Frequently Asked Questions
Commission FAQ 和 draft guidance 解答了许多涉及适用范围、市场供应、software、support period、报告和 conformity assessment 的实际问题。以下简短回答将最常见的边界问题集中在一起;需要更多细节时,可点击链接查看对应主题页面。
来源状态
Regulation 是有约束力的来源。Commission FAQ 和 draft guidance 有助于理解反复出现的实施问题,但它们不能替代法律文本。
The replies to the FAQs do not extend in any way the rights and obligations deriving from applicable legislation nor introduce any additional requirement.
European Commission CRA implementation FAQ, introductory note
2026 年 3 月发布的 draft guidance 重点覆盖 CRA 适用范围、free and open-source software、support periods、substantial modification、remote data processing、报告、漏洞处理,以及与其他 EU laws 的关系。它是有用资料,但仍是 guidance material,不是 regulation 本身。
适用范围和市场供应
是的,只要满足 CRA 的适用范围条件。Product with digital elements 可以是软件、硬件、构成产品一部分的 remote data processing solution,或单独投放市场的软件或硬件组件。
因此,独立软件、移动应用、固件、驱动、操作系统、SDK 和可下载工具都可能进入适用范围。关键不在于它是否被称为软件,而在于它是否满足 CRA 定义,并且被 made available on the Union market。
详见 适用范围内的产品。
独立 SaaS 或在 manufacturer 责任之外开发的云服务,不会自动成为 product with digital elements。云功能在 CRA 下重要,是因为它可能符合 remote data processing 的定义。
核心问题是:远程处理是否在距离外进行;产品缺少该处理是否无法执行某项功能;相关软件是否由 manufacturer 设计、开发,或在 manufacturer 责任下设计、开发。
详见 适用范围内的产品。
不需要。CRA 使用数据连接概念,不是简单的互联网访问规则。连接可以是逻辑或物理、直接或间接连接。
相关例子包括:
- 通过 API、网络套接字、管道、文件、浏览器 HTTPS 会话或电子邮件协议形成的逻辑连接;
- 通过 USB、以太网、光纤、现场总线、Wi-Fi、蓝牙、NFC 或其他无线电链路形成的物理连接;
- 通过本身可连接到设备或网络的主机系统形成的间接连接。
详见 适用范围内的产品。
通常不在。Blue Guide 说明,产品为自身使用而制造时,不发生 placing on the market。Commission FAQ 将这一点用于 CRA 示例,例如 manufacturer 为自身使用而制作的开发和配置工具。
如果该工具后来作为单独产品投放市场,答案会改变。届时它需要像其他软件或硬件 product with digital elements 一样进行判断。
详见 投放市场。
Commission FAQ 区分已经 placed on the market 的单位和新投放市场的单位。已经投放市场的单位,可以在声明的 support period 结束后继续 made available。
新投放单位不同。如果 manufacturer 继续把额外单位 placed on the market,必须根据 Article 13(8) 为这些单位设定 support period。
详见 支持期。
软件和开源
可以,但只能依据 Article 4(3) 的测试规则。软件只能在测试所需的有限期间内提供,并且必须清楚标示该软件不符合 CRA,且不会用于测试以外目的。
Commission FAQ 还指向 Recital 37:manufacturer 应当仅在风险评估后发布此类软件,并应在可能范围内满足安全和漏洞处理要求。
可以。Article 13(11) 允许有助于用户访问历史版本的公开软件档案。用户必须以容易访问的方式被清楚告知 unsupported software 的风险。
档案不等于继续支持。关键是用户能否理解该归档版本不再受支持,并且带有安全风险。
安全、支持和报告
不一定。Manufacturer 必须评估该漏洞是否与产品相关,以及它造成什么风险。补救措施必须匹配该风险。
补救可以是补丁,也可以是其他措施,例如 advisory、配置指导、workaround、更新后的用户信息,或后续软件更新。CRA 要求根据 products with digital elements 所面临的风险,without delay 地 address and remediate vulnerabilities。
详见 漏洞处理记录。
不是。五年是最低保障,不是每个产品的默认值。产品被合理预期使用更长时间时,可能需要更长 support period。
只有当产品预期使用时间少于五年时,才允许更短 support period。在这种情况下,support period 对应预期使用时间。
详见 支持期。
Manufacturer 报告其产品中 contained 的 actively exploited vulnerability。如果漏洞来自集成组件,且可在该产品中被利用,产品 manufacturer 需要报告。如果组件本身作为独立产品投放市场,组件 manufacturer 也需要报告。
如果组件漏洞不能在 manufacturer 的产品中被利用,Article 14 强制报告不会仅因此触发。Manufacturer 仍可能有上游协调或漏洞处理义务。
详见 漏洞报告。
合格评定和证据
不需要。Commission FAQ 说明,manufacturer 可以集成不带 CE marking 的组件,包括未投放市场的组件,以及 CRA 适用前已经投放市场的组件。
Manufacturer 仍必须履行 due diligence,确保组件不会削弱最终产品的网络安全。
详见 SBOM 和组件记录。
不产生。Draft standards 可以是有用的准备材料,但不会根据 Article 27 产生 presumption of conformity。Presumption of conformity 取决于 reference 已在 Official Journal of the European Union 发布的 harmonised standard。
这个区分对 prEN 40000 drafts 和产品特定 draft standards 很重要。它们可以帮助 manufacturer 准备证据,但在法律状态改变前,不应称为 harmonised standards。
详见 协调标准和符合性推定。