• 18027664708

  • nice@lgt-cert.com,qa@lgt-cert.com

欧盟《网络弹性法案》(CRA)
随着全球物联网、智能硬件、工业联网设备贸易规模持续扩张,物联网弱口令、供应链漏洞引发大规模网络攻击事件频发,欧盟出台全球首部横向统一数字产品网络安全强制法规 ——《网络弹性法案》(Cyber Resilience Act,简称 CRA,法规编号 EU 2024/2847),为所有投放欧盟市场的联网软硬件设立统一、全生命周期网络安全准入门槛。本文结合法案原文与合规培训要点,完整拆解 CRA 立法背景、适用范围、分级管控、法定责任、实施节点、违规处罚及企业落地要求。

随着全球物联网、智能硬件、工业联网设备贸易规模持续扩张,物联网弱口令、供应链漏洞引发大规模网络攻击事件频发,欧盟出台全球首部横向统一数字产品网络安全强制法规 ——《网络弹性法案》(Cyber Resilience Act,简称 CRA,法规编号 EU 2024/2847),为所有投放欧盟市场的联网软硬件设立统一、全生命周期网络安全准入门槛。本文结合法案原文与合规培训要点,完整拆解 CRA 立法背景、适用范围、分级管控、法定责任、实施节点、违规处罚及企业落地要求。

一、CRA 法案基础概况与立法背景

2024 年 10 月 10 日,欧洲理事会正式表决通过 CRA 法案;同年 11 月 20 日在欧盟官方公报发布,设置长达 21 个月过渡期,分阶段落地全部合规义务。

出台核心动因

  1. 经济损失巨大:欧盟每年因联网设备安全漏洞造成经济损失超 100 亿欧元,Mirai 僵尸网络等 IoT 攻击事件暴露海量智能设备 “出厂不安全” 的行业短板;

  2. 监管存在空白:此前欧盟仅医疗、汽车、航空设备拥有专属行业安全规范,通用智能家居、路由器、工控软件无统一强制网络安全标准;

  3. 统一市场规则:消除各成员国碎片化监管,实现欧盟单一数字市场统一安全底线,推动全球 “安全即准入” 监管趋势。

CRA 不属于行业自律标准,是具备法律强制约束力的欧盟条例,可视为数字产品进入欧盟市场的网络安全准生证,所有境外厂商、进口分销商均需遵守,无地域豁免。

二、法案适用范围:哪些产品必须合规?

法案管控对象为带数字元素产品(PDE),判定标准:产品搭载软件、可直接 / 间接联网、支持远程控制或固件更新,商业投放欧盟市场即受约束;医疗、航空、整车等已有专项法规产品除外。

覆盖六大类典型产品

  1. IoT 消费智能终端:智能家居灯泡、网关、摄像头、智能门锁、可穿戴设备、智能电视;

  2. 网络通信设备:路由器、交换机、防火墙、NAS 存储、网关;

  3. 工业自动化设备:PLC 工控模块、工业机器人、SCADA 控制系统;

  4. 车载与医疗联网设备:车载娱乐 / ADAS 系统、远程监护医疗设备;

  5. 通用软件产品:操作系统、浏览器、杀毒软件、手机 APP、游戏;

  6. 硬件安全组件:加密芯片、硬件安全模块 HSM、智能电表网关。

产品三级风险分类(差异化合规路径)

依据安全风险等级,CRA 将产品划分为三类,合规审核严格程度逐级提升:

  1. 普通标准类(默认类别,约 90% 消费产品)智能音箱、普通 APP、游戏机、基础小家电等;制造商可自主完成风险评估、自我声明合规,无需第三方机构介入。

  2. 重要产品(附录 III)I 类:操作系统、路由器、智能安防摄像头、密码管理器;II 类:防火墙、虚拟机管理程序、入侵防御设备;该品类必须通过公告机构第三方符合性评估,或在机构监督下完成自我评估。

  3. 关键产品(附录 IV,最高风险)硬件安全模块 HSM、智能电表网关、安全加密芯片;故障将冲击关键基础设施,未来强制通过欧盟专项网络安全认证。

三、制造商五大法定核心合规义务

CRA 覆盖产品设计、生产、上市、售后运维全生命周期,企业必须落实五项刚性责任:

  1. 源头安全:安全设计 + 默认安全两大硬性原则

  • 安全前置:建立 SDL 安全开发生命周期,研发阶段完成威胁建模、代码安全检测,杜绝 “事后补补丁”;

  • 开箱即安全:出厂默认关闭多余端口、禁用通用弱口令、强制首次修改密码,传输 / 存储数据默认加密,最小化攻击面。

  1. 最低 5 年免费安全更新支持周期企业需对外公开产品安全维护时长,常规产品支持周期不得少于 5 年;维护期内免费推送安全补丁,设备出厂默认开启自动更新,仅允许用户手动关闭更新功能。

  2. 漏洞与安全事件三级限时上报(Article 14 核心条款)自 2026 年 9 月起正式生效,无过渡期:

  • 24 小时:发现漏洞被黑客利用、重大安全事故,向欧盟 CSIRT 与 ENISA 提交初步预警;

  • 72 小时:提交完整技术细节、影响范围、临时处置方案;

  • 14 天:提交结案报告,附上漏洞修复验证材料;全部报告统一通过欧盟单一上报平台 SRP 提交存档。

  1. 强制维护完整 SBOM 软件物料清单SBOM 即软件 “数字配料表”,完整记录产品内所有开源组件、商业软件、版本、许可证、供应商信息;企业需嵌入研发流水线自动生成,持续同步更新,用于漏洞溯源、供应链风险排查。

  2. 合规文档与 CE 标识要求

  • 留存全套技术档案:网络安全风险评估报告、漏洞测试记录、更新日志、合规声明,产品停产后至少保存 10 年供监管核查;

  • 合规产品必须粘贴 CE 标志,作为欧盟市场流通合法凭证,进口商、分销商有义务核验 CE 标识与配套文件。

四、分阶段实施关键时间节点(企业合规时间表)

  1. 2026 年 6 月:合规评审公告机构资质认定规则落地;

  2. 2026 年 9 月 11 日:漏洞、安全事件 24 小时上报义务正式生效,企业需提前搭建 CSIRT 应急响应团队;

  3. 2027 年 12 月 11 日:CRA 法案全面强制执行,所有新投放欧盟市场的 PDE 产品需 100% 满足全部安全要求,不合规产品禁止上市流通。

五、违规惩戒:高额罚款与市场禁令,约束力度极强

针对不合规企业,欧盟设置分层处罚机制,罚款取 “固定金额” 或 “全球年营业额占比” 二者更高值:

  1. 严重违规(未落实安全更新、隐瞒高危漏洞):最高 1500 万欧元或全球营收 2.5%;

  2. 一般合规缺失(文档不全、未公示支持周期):最高 1000 万欧元或全球营收 2%;

  3. 提交虚假测试 / 合规材料:最高 500 万欧元或全球营收 1%;除罚款外,监管机构可执行产品下架、强制召回(企业承担全部成本)、永久逐出欧盟市场等处置措施。

六、配套测试标准体系(合规技术依据)

  1. 通用横向标准 prEN 40000 系列:CRA 核心测试基准,覆盖安全设计、漏洞管理、SBOM、安全更新四大维度;

  2. 垂直行业专项标准:消费 IoT 参考 ETSI EN 303 645,工控设备引用 IEC 62443,无线电设备沿用 EN 18031 作为补充技术路径;注:EN 18031 仅为技术参考标准,无法律约束力,CRA 是顶层强制性法规,二者 70% 测试内容重合。

七、进口商、分销商合规责任

法案约束全产业链,经销商不可免责:

  1. 进货前核验产品 CE 标识、全套合规技术文档;

  2. 拒绝流通无合规证明、存在高危漏洞的产品;

  3. 配合欧盟市场监督机构开展产品抽检、资料核查。

八、出海企业三步走合规落地建议

  1. 现状评估阶段(立即启动)梳理所有销往欧盟的产品线,对照 CRA 产品分类判定管控等级,开展安全审计,输出合规差距清单;

  2. 流程试点搭建阶段选取典型产品落地标准化体系:搭建 SDL 安全开发流程、自动化 SBOM 生成工具、7×24 小时漏洞监控与 CSIRT 响应机制;

  3. 全产品线规模化落地统一合规文档模板、安全更新运维机制、漏洞上报流程,完成符合性评估,加贴 CE 标识,建立长效年度安全复盘制度。

九、行业趋势总结

欧盟 CRA 出台标志全球智能设备网络安全监管全面收紧,同步呼应澳大利亚智能设备安全法规等海外监管政策。面向欧盟出口硬件、软件、IoT、工控产品的企业,需将网络安全前置至产品设计环节,打通从研发、测试、售后到供应链的全链路合规,规避巨额罚款与市场封锁风险。

领冠检测可提供 CRA 全流程合规配套服务,覆盖产品风险评估、漏洞渗透测试、SBOM 梳理、技术文档编制、CE 合规咨询,一站式助力企业满足欧盟《网络弹性法案》全部法定要求,高效完成欧盟市场准入。


运营商:深圳市领冠检测技术有限公司      反馈留言 | 举报邮箱:SALES@LGT-CERT.COM 我们将会在48小时内给处理。

COPYRIGHT © 2022-2023 深圳市领冠检测技术有限公司 RIGHTS RESERVED. 备案号: 粤ICP备2022062202号