产品分类

CRA 分类是在产品已经进入适用范围之后进行的类别判断。一个产品默认留在普通类别;只有当它的 core functionality 匹配 Annex III 的 important category 或 Annex IV 的 critical category 时,才进入相应类别。

分类结果

分类发生在适用范围之后。先判断产品是否是 product with digital elements、是否在 EU market 上提供、是否未被 Article 2 排除。然后再看产品的 core functionality 是否匹配 CRA 列出的类别。

默认类别

适用范围内但不具有 Annex III 或 Annex IV 类别 core functionality 的产品,留在默认类别。

Important Class I

Annex III Class I 是 important products 的第一组。CRA 将其与 Class II 分开处理。

Important Class II

Annex III Class II 也是 important products,但分类后进入更严格的合格评定路径。

Critical products

Annex IV 列出 critical products。它和 Annex III important products 是不同清单。

Core functionality

Products with digital elements which have the core functionality of a product category set out in Annex III shall be considered to be important products with digital elements and shall be subject to the conformity assessment procedures referred to in Article 32(2) and (3). The integration of a product with digital elements which has the core functionality of a product category set out in Annex III shall not in itself render the product in which it is integrated subject to the conformity assessment procedures referred to in Article 32(2) and (3).

Regulation (EU) 2024/2847, Article 7(1)

Articles 7 和 8 都使用同一个核心思路:产品本身必须具有某个列明类别的 core functionality。判断对象是投放市场的整个产品主要用来做什么,而不是产品内部是否包含某个库、芯片、模块或功能点。

这条规则有两个方向。额外功能不会让一个产品失去本来的类别;例如路由器可以带有防火墙功能,但仍可按路由器的 core functionality 分类。相反,一个主要用途不同的产品,不会仅因嵌入了某个组件就自动变成列明类别产品。

嵌入组件

新闻 App 不会仅因嵌入浏览器组件就成为浏览器产品。笔记本电脑也不会仅因包含 secure element 就成为 secure-element product。

功能重叠

SOAR 软件可能有类似 SIEM 的能力,但委员会 FAQ 将 core functionality 不同的 SOAR 通常区分在 SIEM 类别之外。

Annex III important products

Annex III 列出 important products with digital elements,并分为 Class I 和 Class II。Regulation 2025/2392 为每个列明类别给出技术说明。这个判断是类别判断,不是对所有网络安全风险作一般排名。

Class I

重要产品中的第一类。满足相关标准、通用规范或认证路径时,仍可能使用 internal control。

Class II

重要产品中的第二类。分类后需要使用更严格的合格评定路径。

Annex IV critical products

Annex IV 列出 critical products with digital elements。这个清单比 Annex III 更窄,集中在 security-box、smart meter gateway、secure cryptoprocessing、smartcard 和 secure element 等功能。Article 8 还可以通过 delegated act 让认证要求对这些产品变得相关。

技术说明

Commission Implementing Regulation (EU) 2025/2392 为 Annex III 和 Annex IV 类别提供技术说明。完整技术描述和读取规则在 Regulation 2025/2392 技术说明中单独解释。

分类和合格评定

分类本身不证明 Annex I 符合性。它说明 manufacturer 可以使用或必须使用哪条 Article 32 合格评定路径。具体路径见 合格评定

分类和风险评估

委员会 FAQ 将分类与 manufacturer 的 cybersecurity risk assessment 分开。默认类、important product 和 critical product 都仍然需要基于风险适用 Annex I 要求。

两个产品可以属于同一类别,但因为 intended purpose、reasonably foreseeable use 和使用条件不同,需要不同安全措施。分类选择合格评定路径;风险评估说明该产品如何满足 CRA 要求。

Sources