欧盟网络弹性法案(CRA):联网产品的网络安全要求
更新于 2026-08-03
欧盟网络弹性法案(CRA,法规2024/2847)对在欧盟销售的含数字元素产品建立了强制性网络安全要求。自2027年12月起,制造商必须确保产品设计安全、在产品预期使用寿命内提供安全更新,并负责任地处理漏洞。产品必须带有证明网络安全合规的CE标志。
核对依据
本文按以下一手资料整理。规则会变化,请在行动前打开原文确认最新版本。
常见问题
网络弹性法案涵盖哪些产品?+
CRA涵盖所有直接或间接连接到其他设备或网络的含数字元素产品。这包括物联网设备(智能家居产品、可穿戴设备)、软件(操作系统、应用程序)和带有嵌入式软件的硬件。例外包括开源软件(非商业)、医疗设备和车辆(受其他法规覆盖)。
制造商的网络安全义务是什么?+
制造商必须:按基本网络安全要求设计和开发产品(默认安全、无已知漏洞、数据保护)、进行合规评估、在支持期内提供安全更新、建立漏洞处理流程,并在24小时内向ENISA报告被积极利用的漏洞。
CRA何时生效?+
CRA于2024年12月10日生效。自2026年9月11日起,制造商必须报告被积极利用的漏洞。自2027年12月11日起,制造商、进口商和分销商的主要义务生效,包括网络安全CE标志要求。
这如何影响智能/物联网产品的进口商?+
进口商必须验证制造商已进行合规评估、产品带有CE标志,并且技术文档可用。进口商不得将不合规产品投放市场,并必须确保产品附有所需文件和适当欧盟语言的说明。
重要产品和关键产品有什么区别?+
CRA将产品分为两类:'重要'I类(如操作系统、路由器、智能家居设备)和'重要'II类(如防火墙、入侵检测系统、工业控制系统)。II类产品需要第三方合规评估。'关键'产品(具有基本功能的数字元素)也需要第三方评估。
如果销售后发现漏洞怎么办?+
制造商必须在产品预期使用寿命内处理漏洞。这包括提供安全更新、通知用户漏洞,并在24小时内向ENISA报告被积极利用的漏洞。发现漏洞的进口商和分销商必须通知制造商和市场监管机构。