欧盟CRA认证是什么?出口欧洲企业如何完成《网络网络法案》合规

欧盟《网络网络法案》(Cyber Resilience Act,简称 CRA)已经进入分阶段实施期。自 2026年9月11日 起,制造商对"已被主动利用的漏洞"和"影响产品安全的严重事件"承担强制报告义务;自 2027年12月11日 起,CRA 的产品网络安全、漏洞管理、技术文档、符合性评估、欧盟符合性声明和 CE 标志等主体要求将全面适用。

对出口欧洲的企业而言,市场上常说的"CRA认证",准确地说并不是申请一张名称为"CRA证书"的单一认证,而是证明产品符合 CRA 要求并完成相应符合性评估的完整过程。


欧盟CRA认证是什么

欧盟 CRA 是《欧洲议会和理事会条例(EU)2024/2847》,正式名称为《具有数字元素产品的横向网络安全要求条例》。

该法规将网络安全纳入欧盟产品市场准入体系,要求具有数字元素的产品在规划、设计、开发、生产、交付和维护阶段持续满足网络安全要求。CRA 适用的不只是传统网络安全产品,也可能覆盖:

  • 工业控制器、PLC、工业网关和边缘计算设备
  • 路由器、防火墙、交换机、无线接入设备
  • 智能家居、智能穿戴和物联网设备
  • 机器人、无人设备及配套控制软件
  • 储能设备、能源管理系统和智能计量产品
  • 操作系统、中间件、应用软件和移动应用
  • 安全芯片、智能卡、身份认证设备
  • 与硬件产品配套的云端远程数据处理功能

判断产品是否适用 CRA,法规关注的是产品是否包含软件或硬件形式的数字元素,以及产品能否直接或间接连接设备或网络。

从合规性质看,CRA 是一部具有直接约束力的欧盟法规。产品不符合要求,可能影响其在欧盟市场的投放、销售和持续供应。​


CRA认证就是CE认证吗

CRA 与 CE 标志有关,但不能简单理解为传统意义上的"做一次CE测试"。

CRA 全面适用后,制造商需要根据产品类别和适用的符合性评估路径,证明产品满足 CRA 附件 I 所规定的基本网络安全要求,并形成欧盟符合性声明。完成相应程序后,产品才能加贴覆盖 CRA 要求的 CE 标志。

因此,企业口中的"CRA认证"通常包含以下工作:

  • CRA适用性和产品分类判定
  • 网络安全风险评估
  • 产品基本网络安全要求分析
  • 漏洞处理要求落实
  • 安全架构和安全功能实施
  • 软件物料清单建设
  • 安全测试和脆弱性分析
  • 技术文档编制
  • 符合性评估路径选择
  • 欧盟符合性声明及CE标志管理
  • 产品上市后的漏洞监测、安全更新和事件报告

CRA 合规不是某份测试报告的同义词。测试只能验证特定条件下的部分安全属性,而 CRA 要求企业证明产品在整个生命周期内持续满足安全要求。


哪些产品需要满足CRA

CRA 原则上适用于在欧盟市场提供、并与设备或网络存在直接或间接逻辑或物理数据连接的"具有数字元素的产品"。

"具有数字元素的产品"既包括硬件,也包括软件,还可能包括产品正常运行所依赖、由制造商负责的远程数据处理解决方案。

典型产品包括智能摄像头、路由器、工业网关、PLC、智能电表、机器人控制器、移动应用、桌面软件、操作系统、固件、云端管理平台及OTA服务。

但并非所有数字产品都完全按照 CRA 处理。医疗器械、体外诊断医疗器械、民用航空产品、已受专门型式批准网络安全要求约束的部分机动车产品等,可能适用专门法规或相应排除规则。纯粹的非商业性自由开源软件也有特定安排。

企业应以产品功能、投放市场方式、商业模式、远程服务关系及其他欧盟法规覆盖情况为基础进行适用性判断,而不是仅凭产品名称作出结论。


CRA如何划分普通、重要和关键产品

CRA 将产品的符合性评估路径与产品分类联系起来。

普通产品

没有被列入 CRA 附件 III 或附件 IV 的具有数字元素产品,通常按照普通产品处理。

普通产品并不等于低风险,也不意味着可以不做网络安全设计。制造商仍需完成风险评估、基本要求落实、技术文档、安全测试、漏洞管理和上市后维护。在满足相应条件时,普通产品通常可以采用内部控制程序进行符合性评估。

重要产品

附件 III 列出了重要产品,并进一步分为第一类和第二类。典型类别涉及身份管理、网络管理、安全监控、操作系统、路由器、防火墙、入侵检测与防御、微处理器、工业自动化产品及具有安全功能的物联网设备等。

重要产品的评估路径通常比普通产品更严格。能否采用内部控制程序,需要结合产品所属类别、适用协调标准及欧洲网络安全认证方案等条件判断。

关键产品

附件 IV 涉及具有更高网络安全影响的关键产品,例如部分硬件安全设备、智能卡、安全元件及高级安全用途设备。

对关键产品,欧盟委员会可以通过授权法案要求取得欧洲网络安全认证方案下达到特定保障级别的证书。安全芯片、智能卡和硬件安全模块企业尤其需要关注 CRA 与 EUCC 的衔接。

产品分类不是按照企业自行宣传的"工业级""专业级"或"高安全级"名称确定,而要分析法规类别、核心功能、预期用途、安全功能以及产品失陷后的影响。


CRA要求产品具备哪些网络安全能力

CRA 附件 I 将要求分为产品网络安全属性和漏洞处理要求两部分。

产品应根据网络安全风险进行设计、开发和生产,并在适用范围内实现安全默认配置、身份鉴别、访问控制、机密性保护、完整性保护、数据最小化、可用性保护、攻击面控制、安全日志、异常检测以及安全更新等能力。

这些要求不是所有产品采用同一份功能清单。企业需要根据产品架构、使用环境和威胁模型判断哪些要求适用,以及如何通过设计和证据证明要求已经实现。

例如,一台工业网关可能需要重点证明:

  • 管理员和普通用户权限是否隔离
  • 默认口令和初始凭据是否安全
  • Web、SSH、串口等管理接口是否受控
  • 配置文件和固件是否具备完整性保护
  • 通信协议和证书校验是否正确
  • 固件升级是否可以验证签名并防止回滚
  • 密钥是否被安全生成、存储和更新
  • 产品能否记录安全事件并支持调查
  • 第三方组件漏洞是否可以追踪到受影响版本

CRA 风险评估的作用,是把威胁、攻击路径、产品资产、安全功能、验证活动和剩余风险连接起来。缺少这一映射,即使产品已经具备若干安全功能,也很难形成完整的符合性证据。


CRA为什么要求建立SBOM

软件物料清单,即 SBOM,用于识别产品中使用的软件组件、开源组件和第三方依赖。

CRA 要求制造商识别并记录产品所包含组件的漏洞和依赖关系。SBOM 至少需要支持企业回答以下问题:

  • 某个公开漏洞影响哪些组件和版本
  • 相关组件被集成到哪些产品和固件中
  • 哪些客户和市场正在使用受影响版本
  • 组件是否由企业维护,还是依赖上游修复
  • 产品是否可以通过升级消除该漏洞
  • 修复后如何验证没有引入新的安全问题

因此,SBOM 不能只在产品送检前由扫描工具临时生成。它应当与代码仓库、构建系统、固件版本、发布记录、漏洞情报和补丁管理流程建立关联。

如果企业无法将组件漏洞追溯到具体产品版本,就很难在 CRA 规定的报告时限内完成影响判断和处置。


2026年9月11日起,企业已经承担哪些报告义务

CRA 第14条的报告义务已于 2026年9月11日 开始适用,而且覆盖已经在欧盟市场提供的具有数字元素的产品,并非只针对2027年以后上市的新产品。​

制造商发现以下两类情况后,需要通过 ENISA 运营的单一报告平台 SRP 履行报告义务:

  • 产品中存在制造商已经知悉的"已被主动利用的漏洞"
  • 发生对产品安全产生影响的"严重事件"

"发现漏洞"并不必然触发法定报告。对于漏洞报告,关键条件是漏洞已经被恶意行为者主动利用。企业仍需建立一般漏洞接收和处置机制,因为只有持续监测、验证漏洞情报,才能判断是否达到法定报告门槛。

已被主动利用的漏洞

制造商应当:

  • 在知悉后无不当延迟且最迟24小时内提交早期预警
  • 最迟72小时内提交漏洞通知
  • 在纠正或缓解措施可用后最迟14天内提交最终报告

最终报告需要包括漏洞说明、严重程度、影响、已知恶意利用者信息,以及安全更新或其他纠正措施。

影响产品安全的严重事件

制造商应当:

  • 在知悉后无不当延迟且最迟24小时内提交早期预警
  • 最迟72小时内提交事件通知
  • 在72小时事件通知提交后一个月内提交最终报告

严重事件包括已经或者可能对敏感或重要数据、功能的可用性、真实性、完整性或机密性造成负面影响的事件,以及可能导致恶意代码进入产品或用户网络信息系统的事件。

ENISA 已启用 CRA 单一报告平台,制造商通过该平台向协调 CSIRT 和 ENISA 进行报告。​​​​


为什么24小时报告不是安全部门单独能够完成的工作

24小时的起算点是制造商"知悉"相关情况,而不是研发团队完成漏洞复现、管理层批准报告或者补丁正式发布的时间。

这要求企业提前定义:

  • 哪些内部岗位获得信息后可能构成企业知悉
  • 客户工单、研究人员邮件和漏洞平台信息由谁接收
  • 谁负责判断漏洞是否处于主动利用状态
  • 谁负责识别受影响产品、版本和欧盟成员国
  • 谁能够批准并提交早期预警
  • 谁负责协调研发、法务、销售和欧洲授权代表
  • 夜间、周末和节假日如何启动报告程序

在24小时阶段,企业可能尚未完成根因分析。CRA 采用分阶段报告机制,允许制造商先报告有限但关键的信息,再在72小时通知和最终报告中补充技术分析。

真正的合规难点不在于填写平台表单,而在于企业能否及时获得可靠的产品、版本、组件、漏洞、销售区域和修复状态数据。


CRA符合性评估需要准备哪些技术文档

CRA 技术文档用于证明产品满足法规要求,通常需要覆盖:

  • 产品说明、预期用途和版本信息
  • 产品硬件、软件和远程服务边界
  • 网络安全风险评估及风险处置结果
  • 适用基本要求及其实现说明
  • 安全架构、数据流和信任边界
  • 安全功能设计与实现证据
  • 软件组件和第三方依赖信息
  • 安全测试、代码分析和脆弱性分析结果
  • 配置管理、构建和发布控制
  • 安全更新和漏洞处理机制
  • 用户安全安装、运行和维护说明
  • 符合性评估所采用的标准和技术规范
  • 欧盟符合性声明及相关证据

文档不能与实际产品脱节。例如,风险评估声明产品关闭了调试接口,但量产设备仍然开放调试端口;设计文档声称固件采用签名验证,但升级流程只验证文件校验值。这类差异会直接削弱符合性证据。


CRA要求提供多长时间的安全更新

制造商需要确定产品的支持期,并在支持期内处理漏洞和提供安全更新。

支持期原则上至少为五年。如果产品预计使用期限不足五年,则支持期可以与预计使用期限一致。确定支持期时,应考虑产品性质、合理预期使用年限、用户预期、支持成本以及相似产品通常获得支持的时间。

这意味着企业不能仅在说明书中写一个支持年限,还需要证明:

  • 该年限的确定依据是什么
  • 支持期从什么时间开始计算
  • 哪些产品版本仍处于支持状态
  • 安全更新如何制作、验证和发布
  • 更新失败时是否有恢复措施
  • 停止支持如何提前通知用户
  • 第三方组件停止维护后如何处理风险

对于工业设备、能源设备和基础设施产品,实际部署周期往往超过五年。支持期过短可能与产品预期寿命不匹配,也会增加客户采购评审中的质疑。


CRA与RED、NIS2、GDPR和EUCC是什么关系

CRA 关注具有数字元素产品的网络安全和产品全生命周期责任,但企业通常还需要同时处理其他欧盟法规。

CRA与RED

《无线电设备指令》RED 主要适用于无线电设备。部分联网无线设备还受到 RED 网络安全授权法规的约束。

CRA 全面适用后,相关法规之间存在衔接和调整安排。企业不能仅凭已有 RED 测试报告判断已经满足 CRA,因为 CRA 还包含漏洞管理、支持期、技术文档和上市后义务。

CRA与NIS2

NIS2 主要规范重要和关键实体的组织网络安全与事件管理责任,CRA 主要规范产品安全。

当制造商本身属于 NIS2 适用实体时,同一事件可能同时触发产品层面的 CRA 报告和组织层面的 NIS2 事件报告。两者报告对象、触发条件和证据范围并不完全相同。

CRA与GDPR

GDPR 保护个人数据。CRA 保护产品及其数据和功能的网络安全。

如果产品安全事件同时造成个人数据泄露,企业可能既要处理 CRA 安全事件报告,也要评估是否触发 GDPR 数据泄露通知。

CRA与EUCC

EUCC 是欧盟依据《网络安全法案》建立的网络安全认证方案,主要采用 Common Criteria 方法评价 ICT 产品。

EUCC 证书可以成为高保障产品证明安全性的技术证据,但不会自动覆盖 CRA 的全部义务。CRA 还要求产品风险评估、漏洞处理、支持期管理、用户信息、事件报告、技术文档和市场监督配合。

欧盟委员会正在推进 EUCC 与 CRA 符合性推定机制。企业在使用 EUCC 支撑 CRA 时,仍需核对 EUCC 认证对象的 TOE 边界是否覆盖 CRA 产品边界,以及认证证据是否覆盖 CRA 附件 I 的适用要求。​​欧盟委员会CRA实施进度​​


中国制造商在CRA下承担什么责任

中国企业只要以制造商身份将适用产品投放或提供到欧盟市场,就可能承担 CRA 规定的制造商责任。

使用欧洲经销商、进口商或授权代表,并不会把产品安全责任全部转移给欧洲合作方。进口商需要核查制造商是否完成符合性评估、技术文档、欧盟符合性声明、CE标志及联系信息等要求;经销商也负有相应核查义务。

欧洲客户越来越可能在采购阶段要求供应商提供:

  • CRA适用性与产品分类说明
  • 网络安全风险评估摘要
  • CRA基本要求符合性矩阵
  • SBOM及第三方组件管理说明
  • 漏洞披露政策和安全联系渠道
  • 安全更新与支持期声明
  • 漏洞和事件报告机制说明
  • 网络安全测试或第三方评估证据
  • 欧盟符合性声明计划

如果制造商不能提供这些信息,欧洲客户、进口商和经销商将难以证明自身已经履行供应链核查责任。


CRA违规会产生什么后果

违反 CRA 基本网络安全要求或制造商核心义务,最高行政罚款可以达到 1500万欧元,或者企业上一财年全球年度营业额的2.5%,以较高者为准。

除罚款外,市场监督机构还可以要求企业采取纠正措施、限制产品销售、召回产品或将产品撤出欧盟市场。

对于出口企业,更直接的商业影响通常会更早出现,例如客户暂停采购、招投标资格受限、进口商拒绝接货、经销商要求补充合规证据,以及产品漏洞处置能力受到重点审查。


出口欧盟企业现在应优先完成什么

截至2026年9月,CRA报告义务已经生效,企业的工作重点不能只放在2027年的CE符合性评估。

当前应首先确认在欧盟市场销售的产品清单、型号版本、软件组件、销售国家和支持状态,并建立能够在24小时内启动的漏洞与严重安全事件报告机制。

在此基础上,再按产品推进 CRA 适用性分析、普通/重要/关键产品分类、风险评估、基本要求差距分析、安全整改、技术文档和符合性评估准备。

比较合理的合规顺序是:

产品与版本识别 → CRA适用性判断 → 产品分类 → 风险评估 → 基本要求映射 → 安全设计整改 → 测试验证 → 技术文档 → 符合性评估 → CE与欧盟符合性声明 → 持续漏洞管理及报告。


CRA认证常见问题

CRA已经正式生效了吗?

CRA 已于2024年12月10日生效。报告义务自2026年9月11日起适用,主要产品合规义务自2027年12月11日起全面适用。

2027年前销售的产品需要满足CRA吗?

对于2027年12月11日前已经投放欧盟市场的产品,是否适用全部主体要求需要结合后续是否发生实质性修改等情况判断。但第14条报告义务适用于已经在欧盟市场提供的产品,包括此前投放市场的产品。

没有联网功能的软件是否适用CRA?

不能仅凭"是否连接互联网"判断。只要产品与设备或网络存在直接或间接的逻辑或物理数据连接,就可能进入 CRA 范围。本地部署软件、驱动程序、操作系统和工业控制软件均可能适用。

CRA是否必须由第三方认证机构发证?

不一定。符合性评估路径取决于产品分类、适用标准和企业选择的评估程序。部分普通产品可以采用内部控制;重要或关键产品可能需要公告机构或欧洲网络安全认证方案介入。

有渗透测试报告就能满足CRA吗?

不能。渗透测试只能证明特定时间、版本和测试范围内发现的问题。CRA 还要求风险评估、安全设计、组件管理、技术文档、漏洞处置、安全更新、报告机制和上市后持续维护。

有ISO 27001证书是否还要做CRA?

需要分别判断。ISO 27001主要证明组织的信息安全管理体系,CRA评价的是具体产品及其生命周期网络安全。管理体系证书可以支持部分流程证据,但不能替代产品符合性评估。

CRA是否要求提供SBOM?

CRA 要求制造商识别和记录产品组件及其漏洞,SBOM是支撑该要求的重要技术基础。企业还需要确保SBOM能够与产品型号、固件版本、构建记录和漏洞响应流程关联。

中国企业需要欧盟授权代表吗?

是否必须指定授权代表应结合制造商所在地、供应链安排和具体法规责任判断。即使设置授权代表,制造商仍需承担产品安全、技术文档、漏洞处理和报告等法定责任。

相关推荐
CCTI_Curran1 个月前
电动工具CE认证到底测什么?一文说清
自动化·电动工具·ce认证·角磨机·砂轮机
tianyuanwo2 个月前
欧盟《网络弹性法案》(CRA)对服务器操作系统的影响与治理之道
cra·网络弹性法案
望安认证2 个月前
CRA 与 CE、RED、EUCC、NIS2、GDPR、AI Act、Data Act、DORA 等欧盟法规的关系:从法案结构看数字产品出海合规
网络·欧盟·cra·网络弹性法案·cra认证
论迹复利2 个月前
CRA 罚则 + 合规优先级矩阵
安全·cra·psa
论迹复利2 个月前
第 2 章 PSA Certified 四级认证体系
物联网·安全·security·cra·psa
CCTITTEST2 个月前
什么是欧盟EN18031网络安全认证
ce认证·en18031·欧盟网络安全认证·red认证·fccid认证·美国gcc认证·fcc认证
CCTI_Curran3 个月前
动感单车出口欧盟要求的GPSR-EN20957标准证书
ce认证·gpsr·动感单车·健身器材·欧盟销售
望安认证4 个月前
CRA《网络弹性法案》合规路径解读:模块 A 内部控制
ce·欧盟·cra·网络弹性法案·cra认证
望安认证4 个月前
CRA《网络弹性法案》附件 I:产品网络安全要求解读
cra·网络弹性法案·欧盟cra·cra认证