入门指南 · CRA

欧盟 CRA 网络弹性法案 入门指南

2027-12-11 全面执行:联网硬件 + 软件的默认安全、漏洞披露、5 年支持。

欧盟《网络弹性法案》(CRA, EU 2024/2847) 于 2024-12-10 生效,2027-12-11 起全面执行。这是欧盟首次把"联网产品"的默认安全、漏洞披露、5 年支持期、SBOM、CE 合格评定、ENISA 漏洞通报写进硬性义务。CRA 涵盖硬件 + 软件,处罚最高 1500 万欧元或全球营收 2.5%,亚马逊 2024 年起对联网产品已要求 DoC,CRA 让这变成强制 —— 2027 年后没做 CRA 合规的联网产品在欧盟不能卖。本指南按"是什么 / 谁要遵守 / 现在做什么"三段读,大概 12 分钟心里有底。

主法规卡 · CRA 是什么

风险:高 即将生效 近期更新

欧盟 CRA 网络弹性法案 已生效:2027-12-11 全面适用,联网硬件 / 软件卖家必看

欧盟《网络弹性法案》(EU) 2024/2847 于 2024-12-10 生效,2027-12-11 起全面执行,首次把'联网产品'的默认安全、漏洞披露、5 年支持期、SBOM、CE 合格评定、ENISA 漏洞通报写进硬性义务。涵盖硬件 + 软件,处罚最高 1500 万欧元或全球营收 2.5%,亚马逊 2024 年起对联网产品已要求 DoC,CRA 让这变成强制。

欧盟全境 产品安全网络安全
核对: 查看详情 →

如何行动(5 步)

  1. 确认产品是否在 CRA 范围

    "联网产品" = 有网络连接能力的硬件 / 固件 / 软件,包括:智能家居、IoT 设备、Wi-Fi 摄像头、嵌入式软件、App + 后端 SaaS。豁免:纯离线设备、医疗机构专用软件(走 MDR)、国家安全用途。

  2. 做 SBOM(软件物料清单)

    列出产品中所有第三方组件(开源库 / 商业 SDK / 固件模块),版本号 / 来源 / 许可证 / 已知漏洞状态。可用工具:Syft / Trivy / FOSSA。SBOM 是 CRA 合格评定的硬性输入。

  3. 默认安全评估(出厂配置)

    默认无已知漏洞 + 默认唯一密码(不能通用 admin/12345)+ 加密传输(TLS 1.2+)+ 安全更新机制(OTA 或文件下载)。可参考 ETSI EN 303 645 消费类 IoT 安全基线。

  4. 准备漏洞披露政策(对 ENISA 报送)

    建立公开的 security@yourcompany.com 邮箱 + 漏洞披露时间线(收到报告 24h 确认 / 90 天修复 / 公开致谢)。CRA 要求主动向 ENISA 通报被利用的漏洞。

  5. 准备 5 年支持期 + CE 标志 + DOC

    产品上市后至少 5 年内提供安全更新,这个时限要写在产品文档和合格声明里。CE 标志要打,DECLARATION OF CONFORMITY(DOC)要覆盖 CRA + 适用的低电压指令 / 电磁兼容 / 无线电设备指令等。

常见问题

Q 我的产品是纯软件(App / SaaS),也受 CRA 影响吗?
A

受。CRA 明确把"软件 + 远程数据处理"纳入范围,无论独立销售还是嵌入硬件。SaaS / App / 固件开发者都需要符合 CRA。

Q CRA 和已有的 CE / RED(无线电设备指令)是什么关系?
A

CRA 是"网络安全"专项法规,跟 CE / RED / EMC / LVD 是并列的合格评定维度。同一产品上市前需要做 CE 合格评定(覆盖所有适用指令),CRA 是其中一个新成员。

Q 2027-12 才全面执行,现在就要做吗?
A

建议现在就开始。SBOM 整理、默认安全评估、漏洞披露政策都需要时间沉淀,临时赶工容易出漏洞。亚马逊 2024 年起已对联网产品要求 DoC(自愿),CRA 让这变强制。

Q 小卖家 / 独立开发者怎么合规?
A

CRA 不分大小,所有在欧盟销售 / 部署的联网产品都适用。建议用免费 / 开源工具:SBOM(Syft)、漏洞扫描(Trivy / npm audit / Snyk free tier)、文档模板(OWASP IoT Top 10)。

CRA 后续更新,怎么不错过?

法规在持续修订、亚马逊合规通知在变,每个工作日我们整理一条 "今天欧盟发生了什么"给你 —— 每周一条,5 分钟读完。

免责声明:欧规雷达是信息整理和辅助判断工具, 不构成法律、税务、认证或专业合规意见。CRA 涉及的具体执行(尤其产品类目细分、阈值、时限)以你产品适用指令的官方原文为准, 或咨询有欧盟 / 成员国资质的律师、合规顾问或认证机构。本页最后核对: