新手模式:这一法规用大白话讲,重点看"你要做什么"那一段; 不懂的字用斜体标了

老手模式:看条款号截止日期原文链接。 左侧目录可快速跳到任一节

风险:高 即将生效 内容状态:近期更新

欧盟 CRA 网络弹性法案 已生效:2027-12-11 全面适用,联网硬件 / 软件卖家必看

欧盟《网络弹性法案》(EU) 2024/2847 于 2024-12-10 生效,2027-12-11 起全面执行,首次把'联网产品'的默认安全、漏洞披露、5 年支持期、SBOM、CE 合格评定、ENISA 漏洞通报写进硬性义务。涵盖硬件 + 软件,处罚最高 1500 万欧元或全球营收 2.5%,亚马逊 2024 年起对联网产品已要求 DoC,CRA 让这变成强制。

🌱 一句话结论

欧盟《网络弹性法案》(EU) 2024/2847 于 2024-12-10 生效,2027-12-11 起全面执行,首次把'联网产品'的默认安全、漏洞披露、5 年支持期、SBOM、CE 合格评定、ENISA 漏洞通报写进硬性义务。涵盖硬件 + 软件,处罚最高 1500 万欧元或全球营收 2.5%,亚马逊 2024 年起对联网产品已要求 DoC,CRA 让这变成强制。

内容状态
近期更新
适用范围
欧盟全境
平台
Amazon EU / 独立站 / 所有在欧盟销售或部署联网产品的卖家
核对日期
生效日期
截止日期
来源
EUR-Lex Regulation (EU) 2024/2847

这是已核对的近期更新。有具体更新日期 / 修订内容 / 执法动态; 建议优先处理,核对日期前的旧版可能已落后。

一句话结论

如果你在欧盟卖联网硬件 / 智能产品(IoT、路由器、可穿戴、智能家电、智能玩具、工业传感器),2027-12-11 起 CRA (EU) 2024/2847 全面适用 —— 默认安全、5 年安全更新、SBOM、24 小时向 ENISA 通报漏洞、CE 合格评定全部强制。亚马逊 2024 年起已对联网产品要求 DoC,CRA 把它从平台要求升级为法规要求,未合规会被下架 + 罚款(最高 1500 万欧元或全球营收 2.5%)。

适用范围

  • 法规级别:欧盟 Regulation(直接适用全境)
  • 覆盖范围:带数字元素的产品(products with digital elements) —— 联网硬件 + 远程数据处理解决方案(独立 SaaS 不在 CRA 主体范围,但与产品配套的 App / 云服务间接受约束)
  • 典型适用:消费类 IoT(智能音箱、扫地机器人、智能门锁)、网络设备(路由器、Mesh WiFi、防火墙、NAS)、可穿戴(智能手表、AR/VR 头显)、智能家电(联网冰箱 / 洗衣机 / 空调)、智能玩具 / 无人机、工业 IoT(智能传感器、PLC、SCADA)、配套固件 / App / 桌面客户端
  • 不适用(典型):专门为国家安全设计的军用、机密通信设备;MDR 项下的医疗设备(但内嵌非医疗软件部分仍受 CRA 约束)

关键时间线

  • 2024-11-20:Regulation (EU) 2024/2847 在 Official Journal 发布
  • 2024-12-10:生效(entry into force)
  • 2026-09-11:制造商漏洞披露义务开始 —— 24 小时内向 ENISA 通报已被积极利用的漏洞
  • 2027-12-11:全面适用(36 个月过渡期结束,Annex I 全部要求 + Annex III I/II 类合格评定 + CE + DoC + 10 年技术文档)
  • 2028-09-11:微小企业合规义务开始(36 + 9 个月)

核心义务 —— Annex I 基本网络安全要求

制造商必须在产品设计 + 开发 + 生产 + 投放市场全周期满足:

  • 默认安全(secure by default):无密码默认 + 强身份认证 + 最小攻击面
  • 漏洞识别与披露:基于风险的漏洞识别 + 主动向 ENISA 通报已利用漏洞(24 小时内)
  • 持续安全更新:至少 5 年支持期,期间免费发放安全补丁
  • 完整性保护:防止未授权访问、篡改、代码执行
  • 数据最小化:只处理产品功能所需的最少数据(与 GDPR 协同)
  • 抗攻击韧性 + 攻击面记录 + 安全事件日志 + 用户数据安全擦除

核心义务 —— Annex II 漏洞处理要求

  • 建立漏洞披露策略(Vulnerability Disclosure Policy),公开联系渠道
  • SBOM(软件物料清单):机器可读格式,识别产品中第三方组件
  • 24 小时内向 ENISA 通报已被积极利用的严重漏洞
  • 持续修复 + 免费安全更新 + 公开协调漏洞披露(CVD)政策

产品分级(影响合格评定程序)

等级合格评定方式典型产品
普通产品制造商自我声明(Module A)大多数 IoT、智能家电、消费类
重要产品 I 类(Annex III,Class I)Module A 或 B + C密码管理器、身份管理系统、智能家居网关
重要产品 II 类(Annex III,Class II)强制第三方合格评定(notified body 介入,Module B + C)智能电表网关、机器人、PLC、SCADA、工业 IoT
关键产品(Annex IV)最高级别合规 + 欧洲认证(Module H)暂时未列,留给二级立法

注:Annex III/IV 列表会通过二级立法持续扩展,每年复核。

合规清单(自检 6 项)

  • 联网产品清单已盘点:WiFi / 蓝牙 / 蜂窝 / Zigbee / Thread / 以太网接口的硬件 + 配套 App + 固件,逐 SKU 登记
  • Annex I 八项要求已逐项对照:默认安全、5 年支持、SBOM、攻击面记录、数据最小化、DoS 韧性、事件日志、安全擦除
  • 协调标准测试已做 / 已规划:IEC 62443-4-2 / ETSI EN 303 645 任一
  • SBOM 已生成 / 已向供应商索取:CycloneDX 或 SPDX 格式
  • DoC + CE 合格评定已完成:重要产品 I/II 类有 notified body 证书
  • 漏洞披露页已上线:/.well-known/security.txt + 公开 security@ 邮箱

你现在要做什么(按你的角色)

品牌卖家 / OEM/ODM 卖家:

  1. 盘点联网产品清单(WiFi / 蓝牙 / 蜂窝 / Zigbee / Thread / 以太网接口的硬件 + 配套 App + 固件)
  2. 要求 OEM 补齐安全设计 + 评估报告。Annex I 八项要求 + IEC 62443-4-2 / ETSI EN 303 645 评估报告
  3. 建立漏洞披露页 + 公开 security@ 邮箱 + SBOM(CycloneDX / SPDX 格式)+ DoC(EN ISO/IEC 17050 模板)
  4. OEM 合同条款:把”5 年安全更新承诺”写进采购合同,明确补丁分发责任、频率、终止条件;End-of-Life 政策支持期结束前 6 个月通知用户
  5. CE 合格评定 + 公告机构介入(重要产品 I/II 类必须)+ 技术文档保存 10 年;强烈建议产品支持 OTA

纯软件 / App / 固件卖家:

  1. 确认软件是否属”独立产品”。随硬件捆绑销售 → 算 CRA 范围;独立 SaaS → 不在 CRA 但仍受 GDPR / NIS2 影响
  2. 建立 5 年安全更新承诺 + 漏洞披露政策 + SBOM(嵌入第三方 SDK 时尤其需要)
  3. 如果软件被列为”重要产品”(密码管理器、VPN、操作系统)→ 第三方合格评定必须

亚马逊 DoC 上传要点

亚马逊 2024 年起对联网产品已要求 DoC,Seller Central 合规门户上传时:

  • DoC 须英文 + 产品销售国语言(DE / FR / IT / ES 至少其一),须有签名人姓名 + 职位 + 签字日期,PDF ≤ 25MB
  • 同时上传:测试报告(IEC 62443-4-2 / ETSI EN 303 645 任一)
  • Listing 的 Product Description + 包装标签须与 DoC 一致(型号、CE 标志、制造商信息)
  • 批量合规团队抽查 ASIN,首次未通过发警告邮件,二次未通过限流
  • SBOM 工具链:syft / spdx-sbom-generator 生成;CycloneDX / SPDX 格式;漏洞库 NVD / OSV / GHSA

不处理的潜在影响

  • 高概率:2027-12-11 后 Amazon EU / TEMU / 速卖通对未完成 CRA 合规的联网产品统一下架(DoC 上传未通过的 ASIN 限流)
  • 高概率:海关扣留无 CE 标志的联网硬件
  • 可能:成员国市场监管机构现场检查 + 召回 + 罚款(15M EUR 或 2.5% 全球营收,以高者为准)
  • 可能:ENISA 漏洞通报未及时 → 处罚 + 信誉损失
  • 常见误区:很多卖家以为”等 2027 再合规就行”——ENISA 漏洞通报 2026-09-11 就开始;5 年支持期是从产品投放市场起算
  • 明确:本卡片不构成法律意见;具体类目的合格评定程序、SBOM 数据结构,需查二级立法及 ETSI 协调标准

常见问题

Q1:我是纯软件(SaaS / App)卖家,CRA 适用我吗? A:CRA 主要针对”带数字元素的产品”,独立 SaaS 不直接适用;但如果你的软件是随硬件捆绑销售 / 配套使用的,软件部分受 CRA 约束。

Q2:亚马逊 2024 年起要求 DoC,CRA 是不是等于把这变成法律? A:是的。DoC 的内容、格式、保存年限(10 年)全部受 CRA 规范,从平台要求升级为法规要求

Q3:5 年支持期对我这种”卖硬件不维护”的卖家意味着什么? A:必须改变商业模式。5 年支持期是 CRA 的硬性义务,OEM 供应商合同里必须写明5 年安全更新承诺,由供应商承担补丁开发与分发。

Q4:CRA 和 GDPR / NIS2 / RED 是什么关系? A:四者叠加适用。CRA = 产品安全 + 漏洞处理;RED = 无线电产品;GDPR = 个人数据保护;NIS2 = 实体网络安全。ETSI EN 303 645 是共同协调基线。

官方 / 原始来源

核对日期

本卡片由编辑团队于 2026-07-14 核对主要事实与 EUR-Lex 链接;法规文本以 EUR-Lex 官方发布版为准。该领域二级立法持续出台(Annex III/IV 扩展、ETSI 协调标准、SBOM 数据结构),建议每 60-90 天复核一次

风险提示与免责声明

本站是信息整理和辅助判断工具,不构成法律、税务、认证或专业合规意见。具体执行请咨询有欧盟网络安全合规资质的律师、检测机构或公告机构。法规与平台规则持续更新,本卡片信息可能与最新原文存在差异。

相关规则

相关清单