欢迎莅临GTG广测集团官网!

认证资讯

时刻关注无线产品全球认证动态

一图速览|欧盟网络弹性法案 CRA 与网络安全认证服务(GTG 广测电磁)

编辑:广测电磁  所属:认证资讯   浏览量:13448  发布时间:2026-08-21

网络安全认证

 

欧盟网络弹性法案(CRA,法规编号 Regulation (EU) 2024/2847)已从 2024 年 12 月 10 日生效,第一道硬约束——漏洞与严重事件的报告义务——2026 年 9 月 11 日起算,产品基本要求与 CE 标志在 2027 年 12 月 11 日全面适用。对一台带联网功能、要卖到欧盟市场的产品,CRA 已经是一道绕不开的准入关,不是可选项。

还要叠加一层:RED 指令的网络安全要求(3.3(d/e/f))由协调标准 EN 18031 落实,自 2025 年 8 月 1 日已强制。也就是说,带无线功能的消费与物联网产品,先得过 RED + EN 18031 这一关,再走向 CRA。下面把 CRA 本身拆开讲,并把企业实际要动手的几件事列成清单。

01CRA 是什么、什么时候开始管

CRA 是欧盟首部横向覆盖带数字元素产品全生命周期的网络安全法规,管的是"带数字元素的产品"(products with digital elements)——硬件、软件,以及它们的远程数据处理方案,覆盖产品从设计、开发到上市后全生命周期。它跟 NIS2(管实体)、GDPR(管个人数据)、AI Act(管 AI 系统)是互补关系,不互相替代。

容易踩的坑是把它当成"2027 年的事"。CRA 不是单一天生效,而是分阶段,第一道义务 2026 年 9 月就到,而且管的是已经在市场里的产品:

2024-12-10 法规生效 实施时钟启动,新产品的设计从此就要按 CRA 要求考虑。

2026-06-11 合格评定机构框架适用 第四章关于合格评定机构通知的条款适用,成员国可指定公告机构(notified body)。

2026-09-11 报告义务适用 第 14 条生效:主动利用的漏洞与严重事件须经 ENISA 单一报告平台上报。这道义务覆盖届时已在欧盟市场的产品,不能拖到 2027 年。

2027-12-11 全面适用 附件 I 基本要求、CE 标志、EU 符合性声明、附件 VII 技术文档、市场投放规则全部适用。

02哪些产品落入 CRA 范围

判断标准很直接:只要产品的预期用途或合理可预见用途,包含直接或间接(逻辑或物理)连接设备或网络,就落入"带数字元素的产品"范围,而且单独投放市场的软件或硬件组件也算。

落到 GTG 广测电磁日常服务的品类上,基本都中招:

消费与物联网无线产品 路由器、网关、摄像头/监视器、智能家电(冰箱、空调、灯具、插座、门锁、窗帘电机)、IoT 终端、智能音箱、耳机、TV、机顶盒、平板/电脑等。

软件与组件 含 App、固件、以及单独供货的无线模块、芯片方案——只要整机产品能联网,上游组件也带入范围。

明确排除 医疗器械、体外诊断器械、机动车、民航产品、海事设备(由各自行业立法覆盖);专为国家安全或军事目的开发或修改的产品;在商业活动之外开发或供应的免费开源软件(开源软件管理员另有轻量制度)。一句话判断:只要产品能连网(哪怕间接),基本都要算。

03企业必须做的几件事(主要义务)

把法规拆成可执行的清单,落到产品上主要这几块:

基本要求(附件 I 第一部分) 安全默认配置、缩小攻击面、保密性/完整性/可用性的保护、访问控制、带签名可验证的安全更新机制。

漏洞处理(附件 I 第二部分) 识别并记录漏洞、建立协同漏洞披露(CVD)政策并提供报告联系地址、在支持期内持续提供免费安全更新、绘制 SBOM。

SBOM(软件物料清单) 采用机器可读格式(如 SPDX、CycloneDX、SWID),至少列明顶层依赖,纳入技术文档;市场监管机构可随时要求提供,支持期内都要能对应到具体发布版本。

合格评定 + CE 标志 + EU 符合性声明 默认类产品可自我评估(Module A)并出具声明;重要/关键类通常需第三方公告机构评估。CE 标志是投放欧盟市场的可见证明。

技术文档(附件 VII) 含产品概述、设计开发文档、网络安全风险评估、所用协调标准清单、EU 符合性声明、漏洞处理流程信息;自产品投放市场起至少保留 10 年。

事件与漏洞报告(第 14 条,2026-09-11 起) 经 ENISA 单一报告平台:知悉主动利用漏洞后预警 24 小时内、通知 72 小时内、收尾报告在补救措施可用后 14 天内;严重事件收尾报告在 1 个月内。微型/小型企业豁免 24 小时期限对应的罚款。

04不合规的代价(罚则,第 64 条)

罚则按违规性质分三档,且按全球集团营业额计算(不是只看欧洲业务),具体金额由成员国定:

第一档 违反附件 I 基本要求及第 13、14 条:上限 1500 万欧元,或全球年营业额 2.5%,取高者。

中档 违反其他义务(文档、CE 使用、进口商/分销商等):上限 1000 万欧元,或全球年营业额 2%。

低档 向机构提供不正确、不完整或误导信息:上限 500 万欧元,或全球年营业额 1%。

额外后果 除罚款外,产品可被禁止或限制投放欧盟市场、被要求撤市或召回。微型/小型企业、开源软件管理员有特定罚款豁免,但基本安全要求与文档义务不免。

05GTG 广测电磁网络安全实验室能提供的服务

结合我们实验室实际可提供的服务,拆成三点说:

优势一 双资质齐全 GTG 广测电磁网络安全实验室已获得 CNAS(L18872) + A2LA(6947.01) 双授权资质,资质齐全。

优势二 代起草主要文档 CRA 附件 VII 技术文档、SBOM、漏洞披露(CVD)政策、EU 符合性声明等可协助起草,不是只出一张报告就结束,文档结构按 Annex I/Annex VII 要求对齐。

优势三 实战级攻防视角 从威胁建模、漏洞识别到安全更新验证,按 Annex I 要求做差距评估,能指出产品真实存在的问题,而非套模板交差;配套整理有《网络弹性法案 CRA 落地全书》《EN 18031 实战大全》等资料,便于企业内部对照推进。

联系邓工 13925591357,获取 CRA 合规方案与资质匹配建议。

06落地路径:七步走,别等到 2027 年底

按这个顺序推进,前期投入比临时抱佛脚省力,也少返工:

第 1 步 确认是否"带数字元素的产品"(看连接性,直接或间接都算)。

第 2 步 做产品分类:默认类 / 重要 I 类 / 重要 II 类 / 关键类。多数消费 IoT 走默认自我评估;路由器、网关、智能家电等需核对是否落入重要或关键类。

第 3 步 做 Annex I 差距评估(安全属性 + 漏洞处理两条线),把缺口列成清单。

第 4 步 建立漏洞处理流程、绘制 SBOM、发布 CVD 政策与报告联系地址。

第 5 步 起草 Annex VII 技术文档与 EU 符合性声明。

第 6 步 合格评定(默认类 Module A 自我评估;重要/关键类第三方公告机构)+ 加贴 CE 标志。

第 7 步 在 2026-09-11 前把事件报告通道对接 ENISA 平台备好,上市后的报告义务才接得住。

两个提醒 ① 选服务方时先确认对方资质是否覆盖你的目标项目,别默认"一个资质通吃所有";② 选"长期陪跑型"而非"单次取证型"——CRA 的报告义务与漏洞处理是上市后持续义务,取证只是起点。带无线功能的产品,先把 RED + EN 18031(2025-08-01 已强制)做完,再接 CRA,能少走回头路。

07常见问题(FAQ)

Q1:欧盟 CRA 什么时候开始强制?
A:分阶段。2024-12-10 生效;2026-09-11 起报告义务适用;2027-12-11 起基本要求、CE 标志、技术文档全面适用。报告义务还覆盖届时已在市场的产品。

Q2:哪些产品需要做 CRA 合规?
A:只要预期或合理可预见用途含直接或间接(逻辑或物理)连接设备或网络的硬件/软件"带数字元素的产品",含单独投放的组件。路由器、网关、摄像头、智能家电、IoT 终端等基本都覆盖。

Q3:CRA 和 RED、EN 18031 是什么关系?
A:互补且并行适用。RED 的网络安全要求(3.3(d/e/f))由 EN 18031 落实,2025-08-01 强制,仅针对特定无线设备;CRA 技术中立、覆盖所有带数字元素产品全生命周期。两者并行适用,CRA 不替代 RED 的网络安全要求,带无线功能产品两道关都要过。

Q4:SBOM 必须做吗?
A:须纳入附件 VII 技术文档,机器可读格式(SPDX/CycloneDX/SWID),至少顶层依赖;监管可随时要求提供,且支持期内要能对应到具体版本。

Q5:CRA 不合规罚则上限多少?
A:上限 1500 万欧元或全球年营业额 2.5%(取高);其他义务 1000 万欧或 2%;误导信息 500 万欧或 1%。还可能被禁售、撤市、召回。

Q6:微型或小型企业有豁免吗?
A:微型/小型企业豁免未达 24 小时报告期限的罚款,但基本安全要求与文档义务不免;开源软件管理员豁免全部行政罚款,但仍有文档与报告义务。

Q7:路由器、智能家电这类产品做 CRA 要特别注意什么?
A:先做产品分类,确认是否落入重要/关键类(可能需第三方公告机构);这类产品多有无线功能,须先满足 RED + EN 18031(2025-08-01 已强制);技术文档与漏洞处理流程提前建,别等到 2027 年底。

Q8:支持期内安全更新要提供多久?
A:制造商须明确支持期并在期内持续提供免费安全更新;支持期长度由制造商在产品中说明,常见做法参考产品预期寿命或不少于 5 年。支持期结束后停止更新应在信息中向用户说明。

联系邓工 13925591357,获取 CRA 合规方案与资质匹配建议。

广东广测电磁技术有限公司(GTG 广测集团) 官网:gtggroup.cn

在线申请

咨询服务电话 13925591357

*

*

*

*

请填写真实信息,我们会在24小时内联系您!

咨询办理

电话

咨询服务热线

400-7558988 13925591357

微信

二维码添加微信咨询

QQ

QQ咨询

2123664179