到了和功能安全同等的位置。不做好,可能拿不到 CE 标志、被拒欧盟市场,最高罚款 1500 万欧元或全球年营业额 2.5%。
这篇文章帮你拆透:CRA 管什么、你的产品属于哪类、到底要做些什么、哪里最容易栽跟头。
一、CRA 是什么?为什么这么重要?
CRA = 欧盟《网络弹性法案》,Regulation (EU) 2024/2847。- 2024-12-10 生效;
- 2027-12-11 全面强制;
- 管所有含数字元素的产品(PDEs)——能直接/间接连网、能处理/存储/传输数字数据的软硬件产品。
提示:为什么现在这么急:联网设备(智能灯泡、路由器、摄像头、PLC、医疗设备的联网件)每一台都可能是攻击入口。2023 年全球 IoT 设备攻击事件增长 400%+,消费者不会配置安全设置,制造商又缺统一标准。CRA 就是要把"安全"做成默认配置。
二、哪些产品会被管?(先判断你是否"中枪")
基本原则:只要产品能连网或有数字交互、带软件/固件,大概率被管。常见例子:| 类别 | 典型产品 |
|---|---|
| 消费类 IoT | 智能音箱、智能摄像头、智能门锁、可穿戴 |
| 网络与通信 | 路由器、交换机、网关、调制解调器 |
| 工业控制 | PLC、RTU、工业路由器、SCADA |
| 医疗设备(联网) | 输液泵、监护仪(与 MDR 交叉) |
| 汽车/交通 | ECU、车联网模块(与 UN R155 交叉) |
| 软件/组件 | 操作系统、数据库、安全软件、嵌入式库 |
三、你的产品属于哪一类?(决定要费多大力)
CRA 把产品分为默认 / 重要(I类、II类)/ 关键,按风险分级:
| 等级 | 判定 | 合规路径 | 是否需第三方 |
|---|---|---|---|
| 默认(Default) | 无关键网络安全漏洞(智能玩具、电视、冰箱等,约90%联网设备) | 模块 A 内部生产控制 | ❌ 自我评定 |
| 重要 I类 | 浏览器、密码管理器、防病毒、VPN、防火墙 | 协调标准/通用规范/EUCC 或 模块B+C | ⚠️ 视情况 |
| 重要 II类 | 通用微处理器、某些防火墙 | 必须模块 B+C 或 模块 H | ✅ 指定机构 |
| 关键(Critical) | 关键基础设施核心组件 | EUCC 认证 | ✅ 必须 |
提示:划重点:大多数普通消费电子产品(智能家居、摄像头、儿童玩具)属于默认类,走模块 A 自我评定,不用找第三方——这大大降低了门槛。但工业控制、安全类软件、关键组件就要第三方介入了,周期长、费用高。
四、CRA 的核心要求(两条主线)
① 产品设计安全(Annex I Part I)
- 无已知漏洞上市
- 安全默认配置(出厂必须改初始密码、关闭不必要端口)
- 支持安全更新(免费、及时)
- 未授权访问防护(身份验证、权限管理)
- 数据保护(存储/传输加密)、数据最小化
- 限制攻击面(无隐藏后门、无过期依赖库)
② 漏洞管理(Annex I Part II)
- SBOM 软件物料清单(机器可读的组件/开源库清单)
- 及时修复漏洞、定期安全测试
- 公开披露已修复漏洞、协调漏洞披露(CVD)
- 漏洞报告单一联系点
五、关键时间表:什么时候该做什么?
| 时间 | 事件 | 你的动作 |
|---|---|---|
| 2024-12-10 | CRA 生效 | 了解法规、评估产品 |
| 2026-06-11 | 合格评定机构框架 | 关注认证机构 |
| 2026-09-11 | 漏洞报告义务生效 | 建立漏洞接收/报告流程 |
| 2026 Q3 | 首批协调标准 | 对照标准 |
| 2026-12-11 | 首批公告机构上线 | 规划第三方(如需) |
| 2027-12-11 | 全面强制执行 | 完成合规 |
| 目前 | 建议立即评估产品等级 | 找机构排队、备技术文档 |
提示:⚠️ 2026-09-11 是最近的硬节点——从那天起,被利用的漏洞要按规定时限向 ENISA/CSIRT 报告(24h预警/72h详报/修复后14天终报)。现在没建立流程,到时会很被动。
六、制造商义务 & 罚款
核心义务:- 上市前 + 持续做网络安全风险评估
- 支持期 ≥5 年,安全更新 ≥10 年
- 技术文档(Annex VII)保存 10 年
- 出 CRA 符合性声明(EU DoC)+ CE标志
- 向 ENISA + CSIRT 报告漏洞/事故
- 给用户安全信息说明(Annex II)
| 违规 | 最高罚款 |
|---|---|
| 核心义务(安全设计/漏洞报告) | 1500万欧元 或 全球营业额 2.5% |
| 提供虚假信息/阻碍监管 | 500万欧元 或 营业额 1% |
| 责任扩展/市场监督条款 | 1000万欧元 或 营业额 2% |
七、OEM / ODM 特别警告(工厂必看)
- CRA 的"制造商"= 品牌方(把产品投放欧盟市场者),不是代工厂。
- 但品牌方会把 CRA 安全要求通过合同传导给工厂。
- 工厂要准备:固件源码 / 第三方组件清单(SBOM)/ 安全测试报告 / 漏洞管理流程。
- 最大风险:品牌方突然要 CRA 资料,工厂交不出 → 丢订单。
提示:如果你是给欧洲品牌代工的工厂,现在就得把固件清单、SBOM、安全测试、漏洞流程备起来,别等品牌方来催。
八、几个"一踩就废"的坑
- 以为做 CE 就够:❌ CRA 独立要求,网络安全与 CE 安全是两条线,都要做。
- 默认类也去找第三方:❌ 默认产品走模块 A 自我评定即可,白花检测费。
- 忽略 2026-09 漏洞报告:❌ 从 2026-09-11 起漏洞要按规定时限报告,没流程就违规。
- 不备 SBOM:❌ 软件物料清单是核心材料,很多工厂交不出。
- 出厂默认密码/开放端口:❌ CRA 要求安全默认配置,出厂必须改初始密码、关不必要端口。
- 以为只是品牌方的事:❌ 代工厂照样背责任、丢订单。
九、你现在该做的 5 步清单
- 判定等级:我的产品是默认 / 重要 / 关键?决定是否需第三方。
- 做安全评估:上市前后都做网络安全风险评估。
- 建漏洞管理流程:接收→分析→修复→披露,设单一联系点。
- 备 SBOM + 技术文档:软件物料清单、安全测试、支持期文档,保存10年。
- 核对默认安全配置:改初始密码、关端口、做加密,别出厂裸奔。
提示:并行推进:等级判定、安全设计、漏洞流程、SBOM 是几条独立线,可同时启动,别做一个等一个。
最后的话
CRA 不是"多一张证书",而是把网络安全写进了产品生命周期的强制规则。对出口欧盟的联网产品企业来说,这是继 GDPR、CE 之后又一道绕不开的门槛。真正聪明的人,现在就开始评估等级、备 SBOM 了;被动的人,等欧盟市场监督机构找上门才知道。
作为出口认证咨询公司,我们每天都在帮客户把这些硬门槛理清、做全、顺利通关。
如果你是做联网/带软件产品要出口欧盟,把你的产品类型发我,我免费帮你做一次"CRA 合规评估"——判断你的产品属于哪个等级、要做哪些、要多久、哪一步最容易卡。▍对文中内容有疑问,欢迎在评论区留言或私信我,备注"CRA"
▍一句话价值主张:帮你搞定出口认证,顺利通关。
普华智科 / CertFastLine 普华认证|出口认证 & 检测 & 管理体系咨询 声明:本文为合规科普参考,非法律意见;具体以欧盟官方最新文本、协调标准与主管机构要求为准。因 CRA 分阶段实施,具体以你的产品类别与销售时点为准,我会持续跟踪更新。