概览
CRA 是面向 product with digital elements 的欧盟产品网络安全法规。它将市场准入、安全设计、漏洞处理、conformity assessment、用户信息和强制报告连接为一个横向产品合规框架。
目的和结构
CRA 是面向 product with digital elements 的欧盟产品网络安全法规。它不只是一部事件报告法,适用范围也不限于消费级 IoT。本页只做全景导航:产品是否适用、由谁承担义务、产品如何分类、适用哪些要求,以及主要义务何时开始。
更深入的页面会解释法律定义、角色边界、产品类别、标准路径、技术文件、报告路径和过渡规则。如果读者还没有形成整体地图,应先读本页,再进入细分页面。
核心概念
适用范围
判断产品是否属于 product with digital elements,是否在商业活动中供应至 Union market,是否具备所需的数据连接,以及是否未被排除。
角色
判断主体属于 manufacturer、importer、distributor、authorised representative 还是 open-source software steward。
分类
分类在 scope 之后进行,判断产品属于 default category、important product 还是 critical product。
要求
Annex I 同时规定了产品安全属性以及 support period 内必须运行的 vulnerability-handling 流程。
制造商阅读顺序
制造商应按照以下顺序阅读 CRA:先判断产品,再确定角色、分类、义务、标准、文件、报告和时间节点。跳过前面的步骤,后面的结论容易出错。
- 先阅读 适用范围内的产品 和 投放市场 ,确认产品是否适用于 CRA。
- 通过 角色和义务 确定经济运营者角色。
- 借助 产品分类 和 Regulation 2025/2392 技术说明 对产品进行分类。
- 阅读 基本网络安全要求 ,了解产品和流程义务。
- 查阅 协调标准和符合性推定 和 按产品类别划分的候选标准 ,确认标准路径。
- 将结论关联到 网络安全风险评估, 技术文件 和 用户信息和说明。
- 利用 漏洞报告 和 Article 14 报告准备 准备 Article 14 报告。
- 参照关键日期,区分报告义务生效日、公告机构规则生效日、过渡规则和全面适用日。
适用范围从产品开始
This Regulation applies to products with digital elements made available on the market, the intended purpose or reasonably foreseeable use of which includes a direct or indirect logical or physical data connection to a device or network.
Regulation (EU) 2024/2847, Article 2(1)
Product with digital elements 可以是软件、硬件、单独投放市场的软件或硬件组件,也可以涵盖产品的 remote data processing solution。远程处理仅在满足以下条件时才属于产品的一部分:由 manufacturer 设计、开发或由其负责,并且缺少该处理将导致产品无法执行其某一项功能。
CRA 不会将所有数字服务都变成 product with digital elements。处于 manufacturer 产品责任之外的网站或云服务,与产品运行所必需的 remote data processing 是不同的概念。明确排除项在适用范围页面展开;更大的产品法背景在基础页解释。
角色和产品类别
角色决定由谁承担义务。分类决定可以或必须采用哪条 conformity assessment 路径。这两个问题不应混淆:同一件适用范围内的产品可能涉及多个 economic operator,但其产品类别仅取决于产品本身的 core functionality。
- Default 产品仍受 CRA 约束,但通常使用 internal control 的 conformity 路径。
- Important products 列于 Annex III,并分为 Class I 和 Class II。
- Critical products 列于 Annex IV,可能面临 certification 或更严格的第三方评定路径。
- Commission Implementing Regulation (EU) 2025/2392 为 important 和 critical 产品类别提供了技术说明。
产品不会仅因包含某个列名类别的组件而变成重要或关键产品。关键问题是整机是否具有该类别的 core functionality。
基本要求和标准
Article 6 将产品与 manufacturer 的流程连接起来。Annex I 将产品网络安全要求和漏洞处理流程要求分开。Harmonised standards 可在其覆盖的范围内支持符合性推定,但法律义务仍来自法规本身。
Annex I 结构和标准路径应阅读对应的详细页面。 基本网络安全要求 和 协调标准和符合性推定.
报告和漏洞处理
漏洞处理是贯穿产品生命周期的持续性义务。报告义务的范围更窄,仅在特定事件触发时才产生。自 2026 年 9 月 11 日起,当 manufacturer 知悉产品中存在 actively exploited vulnerability,或发生严重影响产品安全的 severe incident 时,Article 14 的报告义务即被触发。
报告路径是单独问题
报告通过 ENISA 建立的 CRA Single Reporting Platform 提交。完成事件报告并不免除 manufacturer 在 support period 内评估、缓解、修复漏洞、通知用户及持续维护产品的义务。
- Early warning:制造商知悉后 24 小时内。
- Notification:制造商知悉后 72 小时内,除非相关信息已经提供。
- Actively exploited vulnerability 的 final report:纠正或缓解措施可用后不晚于 14 天。
- Severe incident 的 final report:72 小时通知后一个月内。
关键日期
CRA 于 2024 年 11 月 20 日公布于 Official Journal,2024 年 12 月 10 日正式生效。法规采用分阶段适用方式:报告义务和公告机构规则先行生效,早于全面适用日期。
Chapter IV, Articles 35 to 51 开始适用,覆盖 notifying authorities 和 notified bodies。
当 Article 14 要求报告时,制造商必须报告 actively exploited vulnerabilities 和严重产品安全事件。
这是 CRA 产品、合格评定、文件和市场义务的主要适用日期。
此前已投放市场的产品,原则上只有发生 substantial modification 时才适用 CRA;但 Article 14 报告义务仍适用于已在市场上的适用范围内产品。
其他 Union harmonisation legislation 下的部分 EU type-examination certificates 和 approval decisions 可继续有效至该日,除非更早失效或相关法规另有规定。
Sources
- Regulation (EU) 2024/2847, Cyber Resilience Act
- European Commission CRA implementation page
- European Commission CRA implementation FAQ
- Commission Implementing Regulation (EU) 2025/2392
- European Commission CRA reporting obligations page
- ENISA Single Reporting Platform FAQ
- European Commission CRA standardisation page