Cyber Resilience Act (CRA) của EU: báo cáo từ 9/2026, yêu cầu CE từ 2027
Cyber Resilience Act áp dụng cho các sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được bán tại EU. Từ 11/9/2026, nhà sản xuất phải báo cáo các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng; từ 11/12/2027, sản phẩm phải đáp ứng các yêu cầu thiết yếu về an ninh mạng, được gắn dấu CE và đi kèm thời gian hỗ trợ đã công bố. Nhà nhập khẩu và nhà phân phối phải kiểm tra những điều này trước khi bán.
Đã đối chiếu với nguồn chính thức: 2026-10
Tổng quan nhanh
Phạm vi và đánh giá sự phù hợp
CRA áp dụng cho các sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được cung cấp trên thị trường EU, bao gồm cả giải pháp xử lý dữ liệu từ xa và các linh kiện được đưa ra thị trường riêng, khi mục đích sử dụng dự kiến hoặc có thể lường trước một cách hợp lý bao gồm kết nối dữ liệu trực tiếp hoặc gián tiếp. Sản phẩm không được cung cấp trong hoạt động thương mại không thuộc phạm vi, và một số sản phẩm thuộc pháp luật khác của EU bị loại trừ.
Hầu hết sản phẩm có thể tự đánh giá (kiểm soát sản xuất nội bộ, module A). Sản phẩm quan trọng Nhóm I chỉ được tự đánh giá nếu đã áp dụng tiêu chuẩn hài hòa, quy cách kỹ thuật chung hoặc chương trình chứng nhận an ninh mạng châu Âu; nếu không thì cần tổ chức được thông báo (notified body). Sản phẩm quan trọng Nhóm II và sản phẩm trọng yếu cần đánh giá của bên thứ ba hoặc chương trình chứng nhận. Áp dụng tiêu chuẩn hài hòa mang lại giả định phù hợp (presumption of conformity).
Nghĩa vụ của nhà sản xuất
- Thực hiện đánh giá rủi ro an ninh mạng và đáp ứng các yêu cầu thiết yếu tại Phụ lục I, bao gồm xử lý lỗ hổng trong thời gian hỗ trợ.
- Thực hiện thẩm định cẩn trọng (due diligence) đối với các thành phần của bên thứ ba được tích hợp.
- Lưu giữ hồ sơ kỹ thuật sẵn sàng cho các cơ quan giám sát thị trường.
- Cung cấp thông tin nhận dạng và liên hệ cùng thông tin cho người dùng theo Phụ lục II, bao gồm ngày kết thúc thời gian hỗ trợ (tháng và năm) tại thời điểm mua hàng.
- Lập bản công bố hợp chuẩn của EU và gắn dấu CE trước khi đưa sản phẩm ra thị trường.
- Báo cáo các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng: cảnh báo sớm trong 24 giờ, thông báo trong 72 giờ, và báo cáo cuối cùng trong 14 ngày sau khi có bản khắc phục (đối với lỗ hổng) hoặc trong 1 tháng (đối với sự cố nghiêm trọng).
Nhà nhập khẩu, nhà phân phối và lộ trình
Nhà nhập khẩu phải kiểm tra xem nhà sản xuất đã thực hiện đánh giá sự phù hợp hay chưa, hồ sơ kỹ thuật có tồn tại hay không và sản phẩm có được gắn dấu CE hay không, đồng thời không được đưa sản phẩm không tuân thủ ra thị trường. Nhà phân phối phải kiểm tra dấu CE cùng thông tin của nhà sản xuất và nhà nhập khẩu, bao gồm thời gian hỗ trợ. Cả hai đều phải thông báo cho nhà sản xuất về các lỗ hổng và hợp tác với cơ quan có thẩm quyền. Nhà sản xuất có thể chỉ định đại diện được ủy quyền bằng văn bản ủy quyền.
Nghĩa vụ báo cáo áp dụng từ 11/9/2026, kể cả với các sản phẩm đã có trên thị trường. Các quy định chính áp dụng từ 11/12/2027; sản phẩm đã có trên thị trường chỉ thuộc phạm vi nếu được sửa đổi đáng kể sau ngày đó. Các chứng chỉ kiểm tra kiểu của EU hiện có về an ninh mạng hết hiệu lực vào 11/6/2028, trừ khi hết hiệu lực sớm hơn. Chế tài do từng quốc gia thành viên quy định, và doanh nghiệp siêu nhỏ và nhỏ có thể không bị phạt khi không đáp ứng thời hạn 24 giờ.
Các bước thực hiện
- Kiểm tra xem phần cứng hoặc phần mềm của bạn có phải là sản phẩm có yếu tố kỹ thuật số với kết nối dữ liệu hay không, và có thuộc Phụ lục III (sản phẩm quan trọng) hoặc Phụ lục IV (sản phẩm trọng yếu) hay không.
- Thiết lập việc xử lý lỗ hổng và báo cáo qua CRA Single Reporting Platform, vì nghĩa vụ báo cáo đã áp dụng từ 11/9/2026.
- Thực hiện đánh giá rủi ro an ninh mạng và thiết kế sản phẩm để đáp ứng các yêu cầu thiết yếu tại Phụ lục I trước 11/12/2027.
- Chọn lộ trình đánh giá sự phù hợp tùy theo nhóm sản phẩm: tự đánh giá, tiêu chuẩn hài hòa hoặc tổ chức được thông báo (notified body).
- Chuẩn bị hồ sơ kỹ thuật, thông tin cho người dùng kèm thời gian hỗ trợ, bản công bố hợp chuẩn của EU và dấu CE.
- Cung cấp cho nhà nhập khẩu và nhà phân phối tại EU những thông tin mà họ phải kiểm tra.
Chứng từ thường cần
- Đánh giá rủi ro an ninh mạng
- Hồ sơ kỹ thuật
- Thông tin và hướng dẫn cho người dùng (Phụ lục II), gồm ngày kết thúc thời gian hỗ trợ
- Bản công bố hợp chuẩn của EU
- Chứng chỉ của tổ chức được thông báo (notified body) cho sản phẩm quan trọng Nhóm II và sản phẩm trọng yếu, hoặc Nhóm I không áp dụng tiêu chuẩn
- Báo cáo về lỗ hổng và sự cố qua CRA Single Reporting Platform
Vấn đề thường gặp và cách phòng tránh
Cách xử lý: Việc báo cáo các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng đã áp dụng từ 11/9/2026, kể cả với các sản phẩm đã có trên thị trường.
Cách xử lý: Nếu không có tiêu chuẩn hài hòa, quy cách kỹ thuật chung hoặc chương trình chứng nhận, cần có đánh giá của tổ chức được thông báo (notified body).
Cách xử lý: Ngày kết thúc thời gian hỗ trợ (tháng và năm) phải được nêu rõ tại thời điểm mua hàng.
Cách xử lý: Nhà nhập khẩu phải kiểm tra đánh giá sự phù hợp, hồ sơ kỹ thuật và dấu CE trước khi đưa sản phẩm ra thị trường.
Nguồn tham khảo
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
Các quy định thường xuyên thay đổi. Ghi chú này là hướng dẫn thực tế dựa trên các nguồn nêu trên, không phải tư vấn pháp lý. Hãy xác nhận yêu cầu hiện hành với cơ quan có thẩm quyền, nhà nhập khẩu của bạn hoặc đại lý hải quan được cấp phép trước khi xuất hàng.
Ghi chú thương mại
Câu hỏi thường gặp
Cyber Resilience Act là gì?
Là Quy định (EU) 2024/2847, đặt ra các yêu cầu an ninh mạng cho sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được bán tại EU.
Khi nào CRA áp dụng?
Có hiệu lực từ 10/12/2024. Nghĩa vụ báo cáo áp dụng từ 11/9/2026 và các quy định chính từ 11/12/2027.
Phải báo cáo những gì và nhanh đến mức nào?
Các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng: cảnh báo sớm trong 24 giờ, thông báo trong 72 giờ và báo cáo cuối cùng sau đó, qua CRA Single Reporting Platform của ENISA.
Mọi sản phẩm đều cần tổ chức được thông báo (notified body) không?
Không. Hầu hết sản phẩm có thể tự đánh giá. Sản phẩm quan trọng Nhóm I cần tiêu chuẩn hài hòa hoặc tổ chức được thông báo, còn sản phẩm Nhóm II và sản phẩm trọng yếu cần đánh giá của bên thứ ba hoặc chứng nhận.
CRA có áp dụng cho sản phẩm đã có trên thị trường không?
Nghĩa vụ báo cáo thì có. Các yêu cầu khác chỉ áp dụng cho chúng nếu được sửa đổi đáng kể sau 11/12/2027.
Công cụ miễn phí khác
Triplicate miễn phí và ngày càng tốt hơn. Bạn thấy hữu ích chứ? Ủng hộ Triplicate ♥
Muốn dùng không có quảng cáo? Pro tắt mọi quảng cáo · $1/tháng