概览

CRA 是面向 product with digital elements 的欧盟产品网络安全法规。它将市场准入、安全设计、漏洞处理、conformity assessment、用户信息和强制报告连接为一个横向产品合规框架。

目的和结构

CRA 是面向 product with digital elements 的欧盟产品网络安全法规。它不只是一部事件报告法,适用范围也不限于消费级 IoT。本页只做全景导航:产品是否适用、由谁承担义务、产品如何分类、适用哪些要求,以及主要义务何时开始。

更深入的页面会解释法律定义、角色边界、产品类别、标准路径、技术文件、报告路径和过渡规则。如果读者还没有形成整体地图,应先读本页,再进入细分页面。

核心概念

适用范围

判断产品是否属于 product with digital elements,是否在商业活动中供应至 Union market,是否具备所需的数据连接,以及是否未被排除。

角色

判断主体属于 manufacturer、importer、distributor、authorised representative 还是 open-source software steward。

分类

分类在 scope 之后进行,判断产品属于 default category、important product 还是 critical product。

要求

Annex I 同时规定了产品安全属性以及 support period 内必须运行的 vulnerability-handling 流程。

制造商阅读顺序

制造商应按照以下顺序阅读 CRA:先判断产品,再确定角色、分类、义务、标准、文件、报告和时间节点。跳过前面的步骤,后面的结论容易出错。

  1. 先阅读 适用范围内的产品 投放市场 ,确认产品是否适用于 CRA。
  2. 通过 角色和义务 确定经济运营者角色。
  3. 借助 产品分类 Regulation 2025/2392 技术说明 对产品进行分类。
  4. 阅读 基本网络安全要求 ,了解产品和流程义务。
  5. 查阅 协调标准和符合性推定 按产品类别划分的候选标准 ,确认标准路径。
  6. 将结论关联到 网络安全风险评估, 技术文件 用户信息和说明
  7. 利用 漏洞报告 Article 14 报告准备 准备 Article 14 报告。
  8. 参照关键日期,区分报告义务生效日、公告机构规则生效日、过渡规则和全面适用日。

适用范围从产品开始

This Regulation applies to products with digital elements made available on the market, the intended purpose or reasonably foreseeable use of which includes a direct or indirect logical or physical data connection to a device or network.

Regulation (EU) 2024/2847, Article 2(1)

Product with digital elements 可以是软件、硬件、单独投放市场的软件或硬件组件,也可以涵盖产品的 remote data processing solution。远程处理仅在满足以下条件时才属于产品的一部分:由 manufacturer 设计、开发或由其负责,并且缺少该处理将导致产品无法执行其某一项功能。

CRA 不会将所有数字服务都变成 product with digital elements。处于 manufacturer 产品责任之外的网站或云服务,与产品运行所必需的 remote data processing 是不同的概念。明确排除项在适用范围页面展开;更大的产品法背景在基础页解释。

角色和产品类别

角色决定由谁承担义务。分类决定可以或必须采用哪条 conformity assessment 路径。这两个问题不应混淆:同一件适用范围内的产品可能涉及多个 economic operator,但其产品类别仅取决于产品本身的 core functionality。

  • Default 产品仍受 CRA 约束,但通常使用 internal control 的 conformity 路径。
  • Important products 列于 Annex III,并分为 Class I 和 Class II。
  • Critical products 列于 Annex IV,可能面临 certification 或更严格的第三方评定路径。
  • Commission Implementing Regulation (EU) 2025/2392 为 important 和 critical 产品类别提供了技术说明。

产品不会仅因包含某个列名类别的组件而变成重要或关键产品。关键问题是整机是否具有该类别的 core functionality。

基本要求和标准

Article 6 将产品与 manufacturer 的流程连接起来。Annex I 将产品网络安全要求和漏洞处理流程要求分开。Harmonised standards 可在其覆盖的范围内支持符合性推定,但法律义务仍来自法规本身。

Annex I 结构和标准路径应阅读对应的详细页面。 基本网络安全要求 协调标准和符合性推定.

报告和漏洞处理

漏洞处理是贯穿产品生命周期的持续性义务。报告义务的范围更窄,仅在特定事件触发时才产生。自 2026 年 9 月 11 日起,当 manufacturer 知悉产品中存在 actively exploited vulnerability,或发生严重影响产品安全的 severe incident 时,Article 14 的报告义务即被触发。

报告路径是单独问题

报告通过 ENISA 建立的 CRA Single Reporting Platform 提交。完成事件报告并不免除 manufacturer 在 support period 内评估、缓解、修复漏洞、通知用户及持续维护产品的义务。

  • Early warning:制造商知悉后 24 小时内。
  • Notification:制造商知悉后 72 小时内,除非相关信息已经提供。
  • Actively exploited vulnerability 的 final report:纠正或缓解措施可用后不晚于 14 天。
  • Severe incident 的 final report:72 小时通知后一个月内。

关键日期

CRA 于 2024 年 11 月 20 日公布于 Official Journal,2024 年 12 月 10 日正式生效。法规采用分阶段适用方式:报告义务和公告机构规则先行生效,早于全面适用日期。

2026 年 6 月 11 日
1
通知机构和公告机构规则适用
2026 年 6 月 11 日

Chapter IV, Articles 35 to 51 开始适用,覆盖 notifying authorities 和 notified bodies。

2026 年 9 月 11 日
2
报告义务开始
2026 年 9 月 11 日

当 Article 14 要求报告时,制造商必须报告 actively exploited vulnerabilities 和严重产品安全事件。

2027 年 12 月 11 日
3
CRA 全面适用
2027 年 12 月 11 日

这是 CRA 产品、合格评定、文件和市场义务的主要适用日期。

2027 年 12 月 11 日
4
已投放产品适用过渡规则
2027 年 12 月 11 日

此前已投放市场的产品,原则上只有发生 substantial modification 时才适用 CRA;但 Article 14 报告义务仍适用于已在市场上的适用范围内产品。

2028 年 6 月 11 日
5
部分既有网络安全证书可继续有效
2028 年 6 月 11 日

其他 Union harmonisation legislation 下的部分 EU type-examination certificates 和 approval decisions 可继续有效至该日,除非更早失效或相关法规另有规定。

Sources