Triplicate

Cyber Resilience Act (CRA) của EU: báo cáo từ 9/2026, yêu cầu CE từ 2027

Cyber Resilience Act áp dụng cho các sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được bán tại EU. Từ 11/9/2026, nhà sản xuất phải báo cáo các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng; từ 11/12/2027, sản phẩm phải đáp ứng các yêu cầu thiết yếu về an ninh mạng, được gắn dấu CE và đi kèm thời gian hỗ trợ đã công bố. Nhà nhập khẩu và nhà phân phối phải kiểm tra những điều này trước khi bán.

Đã đối chiếu với nguồn chính thức: 2026-10

Tổng quan nhanh

Văn bản pháp luậtQuy định (EU) 2024/2847, Cyber Resilience Act (CRA)
Phạm viSản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số, có kết nối dữ liệu trực tiếp hoặc gián tiếp, được cung cấp trên thị trường EU
Có hiệu lực10/12/2024
Tổ chức được thông báo (notified body)Chương IV áp dụng từ 11/6/2026
Báo cáoTừ 11/9/2026: cảnh báo sớm trong 24 giờ, thông báo trong 72 giờ, báo cáo cuối cùng trong 14 ngày sau khi có bản khắc phục đối với lỗ hổng
Áp dụng đầy đủ11/12/2027
Phân loạiSản phẩm thông thường; sản phẩm quan trọng Nhóm I và Nhóm II (Phụ lục III); sản phẩm trọng yếu (Phụ lục IV)
Kênh báo cáoCRA Single Reporting Platform do ENISA vận hành, gửi đến CSIRT của cơ sở chính của nhà sản xuất

Phạm vi và đánh giá sự phù hợp

CRA áp dụng cho các sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được cung cấp trên thị trường EU, bao gồm cả giải pháp xử lý dữ liệu từ xa và các linh kiện được đưa ra thị trường riêng, khi mục đích sử dụng dự kiến hoặc có thể lường trước một cách hợp lý bao gồm kết nối dữ liệu trực tiếp hoặc gián tiếp. Sản phẩm không được cung cấp trong hoạt động thương mại không thuộc phạm vi, và một số sản phẩm thuộc pháp luật khác của EU bị loại trừ.

Hầu hết sản phẩm có thể tự đánh giá (kiểm soát sản xuất nội bộ, module A). Sản phẩm quan trọng Nhóm I chỉ được tự đánh giá nếu đã áp dụng tiêu chuẩn hài hòa, quy cách kỹ thuật chung hoặc chương trình chứng nhận an ninh mạng châu Âu; nếu không thì cần tổ chức được thông báo (notified body). Sản phẩm quan trọng Nhóm II và sản phẩm trọng yếu cần đánh giá của bên thứ ba hoặc chương trình chứng nhận. Áp dụng tiêu chuẩn hài hòa mang lại giả định phù hợp (presumption of conformity).

Nghĩa vụ của nhà sản xuất

Nhà nhập khẩu, nhà phân phối và lộ trình

Nhà nhập khẩu phải kiểm tra xem nhà sản xuất đã thực hiện đánh giá sự phù hợp hay chưa, hồ sơ kỹ thuật có tồn tại hay không và sản phẩm có được gắn dấu CE hay không, đồng thời không được đưa sản phẩm không tuân thủ ra thị trường. Nhà phân phối phải kiểm tra dấu CE cùng thông tin của nhà sản xuất và nhà nhập khẩu, bao gồm thời gian hỗ trợ. Cả hai đều phải thông báo cho nhà sản xuất về các lỗ hổng và hợp tác với cơ quan có thẩm quyền. Nhà sản xuất có thể chỉ định đại diện được ủy quyền bằng văn bản ủy quyền.

Nghĩa vụ báo cáo áp dụng từ 11/9/2026, kể cả với các sản phẩm đã có trên thị trường. Các quy định chính áp dụng từ 11/12/2027; sản phẩm đã có trên thị trường chỉ thuộc phạm vi nếu được sửa đổi đáng kể sau ngày đó. Các chứng chỉ kiểm tra kiểu của EU hiện có về an ninh mạng hết hiệu lực vào 11/6/2028, trừ khi hết hiệu lực sớm hơn. Chế tài do từng quốc gia thành viên quy định, và doanh nghiệp siêu nhỏ và nhỏ có thể không bị phạt khi không đáp ứng thời hạn 24 giờ.

Các bước thực hiện

  1. Kiểm tra xem phần cứng hoặc phần mềm của bạn có phải là sản phẩm có yếu tố kỹ thuật số với kết nối dữ liệu hay không, và có thuộc Phụ lục III (sản phẩm quan trọng) hoặc Phụ lục IV (sản phẩm trọng yếu) hay không.
  2. Thiết lập việc xử lý lỗ hổng và báo cáo qua CRA Single Reporting Platform, vì nghĩa vụ báo cáo đã áp dụng từ 11/9/2026.
  3. Thực hiện đánh giá rủi ro an ninh mạng và thiết kế sản phẩm để đáp ứng các yêu cầu thiết yếu tại Phụ lục I trước 11/12/2027.
  4. Chọn lộ trình đánh giá sự phù hợp tùy theo nhóm sản phẩm: tự đánh giá, tiêu chuẩn hài hòa hoặc tổ chức được thông báo (notified body).
  5. Chuẩn bị hồ sơ kỹ thuật, thông tin cho người dùng kèm thời gian hỗ trợ, bản công bố hợp chuẩn của EU và dấu CE.
  6. Cung cấp cho nhà nhập khẩu và nhà phân phối tại EU những thông tin mà họ phải kiểm tra.

Chứng từ thường cần

Vấn đề thường gặp và cách phòng tránh

Nhà sản xuất chờ đến tháng 12/2027 mới thiết lập việc báo cáo lỗ hổng.

Cách xử lý: Việc báo cáo các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng đã áp dụng từ 11/9/2026, kể cả với các sản phẩm đã có trên thị trường.

Sản phẩm quan trọng Nhóm I được tự đánh giá mà không có tiêu chuẩn hài hòa.

Cách xử lý: Nếu không có tiêu chuẩn hài hòa, quy cách kỹ thuật chung hoặc chương trình chứng nhận, cần có đánh giá của tổ chức được thông báo (notified body).

Bao bì và hướng dẫn không nêu thời gian cung cấp các bản cập nhật bảo mật.

Cách xử lý: Ngày kết thúc thời gian hỗ trợ (tháng và năm) phải được nêu rõ tại thời điểm mua hàng.

Nhà nhập khẩu chỉ dựa vào lời của nhà cung cấp.

Cách xử lý: Nhà nhập khẩu phải kiểm tra đánh giá sự phù hợp, hồ sơ kỹ thuật và dấu CE trước khi đưa sản phẩm ra thị trường.

Nguồn tham khảo

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

Các quy định thường xuyên thay đổi. Ghi chú này là hướng dẫn thực tế dựa trên các nguồn nêu trên, không phải tư vấn pháp lý. Hãy xác nhận yêu cầu hiện hành với cơ quan có thẩm quyền, nhà nhập khẩu của bạn hoặc đại lý hải quan được cấp phép trước khi xuất hàng.

Chia sẻ với đồng nghiệpWhatsAppLinkedInX

Ghi chú thương mại

Bạn từng gặp vấn đề này? Hãy chia sẻ cách bạn xử lý

Hãy cho chúng tôi biết chuyện gì đã xảy ra và cách nào hiệu quả. Chúng tôi đọc mọi tin nhắn gửi đến. Nếu bạn đồng ý, chúng tôi có thể bổ sung trường hợp của bạn vào ghi chú này, không nêu tên bạn hay công ty.

Câu hỏi thường gặp

Cyber Resilience Act là gì?

Là Quy định (EU) 2024/2847, đặt ra các yêu cầu an ninh mạng cho sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được bán tại EU.

Khi nào CRA áp dụng?

Có hiệu lực từ 10/12/2024. Nghĩa vụ báo cáo áp dụng từ 11/9/2026 và các quy định chính từ 11/12/2027.

Phải báo cáo những gì và nhanh đến mức nào?

Các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng: cảnh báo sớm trong 24 giờ, thông báo trong 72 giờ và báo cáo cuối cùng sau đó, qua CRA Single Reporting Platform của ENISA.

Mọi sản phẩm đều cần tổ chức được thông báo (notified body) không?

Không. Hầu hết sản phẩm có thể tự đánh giá. Sản phẩm quan trọng Nhóm I cần tiêu chuẩn hài hòa hoặc tổ chức được thông báo, còn sản phẩm Nhóm II và sản phẩm trọng yếu cần đánh giá của bên thứ ba hoặc chứng nhận.

CRA có áp dụng cho sản phẩm đã có trên thị trường không?

Nghĩa vụ báo cáo thì có. Các yêu cầu khác chỉ áp dụng cho chúng nếu được sửa đổi đáng kể sau 11/12/2027.

Công cụ miễn phí khác

Triplicate miễn phí và ngày càng tốt hơn. Bạn thấy hữu ích chứ? Ủng hộ Triplicate ♥