全国免费服务热线
400-7558988
固话:0769-85075888-6618
手机:13925591357
传真:0769-85075898
邮箱:net04@gtggroup.com
地址:广东省东莞市松山湖园区科技八路2号华灿产业园
欧盟《网络弹性法案》(Cyber Resilience Act,法规编号 (EU) 2024/2847)正进入落地关键期。两个节点值得出口企业特别留意:一是 2026 年 9 月 11 日,法案第 14 条的漏洞与严重事件强制报告义务正式生效;二是支撑合规的协调标准草案已进入公开征求意见尾声,且交付节点在 2026 年 7 月的修订草案中被整体顺延。对面向欧盟市场销售带数字元素产品的制造商而言,准备窗口正在收窄。
CRA 是欧盟首部针对带数字元素产品的横向网络安全法规,2024 年 10 月 23 日由欧盟通过,2024 年 12 月 10 日生效,大部分义务(含 CE 标志与全部基本要求)自 2027 年 12 月 11 日起全面适用。
适用对象为「带数字元素的产品」(Products with Digital Elements,PDE)——任何硬件或软件产品,只要其预期或合理可预见用途包含与设备或网络的直接或间接数据连接,即落入范围。典型如:路由器、智能家居设备、可穿戴健康设备、联网玩具、操作系统、移动应用与固件。
义务主体覆盖制造商、进口商与分销商。需特别注意:以自有品牌在欧盟市场提供软件(即便基于开源组件构建)的主体,在 CRA 下即视为制造商。医疗器件、汽车、航空等已由其他欧盟专项立法覆盖的品类不在 CRA 范围内。
对消费类与物联网无线产品企业来说,路由器、网关、智能家电、摄像头等几乎全部在列,提前布局是硬需求而非可选项。
CRA 只规定「要做什么」,具体「怎么做」由欧洲协调标准落地。2025 年 2 月 3 日,欧盟委员会通过实施决定 C(2025) 618,向 CEN、CENELEC、ETSI 三大欧洲标准组织发出标准化请求 M/606,委托制定 41 项协调标准,分横向通用与垂直专项两类。
横向标准以 EN 40000 系列为基石,由 CEN-CLC/JTC 13 牵头,含四个核心部分:
· prEN 40000-1-1《词汇》:术语与定义,已完成公众咨询、进入审批。
· prEN 40000-1-2《网络弹性原则》:覆盖产品全生命周期的通用安全原则与风险管理。
· prEN 40000-1-3《漏洞处置》:对应 Annex I 第二部分,规定漏洞识别、记录、协调披露与修复更新的完整流程,是 9 月 11 日报告义务的直接技术支撑。
· prEN 40000-1-4《通用安全要求》:13 项安全控制目录,仍在制定中。
垂直专项标准则按产品类别细化,例如 ETSI 牵头的 EN 304 6xx 系列覆盖浏览器、密码管理器、防病毒、VPN、网络管理系统、操作系统、路由器等;CEN 侧另推进半导体与安全元件类专项标准。ETSI 的 CRA 垂直草案已在公开咨询文件夹(docbox)开放下载与意见提交。
这些协调标准的关键价值在于「推定符合性」:一旦某标准被欧盟公报引用(第 27 条),制造商依其开展合规即可推定满足对应基本要求。截至 2026 年中,尚无任何 CRA 协调标准完成审批并见刊,因此当前阶段企业应以 CRA 附件 I 为正向依据,用草案预判要求、提前准备。
| 标准类别 | 代表性标准 | 原交付节点 | 2026 年 7 月修订后 |
|---|---|---|---|
| 首批核心横向标准(安全开发、漏洞处置) | prEN 40000-1-2 / 1-3 | 2026-08-30 | 2026-10-31 |
| 垂直专项标准(按产品类别) | EN 304 6xx 等 | 2026-10-30 | 2026-12-31 |
| 其余横向通用细则 | prEN 40000-1-4 等 | 2027-10-30 | 2027-10-30 |
| 全面适用(CE 标志 + 全部基本要求) | — | 2027-12-11 | 2027-12-11 |
第 14 条是 CRA 中率先生效的义务,报告什么、何时报、报给谁,近期随 ENISA 单一报告平台(SRP)指南的更新而进一步明确。
报告对象仅两类:一是「正遭主动利用的漏洞」——有确切证据表明已被恶意行为者利用的缺陷;二是「严重事件」——对产品机密性、完整性或可用性产生严重影响的事件。日常缺陷与常规补丁走企业自有漏洞处置流程,不进此通道。
| 阶段 | 时限 | 内容要求 |
|---|---|---|
| 早期预警 | 知悉后 24 小时内 | 说明疑似恶意或非法成因、受影响成员国 |
| 完整通报 | 早期预警后 48 小时(共 72 小时) | 初步严重度评估、根因、已采取的缓解措施 |
| 最终报告 | 漏洞补丁可用后 14 天内;严重事件于阶段二后 1 个月内 | 完整根因分析与纠正措施 |
报告统一经 ENISA 建设的单一报告平台(SRP)提交,平台将同步路由至制造商主机构所在成员国的协调 CSIRT 与 ENISA,无需分别报送。SRP 计划于 2026 年 9 月 11 日上线运行,上线前设测试期。2025 年 12 月 11 日,委员会通过授权法案,补充了「因网络安全风险可延迟向其他 CSIRT 扩散披露」的具体条件。
需提醒:即便产品早于 2027 年 12 月 11 日投放市场,只要当前仍在欧盟市场可得,即须履行第 14 条报告义务;第三方组件触发时,最终产品制造商确认受影响后也须报告。
与 CE 标志「上市前一次性完成」不同,第 14 条是持续性的、随时可能被触发的实时义务。这意味着准备是运营问题,而非文书问题。
· SBOM 是地基:无法报告一个你不知道自己出货的组件;须保持软件物料清单随发布持续更新。
· 建立协调漏洞披露政策,公布接收安全问题的联系点,发现后无不当延迟地修复,并在更新可用时披露已修复漏洞。
· 支持周期自产品投放欧盟市场起至少 5 年(或预期寿命,取较长者),期间须持续提供免费安全更新。
· 罚则:核心不合规可处 1500 万欧元或全球年营业额 2.5% 的罚款,严重者丧失欧盟市场准入。
· 盘点产品组合与角色:确认哪些 PDE 在范围、属于默认 / 重要 / 关键哪一档。
· 跑通漏洞处置流程:起草披露政策、设联系点、定义「谁判断、谁起草、谁提交」。
· 建立并维护 SBOM,对接已知漏洞库(如 NVD、EUVD)做持续监测。
· 关注标准草案征求意见窗口,必要时通过 ETSI docbox 或 CEN-CENELEC 渠道提交意见,争取对自身品类的合理细则。
· 在 9 月 11 日前完成一次内部报告演练,不等待平台最终模板。
· 预留技术文档与符合性评估路线:默认类可内部管控(Module A)自我评估,重要 / 关键类可能需公告机构介入。