Triplicate

欧盟网络弹性法案(CRA):2026 年 9 月起报告义务,2027 年起 CE 要求

网络弹性法案(CRA)适用于在欧盟销售的具有数字元素的硬件和软件产品。自 2026 年 9 月 11 日起,制造商必须报告被积极利用的漏洞和严重事件;自 2027 年 12 月 11 日起,产品必须满足网络安全基本要求,加贴 CE 标志,并附带声明的支持期。进口商和分销商必须在销售前核查这些内容。

已对照官方信息来源核实:2026-10

概览

法规条例 (EU) 2024/2847,即网络弹性法案(CRA)
适用范围在欧盟市场上提供的、具有直接或间接数据连接的、具有数字元素的硬件和软件产品
生效2024 年 12 月 10 日
公告机构第 IV 章自 2026 年 6 月 11 日起适用
报告自 2026 年 9 月 11 日起:24 小时内发出预警,72 小时内通报,对于漏洞,在修复后 14 天内提交最终报告
全面适用2027 年 12 月 11 日
类别默认产品;重要产品 I 类和 II 类(附件 III);关键产品(附件 IV)
报告渠道通过 ENISA 运营的 CRA Single Reporting Platform,向制造商主要营业地的 CSIRT 报告

适用范围与合格评定

CRA 适用于在欧盟市场上提供的具有数字元素的硬件和软件产品,当其预期用途或可合理预见的用途包括直接或间接的数据连接时,也涵盖远程数据处理解决方案和单独投放市场的组件。非商业活动提供的产品不在范围内,受其他欧盟立法管辖的部分产品也被排除。

大多数产品可以采用自我评估(内部生产控制,module A)。重要产品 I 类只有在采用了协调标准、通用规范或欧洲网络安全认证方案时才能自我评估;否则需要公告机构。重要产品 II 类和关键产品需要第三方评估或认证方案。采用协调标准可获得符合性推定。

制造商的义务

进口商、分销商与时间表

进口商必须核查制造商已完成合格评定、技术文件已存在、产品已加贴 CE 标志,且不得将不合规的产品投放市场。分销商必须核查 CE 标志以及制造商和进口商的信息,包括支持期。两者都必须就漏洞通知制造商,并与当局合作。制造商可以通过书面委托指定授权代表。

报告义务自 2026 年 9 月 11 日起适用,已在市场上的产品同样适用。主要条款自 2027 年 12 月 11 日起适用;已在市场上的产品只有在该日期之后发生重大修改时才受其约束。欧盟现有的网络安全型式检验证书将于 2028 年 6 月 11 日到期,除非更早失效。处罚由各成员国规定,微型和小型企业未能遵守 24 小时期限时可能不会被罚款。

操作步骤

  1. 确认您的硬件或软件是否属于具有数据连接的、具有数字元素的产品,以及是否属于附件 III(重要产品)或附件 IV(关键产品)。
  2. 由于报告义务自 2026 年 9 月 11 日起已经适用,请通过 CRA Single Reporting Platform 建立漏洞处理和报告机制。
  3. 在 2027 年 12 月 11 日之前开展网络安全风险评估,并将产品设计为满足附件 I 的基本要求。
  4. 根据产品类别选择合格评定途径:自我评估、协调标准或公告机构。
  5. 准备技术文件、载明支持期的用户信息、欧盟符合性声明和 CE 标志。
  6. 向您的欧盟进口商和分销商提供他们必须核查的信息。

通常需要准备的单证

常见问题及预防方法

制造商等到 2027 年 12 月才建立漏洞报告机制。

应对方法: 被积极利用的漏洞和严重事件的报告自 2026 年 9 月 11 日起已经适用,已在市场上的产品也不例外。

重要产品 I 类在未采用协调标准的情况下进行了自我评估。

应对方法: 如果没有协调标准、通用规范或认证方案,则需要公告机构评估。

包装和说明书没有说明安全更新将提供多长时间。

应对方法: 购买时必须说明支持期结束日期(月份和年份)。

进口商只听信供应商的一面之词。

应对方法: 进口商在产品投放市场之前,必须核查合格评定、技术文件和 CE 标志。

信息来源

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

规则常有变化。本笔记基于上述信息来源提供实务指引,不构成法律意见。发运前请向主管机构、您的进口商或有资质的报关行确认现行要求。

分享给同事WhatsAppLinkedInX

外贸笔记

遇到过这个问题?分享您的解决方法

告诉我们发生了什么,以及哪种方法奏效。我们会阅读每一条留言。经您同意,我们可能会将您的案例补充到本笔记中,不会透露您的姓名或公司名称。

常见问题

什么是网络弹性法案(CRA)?

即条例 (EU) 2024/2847,为在欧盟销售的具有数字元素的硬件和软件产品规定网络安全要求。

CRA 何时适用?

它于 2024 年 12 月 10 日生效。报告义务自 2026 年 9 月 11 日起适用,主要条款自 2027 年 12 月 11 日起适用。

必须报告什么,多快报告?

被积极利用的漏洞和严重事件:24 小时内预警,72 小时内通报,之后提交最终报告,均通过 ENISA 的 CRA Single Reporting Platform 进行。

所有产品都需要公告机构吗?

不需要。大多数产品可以自我评估。重要产品 I 类需要协调标准或公告机构,II 类和关键产品需要第三方评估或认证。

CRA 适用于已在市场上的产品吗?

报告义务适用。其他要求仅在这些产品于 2027 年 12 月 11 日之后发生重大修改时才适用。

更多免费工具

Triplicate 免费使用,并在持续改进。觉得有用吗? 支持 Triplicate ♥