CRA报告义务九月即将生效!欧盟《网络韧性法案》详解
撰文、编辑 / Kaamel Labs
网络韧性法案(Cyber Resilience Act,CRA),法案编号为 Regulation (EU) 2024/2847。CRA 是欧盟针对市场上提供的硬件和软件产品(“含数字元素的产品”),包括最终产品和单独投放市场的零部件的一项横向监管框架。
CRA 强调用户在购买和使用此类产品时应考虑网络安全,确保含数字元素产品的提供者为用户提供足够的信息。CRA 旨在为欧盟安全硬件和软件的发展奠定条件,以加强欧盟的网络安全策略并改善内部市场的运作。
CRA 于2024年12月10日生效,将于2027年12月11日全面适用。部分条款于2026年开始适用:第四章关于合格评定机构公告的规定自2026年6月11日起适用,而第14条规定的报告义务自2026年9月11日起适用。
01 关键术语
含数字元素的产品(Product with Digital Elements)
指软件或硬件产品及其远程数据处理方案,包括单独投放市场的软件或硬件组件;其预期用途或合理可预见用途包括与设备或网络的直接或间接、逻辑或物理数据连接。
涵盖的产品范围较广。例如智能摄像头、扫地机器人、工业 PLC 控制器以及单独投放市场的商业软件产品。软件不需要与实体设备捆绑销售才可能被纳入,但纯在线提供的 SaaS、PaaS、IaaS 或普通网站并不当然属于 CRA;仍需根据具体产品形态和远程数据处理方案的定义逐项判断。
远程数据处理(Remote Data Processing)
指由制造商设计、开发或在其责任下设计、开发,并且产品缺少该处理时将无法履行其功能之一的远程数据处理方案。
定义的核心在于该远程处理与产品功能的关系,而不是所有“断网后体验下降”的云服务都会被纳入。例如,包含语音识别功能的智能音箱,如果识别模型完全在厂商负责的云端运行,一旦断网音箱就无法完成语音对话,那么该云端识别服务可能属于远程数据处理方案,需与相关产品一并评估 CRA 要求。
经济运营者(Economic Operator)
统称在法案下承担义务的主体,包括制造商、授权代表、进口商、分销商等。
制造商(Manufacturer)
开发或制造产品,并以其名称或商标进行市场营销的实体,无论其收费与否。
授权代表(Authorised Representative)
获得制造商书面授权,在欧盟境内代其执行特定任务的法人或自然人。
进口商(Importer)
将在第三国生产的含数字元素产品投放至欧盟市场的欧盟境内实体。
分销商(Distributor)
在供应链中,除制造商和进口商外,使产品在欧盟市场可获得(making available)的实体。
为了方便理解,假设一款中国制造的智能手环销往德国。其中:
- 设计、生产手环,并贴上自己的品牌 Logo 销售的实体为制造商。制造商承担最重的合规义务。
- 若制造商在欧盟未设实体,可以书面授权欧盟境内的法人或自然人担任授权代表,负责授权范围内与欧盟监管机构合作等任务。仅在柏林设立办事处或聘请一般合规服务机构,并不会自动形成 CRA 下的授权代表关系。
- 德国贸易公司如果从制造商处采购手环,并首次将其引入欧盟市场,可能属于进口商,需要履行相应检查义务。
- 德国当地从进口商处购买货物并向消费者销售的小电器零售商等可能属于分销商,需要核验 CE 标志、制造商和进口商信息、用户说明及支持期等事项。
以上实体均可能属于 CRA 定义下的经济运营者,具体身份仍取决于实际供应链安排。
开源软件管理人(Open-source Software Steward)
这是 CRA 新增的重要概念,指为特定自由和开源软件产品的开发提供持续、系统性支持并确保其可持续性的非制造商法人。
基金会或其他法人如果系统性地提供基础设施、维护代码库并支持特定开源产品,可能符合这一概念,但不能仅凭机构名称直接判断。CRA 要求开源软件管理人制定网络安全政策,并承担一定的报告、纠正和监管协作义务。
公告机构(Notified Body)
经成员国指定并向欧盟委员会及其他成员国公告,负责执行第三方符合性评定任务的独立机构。
是否已经取得 CRA 公告机构资格,应以欧盟委员会 NANDO 数据库及成员国正式公告为准,不宜根据检测认证机构的品牌或既有业务作预测。
符合性评定(Conformity Assessment)
验证产品是否满足 Annex I 规定的基本网络安全要求的全过程。
例如,属于重要 Class II 的防火墙产品原则上需要按照 CRA 规定接受第三方符合性评定,或者在适用时使用相关欧洲网络安全认证计划。制造商完成适用程序、编制技术文件并签署欧盟符合性声明后,才能按规定加贴 CE 标志。医疗器械及体外诊断医疗器械如果分别受 Regulation (EU) 2017/745 或 Regulation (EU) 2017/746 调整,通常属于 CRA 第2条明确排除的产品,不能作为 Class II 产品的通用示例。
投放市场(Placing on the Market)
产品在欧盟市场的首次提供行为。
在市场上提供(Making Available on the Market)
在商业活动中,无论收费或免费,供应产品用于分销或使用的任何行为。
协调标准(Harmonised Standard)
由欧洲标准组织根据欧盟委员会的标准化请求制定、并在欧盟官方公报中公布引用的技术标准。符合适用的协调标准,可以在其覆盖范围内产生符合 CRA 要求的推定。
02 法案监管执行与法律责任
CRA 要求市场监管部门可以对特定含数字元素产品或产品类别开展协调控制行动(sweeps),以检查是否符合法案规定或发现违法行为。这些行动可能包括以掩饰身份获得含数字元素产品后进行检查。
当成员国市场监管机构发现以下形式不合规情形之一时,应要求相关制造商停止有关不合规行为:
- 加贴 CE 标志的行为违反第29条和第30条;
- 未加贴 CE 标志;
- 尚未起草欧盟符合性声明;
- 欧盟符合性声明未正确制定;
- 如适用,未加贴参与符合性评定程序的公告机构识别编号;
- 技术文件不可用或不完整。
如不合规情况持续存在,有关成员国应采取适当措施,限制或禁止含数字元素产品在市场上销售,或确保将其撤回或召回。
不遵守基本网络安全要求以及第13条和第14条所列制造商义务的,将被处以最高1500万欧元的行政罚款;如果违法者是企业,则最高可处以上一财年全球年营业额总值2.5%的罚款,以较高者为准。
不遵守第18至23条(授权代表、进口商、分销商等义务)、第28条(欧盟符合性声明)、第30(1)至(4)条(CE 标志加贴)、第31(1)至(4)条(技术文件编制)、第32(1)、(2)和(3)条(符合性评定程序)、第33(5)条(简化格式技术文件编制)以及第39、41、47、49和53条所规定义务的,将被处以最高1000万欧元的行政罚款;如果违法者是企业,则最高罚款为其上一财年全球年营业额总额的2%,以较高者为准。
应要求向公告机构和市场监管机构提供不正确、不完整或误导性信息的,将被处以最高500万欧元的行政罚款;如果违法者是企业,则最高罚款为其上一财年全球年营业额总额的1%,以较高者为准。
03 法案主要内容介绍
第一章:一般规定(第1—12条)
第一章主要阐述条例的范围,定义关键术语和概念,并解释 CRA 与其他欧盟立法之间的相互作用。
CRA 所制定的监管框架适用于在欧盟市场投放或提供含数字元素产品的经济运营者。CRA 确立了制造商在设计、开发和生产含数字元素产品的过程中,以及产品预计使用期间必须遵守的基本网络安全要求。
当含数字元素产品在市场上提供,且其预期用途或合理可预见用途包括与设备或网络的直接或间接、逻辑或物理数据连接时,原则上属于 CRA 的规制范围,但仍需核对第2条规定的排除和限制。
第二章:经济运营者、自由和开源软件的义务及相关规定(第13—26条)
制造商义务
CRA 的主要义务针对制造商,包括:
- 在设计、开发和生产含数字元素产品时,确保其满足基本网络安全要求。为此,制造商需要进行网络安全风险评估,以指导产品规划、设计、开发、生产、交付和维护阶段所需措施的实施。
- 如果集成第三方组件,开展尽职调查,确保这些组件不会危及产品的网络安全。
- 将网络安全风险评估,以及实施基本要求所采用的标准或其他技术措施纳入技术文件,并按照法定期限保存,以便市场监管机构在执法活动中查阅。
- 在将产品投放市场前完成适用的符合性评定程序,起草欧盟符合性声明,并在产品上加贴 CE 标志。
- 为产品设定支持期,在此期间确保产品及其组件的漏洞得到有效处理。支持期结束日期应至少以月份和年份表示,并在购买时清晰、易懂地告知用户。
- 产品上市后,通过单一报告平台报告已知的被积极利用漏洞和严重影响产品安全的事件。平台将相关通知同时提供给指定协调 CSIRT 和 ENISA;制造商还应遵守24小时早期预警、72小时补充通知及最终报告等相应期限。
授权代表义务
制造商可通过书面授权任命授权代表,执行制造商的部分任务,包括保存欧盟符合性声明和技术文件,以及在授权范围内与市场监管部门合作。产品设计、风险评估等制造商核心义务不能通过授权代表整体转移。
进口商义务
进口商需要确保产品符合 CRA 的相关规定,包括核验制造商:
- 已遵守产品相关的基本网络安全要求,并有相应流程履行漏洞处理义务;
- 已完成适当的符合性评定程序;
- 已制定技术文件;
- 已签署欧盟符合性声明并在产品上加贴 CE 标志;
- 已提供所需的制造商信息、用户信息和说明。
进口商认为或有理由相信含数字元素产品不符合 CRA 时,不得在产品恢复合规前将其投放市场。进口商发现产品存在漏洞时,需要通知制造商,并配合市场监管机构消除其投放市场的产品所带来的网络安全风险。
分销商义务
分销商需要核实含数字元素产品是否带有 CE 标志,制造商和进口商是否遵守相关义务,包括在产品上添加联系方式、向用户提供信息和说明并注明支持期限。
当分销商认为或有理由相信含数字元素产品不符合 CRA 时,应通知制造商以及适用时的进口商,并在产品恢复合规前不得在市场上提供该产品。分销商发现漏洞时也应通知制造商,并配合市场监管机构消除相关网络安全风险。
开源软件管理人
开源软件管理人必须:
- 制定并以可验证方式记录网络安全政策,以促进安全产品开发和有效漏洞处理;
- 配合市场监管机构,并对不符合 CRA 的情况采取适当纠正措施;
- 报告被积极利用漏洞、严重事件,以及影响其为自由和开源软件产品开发所使用网络和信息系统的事件。
CRA 的行政罚款规则不适用于开源软件管理人,但其实体义务及监管协作义务仍然存在。
第三章:含数字元素产品的符合性(第27—34条)
第三章规定协调标准、符合性推定、欧盟符合性声明、CE 标志、技术文件以及符合性评定程序。
一般来说,制造商可以选择自我评估程序(即基于模块 A 的内部控制程序)、通过公告机构进行的第三方符合性评定程序,或在适用情况下使用欧洲网络安全认证计划。
当产品属于重要 Class I 产品时,制造商只有在完整应用了适用的协调标准、共同规范(如有)或采用了欧洲网络安全认证体系(如有且适用)的情况下,才能使用自我评估程序;否则必须通过第三方机构进行评定。
重要 Class II 产品原则上必须接受第三方评定,或在可行且适用的情况下使用欧洲网络安全认证体系。关键产品也适用更严格的评定路径。符合自由和开源软件定义的重要 Class I 或 Class II 产品的制造商可以使用内部控制程序,但必须向公众提供相应技术文件。
第四章:符合性评定机构公告(第35—51条)
为了按照 CRA 执行符合性评定程序,成员国需要向欧盟委员会及其他成员国公告有权开展评定的机构。
申请成为公告机构的符合性评定机构需满足相应要求,例如根据成员国法律成立并具备法律人格,独立于所评定产品并保持公正,拥有具备必要技术能力的人员等。
成员国必须在2026年6月11日前指定负责设立和执行符合性评定机构评估、指定及公告程序的相关机构。成员国可以使用国家认可机构评估申请机构的能力。只有满足适用要求的符合性评定机构才能被公告。
根据第43条提交公告且未遭提出异议后,符合性评定机构可以开展公告范围内的第三方评定任务。公告机构需要按照比例原则实施评定,考虑企业规模并避免给经济运营者带来不必要负担。
第五章:市场监管与执法(第52—60条)
每个成员国必须指定一个或多个市场监管机构,负责确保 CRA 得到有效执行。
市场监管机构可以在欧盟委员会以及适当情况下 CSIRT 和 ENISA 的支持下,向包括制造商在内的经济运营者提供 CRA 实施指导和建议。其还可以要求经济运营者提供信息、开展产品评估并要求采取纠正措施;必要时可以限制、禁止产品销售,或要求撤回、召回。
第六章:授权权力与委员会程序(第61—62条)
第六章授权欧盟委员会通过授权法案或实施法案补充 CRA,或者设定统一的适用条件。
欧盟委员会已经通过两项相关法案:
- Commission Delegated Regulation (EU) 2025/1535:排除 Regulation (EU) No 168/2013 范围内的特定 L 类车辆适用 CRA,但该排除不适用于其中规定的特定 L1e 脚踏车辆。
- Commission Implementing Regulation (EU) 2025/2392:对 Annex III 和 Annex IV 所列重要及关键含数字元素产品类别的技术描述作出具体规定。
第七章:保密与处罚(第63—65条)
第七章规定参与 CRA 适用的各方必须遵守的保密规则,以及适用于违法行为的处罚。具体处罚制度由成员国制定,但需要符合 CRA 规定的最高罚款等级和裁量因素。
需要注意的是,符合微型企业或小型企业资格的制造商,即便未能在24小时内提交被积极利用漏洞或严重事件的早期预警,也不因这一逾期行为适用 CRA 行政罚款。这不是对72小时通知、最终报告、用户通知或其他实体义务的豁免。开源软件管理人违反 CRA 的行为不适用该条例的行政罚款规则。
第八章:过渡及最终条款(第66—71条)
CRA 于2024年12月10日生效。主要条款将于2027年12月11日起适用;关于符合性评定机构公告的第四章自2026年6月11日起适用,第14条规定的报告义务自2026年9月11日起适用。
2027年12月11日前已投放市场的含数字元素产品,原则上仅在自该日起发生实质性修改时适用 CRA 的其他主要义务。但是,第14条报告义务适用于欧盟市场上提供的所有在范围内产品,包括2027年12月11日前已经投放市场的产品。
Annex I:基本网络安全要求
Annex I 列出的基本网络安全要求分为两部分。
第一部分涉及含数字元素产品的属性。在将产品投放市场时,制造商应确保其设计、开发和生产符合适用要求,包括依据风险交付产品、避免已知可利用漏洞、采用适当的访问控制和数据保护措施、降低攻击面以及提供安全更新等。
第二部分涉及漏洞处理要求。制造商在产品投放市场及其支持期内,应确保产品及其组件的漏洞得到有效处理,包括识别和记录漏洞、开展测试、及时提供安全更新、建立协调漏洞披露政策并安全分发更新。
Annex II:向用户提供的信息和说明
制造商需要确保含数字元素产品附带法定信息和说明,并以用户和市场监管机构易于理解的语言提供。这些信息和说明应清晰、易懂且可读,并使用户能够安全安装、操作和使用产品。
Annexes III and IV:重要及关键含数字元素产品
Class I 产品包括身份管理系统及特权访问管理软件和硬件、独立和嵌入式浏览器、密码管理器、用于搜索、移除或隔离恶意软件的软件、具有虚拟专用网络(VPN)功能的产品、具备安全功能的智能家居产品(包括智能门锁、监控摄像头、婴儿监控系统和报警系统)、符合规定条件的个人可穿戴产品等。
Class II 产品包括支持虚拟化操作系统及类似环境执行的虚拟机监控程序和容器运行时系统、防火墙、入侵检测与防御系统等。
关键产品包括带安全盒的硬件设备、智能计量系统内的智能电表网关、智能卡或类似设备(包括安全元件)等。产品是否属于这些类别,应根据其核心功能及 Commission Implementing Regulation (EU) 2025/2392 的技术描述判断;集成某个相关组件,并不当然使整机落入同一类别。
Annexes V and VI:欧盟符合性声明及简化版声明
如果产品通过适用的符合性评定程序证明其符合基本网络安全要求,制造商应起草欧盟符合性声明。Annex V 和 Annex VI 提供完整声明及简化声明所需内容的结构。
Annex VII:技术文件内容
在将含数字元素产品投放市场之前,制造商应编制技术文件,并按照规定期限保存,以供市场监管机构查阅。文件应覆盖产品说明、设计和开发、风险评估、漏洞处理流程、适用标准、测试和符合性评定等内容。
Annex VIII:符合性评定程序
在将含数字元素产品投放市场之前,制造商必须按照第32条规定自行开展或委托相关机构开展符合性评定。
Annex VIII 规定了制造商根据第32条可能采用的程序,包括基于模块 A 的内部控制程序、基于模块 B 的欧盟型式检查并结合模块 C 的内部生产控制,以及基于模块 H 的全面质量保证符合性评定。
Kaamel 的应对
Kaamel 始终站在隐私保护与数字合规的前沿。我们通过技术驱动的方式,帮助企业识别和解决隐私、安全与产品合规风险。
Kaamel AI 检测引擎依托主流法规和监管实践,可以帮助企业快速、全面识别自身的合规风险。Kaamel 也为企业提供全方位的隐私与数字合规解决方案,帮助企业在出海业务经营中更有效地应对监管和用户需求,减轻合规风险与隐患,并在国际化市场建立信任。
