对比指南
CRA vs NIS2
CRA 管"产品本身的网络安全",NIS2 管"组织的网络安全",做关键基础设施供应商 + 卖联网硬件 = 两个都触发。
速查表 · 7 个关键差异
| 维度 | CRA | NIS2 |
|---|---|---|
| 管什么 | 联网产品本身(设备 + 软件 + IoT) | 组织的网络安全治理(流程 + 人员 + 系统) |
| 是否强制 | 所有联网产品(2027-12-11 起) | 关键基础设施实体(中型以上企业,2024-10 各国转化) |
| 主要义务 | 默认安全 + SBOM + 漏洞披露 + 5 年支持 | 风险评估 + 事件响应 24h 通报 + 治理 + 供应链管理 |
| 涉及主体 | 产品制造商 / 进口商 / 分销商 | 能源 / 交通 / 银行 / 医疗 / 数字基础设施运营方 |
| 监督机构 | 市场监管机构(各国) | ENISA + 各国 CSIRT 网络安全机构 |
| 没做的后果 | 产品下架 + 召回 + 罚款 | 管理责任 + 罚款 + 业务暂停 |
| 罚款 | 1500 万 € 或全球营收 2.5% | 1000 万 € 或全球营收 2% |
各自是什么
📦 CRA(欧盟 CRA 网络弹性法案)
你卖联网产品(智能家居、可穿戴、工业传感器、联网玩具)就得懂 CRA。它是欧盟 2024 年通过的《网络弹性法案》,管的是产品本身的网络安全——出厂默认安全、漏洞及时打补丁、停产后还要维护 5 年。2027 年 12 月 11 日起全面强制执行。亚马逊从 2024 年起就提前要 DoC(合规声明),不少跨境卖家已经踩过坑。
🔁 NIS2(欧盟 NIS2 网络与信息安全指令 2)
NIS2 是欧盟《网络与信息安全指令》第二版,管的是企业、医院、电力公司、银行这类关键基础设施运营方,不是单个产品。它要求这些组织建网络安全体系——7×24 小时风险监控、漏洞通报、供应链管理都得有。成员国 2024 年 10 月 17 日前要把它写进本国法律。罚起来不轻,顶格 1000 万欧元或全球营收 2%。
你是哪种卖家?选哪个?
卖消费电子的跨境卖家(智能音箱、扫地机器人、智能门锁)
你卖的就是 CRA 管的联网产品,从 2024 年亚马逊要 DoC 那一刻起你就被卷进来了。NIS2 跟这种小卖家基本无关,那是大公司 IT 部门操心的事。
卖工业设备给电力公司、医院、银行的企业(2B 销售)
你卖的产品要符合 CRA(产品维度),你的买家(电力公司)还要符合 NIS2(组织维度)。买家招标的时候经常反过来要求你出示 CRA 合规文件,两份合规你都得跑。
关键基础设施运营方本身(电力、医院、银行、电信运营商)
NIS2 的监管对象就是你这类组织,从 2024 年 10 月起就要建体系。CRA 跟你关系不大,除非你公司同时也卖自己的联网硬件,那才叠加触发。
纯软件 SaaS 卖家(没硬件、纯云端服务)
CRA 主要管带硬件联网的产品,纯云端 SaaS 暂时不在 CRA 适用范围(等具体细则)。NIS2 也只有当你的客户是关键基础设施运营方才触发,普通小客户不受影响。
关键时间线
- NIS2 各成员国把它写进本国法律的截止日
- 亚马逊开始要求联网产品卖家提交 DoC(合规声明)
- CRA 主要条款的细则陆续公布
- 欧盟市场监管机构开始按 CRA 执法,罚款案例陆续曝光
- CRA 全面强制执行,所有联网产品必须符合
不做会怎样?罚款与风险
CRA
CRA 不做的后果直接落到产品上:亚马逊下架、欧盟海关扣货、企业客户拒收。最狠的是罚款——1500 万欧元或全球年营收 2.5%,哪个高按哪个算。欧盟还会把不合规产品列入公开警告数据库,品牌名声跟着一起受损。
NIS2
NIS2 不做的后果落在企业层面。监管机构可以现场审计、限期整改、暂停业务。1000 万欧元或全球营收 2% 是基线罚款,管理层个人还可能被追责。2025 年起医院、电力公司被罚的案例陆续曝光,真不是吓唬人。
常见问题
Q 我卖英国市场,需要看 CRA 和 NIS2 吗?
英国脱欧了,这两个都不直接适用。但你的买家如果在欧盟市场,他反过来会要求你提供合规文件,基本绕不开。亚马逊英国站目前没强制,但欧盟站强制。
Q 亚马逊要 DoC,小卖家预算不够怎么办?
自己先按 CRA 要求做一遍自评(默认密码、漏洞更新机制),找认证实验室出报告(预算 3000-8000 欧),再生成 DoC 模板提交亚马逊。预算紧就先做核心 SKU,逐步铺开。
Q 罚款真的会执行吗?
GDPR 刚开始也是各种'不会真罚',最后 Meta 被罚 12 亿欧元。CRA 和 NIS2 都有具体执法机关,2026 年起开始落地罚款案例,别赌监管手软。
Q 我同时触发 CRA 和 NIS2,文件要做两套吗?
是。两份独立的合规体系——CRA 是产品的技术文档(漏洞披露机制、SBOM、5 年支持计划),NIS2 是企业的治理体系(风险评估、应急响应、人员培训)。但你可以共用一份风险评估和漏洞流程文档,只是按两个口径分别归档。
CRA / NIS2 后续更新,怎么不错过?
两个法规都在持续修订、亚马逊合规通知在变。每个工作日我们整理一条"今天欧盟发生了什么"给你 —— 每周一条,5 分钟读完。
如果点了没反应,说明 Mailchimp 还没接上 —— 你也可以直接发邮件到 i@weiread.com订阅,我手动把你加进名单。