对比指南

CRA vs NIS2

CRA 管"产品本身的网络安全",NIS2 管"组织的网络安全",做关键基础设施供应商 + 卖联网硬件 = 两个都触发。

速查表 · 7 个关键差异

维度 CRA NIS2
管什么 联网产品本身(设备 + 软件 + IoT) 组织的网络安全治理(流程 + 人员 + 系统)
是否强制 所有联网产品(2027-12-11 起) 关键基础设施实体(中型以上企业,2024-10 各国转化)
主要义务 默认安全 + SBOM + 漏洞披露 + 5 年支持 风险评估 + 事件响应 24h 通报 + 治理 + 供应链管理
涉及主体 产品制造商 / 进口商 / 分销商 能源 / 交通 / 银行 / 医疗 / 数字基础设施运营方
监督机构 市场监管机构(各国) ENISA + 各国 CSIRT 网络安全机构
没做的后果 产品下架 + 召回 + 罚款 管理责任 + 罚款 + 业务暂停
罚款 1500 万 € 或全球营收 2.5% 1000 万 € 或全球营收 2%

各自是什么

📦 CRA(欧盟 CRA 网络弹性法案)

你卖联网产品(智能家居、可穿戴、工业传感器、联网玩具)就得懂 CRA。它是欧盟 2024 年通过的《网络弹性法案》,管的是产品本身的网络安全——出厂默认安全、漏洞及时打补丁、停产后还要维护 5 年。2027 年 12 月 11 日起全面强制执行。亚马逊从 2024 年起就提前要 DoC(合规声明),不少跨境卖家已经踩过坑。

🔁 NIS2(欧盟 NIS2 网络与信息安全指令 2)

NIS2 是欧盟《网络与信息安全指令》第二版,管的是企业、医院、电力公司、银行这类关键基础设施运营方,不是单个产品。它要求这些组织建网络安全体系——7×24 小时风险监控、漏洞通报、供应链管理都得有。成员国 2024 年 10 月 17 日前要把它写进本国法律。罚起来不轻,顶格 1000 万欧元或全球营收 2%。

你是哪种卖家?选哪个?

选 CRA

卖消费电子的跨境卖家(智能音箱、扫地机器人、智能门锁)

你卖的就是 CRA 管的联网产品,从 2024 年亚马逊要 DoC 那一刻起你就被卷进来了。NIS2 跟这种小卖家基本无关,那是大公司 IT 部门操心的事。

两个都做

卖工业设备给电力公司、医院、银行的企业(2B 销售)

你卖的产品要符合 CRA(产品维度),你的买家(电力公司)还要符合 NIS2(组织维度)。买家招标的时候经常反过来要求你出示 CRA 合规文件,两份合规你都得跑。

选 NIS2

关键基础设施运营方本身(电力、医院、银行、电信运营商)

NIS2 的监管对象就是你这类组织,从 2024 年 10 月起就要建体系。CRA 跟你关系不大,除非你公司同时也卖自己的联网硬件,那才叠加触发。

都不做 / 暂不触发

纯软件 SaaS 卖家(没硬件、纯云端服务)

CRA 主要管带硬件联网的产品,纯云端 SaaS 暂时不在 CRA 适用范围(等具体细则)。NIS2 也只有当你的客户是关键基础设施运营方才触发,普通小客户不受影响。

关键时间线

  1. NIS2 各成员国把它写进本国法律的截止日
  2. 亚马逊开始要求联网产品卖家提交 DoC(合规声明)
  3. CRA 主要条款的细则陆续公布
  4. 欧盟市场监管机构开始按 CRA 执法,罚款案例陆续曝光
  5. CRA 全面强制执行,所有联网产品必须符合

不做会怎样?罚款与风险

CRA

CRA 不做的后果直接落到产品上:亚马逊下架、欧盟海关扣货、企业客户拒收。最狠的是罚款——1500 万欧元或全球年营收 2.5%,哪个高按哪个算。欧盟还会把不合规产品列入公开警告数据库,品牌名声跟着一起受损。

NIS2

NIS2 不做的后果落在企业层面。监管机构可以现场审计、限期整改、暂停业务。1000 万欧元或全球营收 2% 是基线罚款,管理层个人还可能被追责。2025 年起医院、电力公司被罚的案例陆续曝光,真不是吓唬人。

常见问题

Q 我卖英国市场,需要看 CRA 和 NIS2 吗?
A

英国脱欧了,这两个都不直接适用。但你的买家如果在欧盟市场,他反过来会要求你提供合规文件,基本绕不开。亚马逊英国站目前没强制,但欧盟站强制。

Q 亚马逊要 DoC,小卖家预算不够怎么办?
A

自己先按 CRA 要求做一遍自评(默认密码、漏洞更新机制),找认证实验室出报告(预算 3000-8000 欧),再生成 DoC 模板提交亚马逊。预算紧就先做核心 SKU,逐步铺开。

Q 罚款真的会执行吗?
A

GDPR 刚开始也是各种'不会真罚',最后 Meta 被罚 12 亿欧元。CRA 和 NIS2 都有具体执法机关,2026 年起开始落地罚款案例,别赌监管手软。

Q 我同时触发 CRA 和 NIS2,文件要做两套吗?
A

是。两份独立的合规体系——CRA 是产品的技术文档(漏洞披露机制、SBOM、5 年支持计划),NIS2 是企业的治理体系(风险评估、应急响应、人员培训)。但你可以共用一份风险评估和漏洞流程文档,只是按两个口径分别归档。

CRA / NIS2 后续更新,怎么不错过?

两个法规都在持续修订、亚马逊合规通知在变。每个工作日我们整理一条"今天欧盟发生了什么"给你 —— 每周一条,5 分钟读完。

免责声明:欧规雷达是信息整理和辅助判断工具, 不构成法律、税务、认证或专业合规意见。 CRA 和 NIS2 涉及的具体执行(尤其产品类目细分、阈值、时限) 以你产品适用指令的官方原文为准,或咨询有欧盟 / 成员国资质的律师、合规顾问或认证机构。