← 所有指南

欧盟网络弹性法案(CRA):联网产品的网络安全要求

更新于 2026-08-03

欧盟网络弹性法案(CRA,法规2024/2847)对在欧盟销售的含数字元素产品建立了强制性网络安全要求。自2027年12月起,制造商必须确保产品设计安全、在产品预期使用寿命内提供安全更新,并负责任地处理漏洞。产品必须带有证明网络安全合规的CE标志。

核对依据

本文按以下一手资料整理。规则会变化,请在行动前打开原文确认最新版本。

常见问题

网络弹性法案涵盖哪些产品?+

CRA涵盖所有直接或间接连接到其他设备或网络的含数字元素产品。这包括物联网设备(智能家居产品、可穿戴设备)、软件(操作系统、应用程序)和带有嵌入式软件的硬件。例外包括开源软件(非商业)、医疗设备和车辆(受其他法规覆盖)。

制造商的网络安全义务是什么?+

制造商必须:按基本网络安全要求设计和开发产品(默认安全、无已知漏洞、数据保护)、进行合规评估、在支持期内提供安全更新、建立漏洞处理流程,并在24小时内向ENISA报告被积极利用的漏洞。

CRA何时生效?+

CRA于2024年12月10日生效。自2026年9月11日起,制造商必须报告被积极利用的漏洞。自2027年12月11日起,制造商、进口商和分销商的主要义务生效,包括网络安全CE标志要求。

这如何影响智能/物联网产品的进口商?+

进口商必须验证制造商已进行合规评估、产品带有CE标志,并且技术文档可用。进口商不得将不合规产品投放市场,并必须确保产品附有所需文件和适当欧盟语言的说明。

重要产品和关键产品有什么区别?+

CRA将产品分为两类:'重要'I类(如操作系统、路由器、智能家居设备)和'重要'II类(如防火墙、入侵检测系统、工业控制系统)。II类产品需要第三方合规评估。'关键'产品(具有基本功能的数字元素)也需要第三方评估。

如果销售后发现漏洞怎么办?+

制造商必须在产品预期使用寿命内处理漏洞。这包括提供安全更新、通知用户漏洞,并在24小时内向ENISA报告被积极利用的漏洞。发现漏洞的进口商和分销商必须通知制造商和市场监管机构。

继续核对

想知道这些规则对你具体怎么适用?

按销售市场填写平台、独立站、库存和订单货值,查看当前需要补充哪些判断资料。

免费自查查看报告样例查看来源与适用范围

本工具只提供初步自查,不构成税务意见。涉及注册、税款收取、申报或缴纳的决定,应由合格专业人士结合完整资料确认。问卷答案只用于生成结果;详情见隐私政策。