产品网络安全法规

Cyber Resilience Act 是欧盟的产品网络安全法规。它将 CE 标志产品的合规模式应用于软件、硬件、联网产品、单独投放市场的组件,以及部分 remote data processing。

横向产品法规

CRA 不是一般性的企业网络安全法,而是一部产品法规。它关注的核心问题是:一件 product with digital elements 能否在 EU market 上被 making available on the market;由哪个主体承担各项义务;以及产品和 manufacturer 的流程是否满足网络安全要求。

rules for the making available on the market of products with digital elements to ensure the cybersecurity of such products;

Regulation (EU) 2024/2847, Article 1(a)

法规标题将这些规则称为 horizontal cybersecurity requirements。「横向」意味着 CRA 并非为单一行业量身定制。只要产品进入适用范围,且未被排除条款或特殊重叠规则排除,多种不同类型的产品都可能需要遵守 CRA。

CE 标志模式

CRA 并未创设新的网络安全标志,而是沿用既有的 CE 标志体系。对于已受其他欧盟产品法规管理并加贴 CE 标志的产品,CRA 将网络安全要求纳入同一套产品合规文件。

The CE marking shall be subject to the general principles set out in Article 30 of Regulation (EC) No 765/2008.

Regulation (EU) 2024/2847, Article 29

这一点很重要,因为许多 manufacturer 已经熟悉 CE。Blue Guide 明确指出,CE 标志既非质量认证,也不表示产品产自欧盟,更不意味着每个产品都经公共机构检测。它本质上是 manufacturer 的声明——声明产品符合要求加贴 CE 标志的各项欧盟法规。

产品文件中的网络安全内容

CRA 在 manufacturer 熟悉的合规框架中加入网络安全内容。法律形式并不陌生,但对许多产品而言,技术内容是全新的。

  • Annex I Part I 规定产品自身的网络安全要求。
  • Annex I Part II 规定 manufacturer 的 vulnerability-handling 流程要求。
  • Technical documentation 须说明产品及流程如何满足适用要求。
  • Conformity assessment 须同时覆盖产品及 manufacturer 的流程。
  • EU declaration of conformity 和 CE marking 将 CRA 合规结果接入通用的欧盟产品合规体系。

与其他产品法规并行

CRA 不替代既有欧盟产品法规。联网机械、无线电产品、玩具、工业控制器或医疗器械附件可能已受其他欧盟法规管辖。如果 CRA 也同时适用,manufacturer 须将 CRA 与其他适用法规一并处理。

部分重叠情形在 CRA 中已有直接规定。以下产品类别有自己的排除或限制规则:

  • 医疗器械和体外诊断医疗器械;
  • 机动车型式批准产品;
  • 按照民用航空框架认证的产品;
  • 海事设备;
  • 相同备件;
  • 专门为国家安全或国防目的开发或修改的产品;
  • 专门用于处理涉密信息的产品。

其他法规关系则需按产品和被监管风险具体判断。CRA 可作为以下法规的补充:

  • Machinery Regulation;
  • General Product Safety Regulation;
  • Radio Equipment Directive;
  • GDPR;
  • Data Act;
  • AI Act;
  • NIS2。

Sources