欧盟 CRA 网络弹性法案 已生效:2027-12-11 全面适用,联网硬件 / 软件卖家必看
欧盟《网络弹性法案》(EU) 2024/2847 于 2024-12-10 生效,2027-12-11 起全面执行,首次把'联网产品'的默认安全、漏洞披露、5 年支持期、SBOM、CE 合格评定、ENISA 漏洞通报写进硬性义务。涵盖硬件 + 软件,处罚最高 1500 万欧元或全球营收 2.5%,亚马逊 2024 年起对联网产品已要求 DoC,CRA 让这变成强制。
欧盟《网络弹性法案》(EU) 2024/2847 于 2024-12-10 生效,2027-12-11 起全面执行,首次把'联网产品'的默认安全、漏洞披露、5 年支持期、SBOM、CE 合格评定、ENISA 漏洞通报写进硬性义务。涵盖硬件 + 软件,处罚最高 1500 万欧元或全球营收 2.5%,亚马逊 2024 年起对联网产品已要求 DoC,CRA 让这变成强制。
这是已核对的近期更新。有具体更新日期 / 修订内容 / 执法动态; 建议优先处理,核对日期前的旧版可能已落后。
一句话结论
如果你在欧盟卖联网硬件 / 智能产品(IoT、路由器、可穿戴、智能家电、智能玩具、工业传感器),2027-12-11 起 CRA (EU) 2024/2847 全面适用 —— 默认安全、5 年安全更新、SBOM、24 小时向 ENISA 通报漏洞、CE 合格评定全部强制。亚马逊 2024 年起已对联网产品要求 DoC,CRA 把它从平台要求升级为法规要求,未合规会被下架 + 罚款(最高 1500 万欧元或全球营收 2.5%)。
适用范围
- 法规级别:欧盟 Regulation(直接适用全境)
- 覆盖范围:带数字元素的产品(products with digital elements) —— 联网硬件 + 远程数据处理解决方案(独立 SaaS 不在 CRA 主体范围,但与产品配套的 App / 云服务间接受约束)
- 典型适用:消费类 IoT(智能音箱、扫地机器人、智能门锁)、网络设备(路由器、Mesh WiFi、防火墙、NAS)、可穿戴(智能手表、AR/VR 头显)、智能家电(联网冰箱 / 洗衣机 / 空调)、智能玩具 / 无人机、工业 IoT(智能传感器、PLC、SCADA)、配套固件 / App / 桌面客户端
- 不适用(典型):专门为国家安全设计的军用、机密通信设备;MDR 项下的医疗设备(但内嵌非医疗软件部分仍受 CRA 约束)
关键时间线
- 2024-11-20:Regulation (EU) 2024/2847 在 Official Journal 发布
- 2024-12-10:生效(entry into force)
- 2026-09-11:制造商漏洞披露义务开始 —— 24 小时内向 ENISA 通报已被积极利用的漏洞
- 2027-12-11:全面适用(36 个月过渡期结束,Annex I 全部要求 + Annex III I/II 类合格评定 + CE + DoC + 10 年技术文档)
- 2028-09-11:微小企业合规义务开始(36 + 9 个月)
核心义务 —— Annex I 基本网络安全要求
制造商必须在产品设计 + 开发 + 生产 + 投放市场全周期满足:
- 默认安全(secure by default):无密码默认 + 强身份认证 + 最小攻击面
- 漏洞识别与披露:基于风险的漏洞识别 + 主动向 ENISA 通报已利用漏洞(24 小时内)
- 持续安全更新:至少 5 年支持期,期间免费发放安全补丁
- 完整性保护:防止未授权访问、篡改、代码执行
- 数据最小化:只处理产品功能所需的最少数据(与 GDPR 协同)
- 抗攻击韧性 + 攻击面记录 + 安全事件日志 + 用户数据安全擦除
核心义务 —— Annex II 漏洞处理要求
- 建立漏洞披露策略(Vulnerability Disclosure Policy),公开联系渠道
- SBOM(软件物料清单):机器可读格式,识别产品中第三方组件
- 24 小时内向 ENISA 通报已被积极利用的严重漏洞
- 持续修复 + 免费安全更新 + 公开协调漏洞披露(CVD)政策
产品分级(影响合格评定程序)
| 等级 | 合格评定方式 | 典型产品 |
|---|---|---|
| 普通产品 | 制造商自我声明(Module A) | 大多数 IoT、智能家电、消费类 |
| 重要产品 I 类(Annex III,Class I) | Module A 或 B + C | 密码管理器、身份管理系统、智能家居网关 |
| 重要产品 II 类(Annex III,Class II) | 强制第三方合格评定(notified body 介入,Module B + C) | 智能电表网关、机器人、PLC、SCADA、工业 IoT |
| 关键产品(Annex IV) | 最高级别合规 + 欧洲认证(Module H) | 暂时未列,留给二级立法 |
注:Annex III/IV 列表会通过二级立法持续扩展,每年复核。
合规清单(自检 6 项)
- 联网产品清单已盘点:WiFi / 蓝牙 / 蜂窝 / Zigbee / Thread / 以太网接口的硬件 + 配套 App + 固件,逐 SKU 登记
- Annex I 八项要求已逐项对照:默认安全、5 年支持、SBOM、攻击面记录、数据最小化、DoS 韧性、事件日志、安全擦除
- 协调标准测试已做 / 已规划:IEC 62443-4-2 / ETSI EN 303 645 任一
- SBOM 已生成 / 已向供应商索取:CycloneDX 或 SPDX 格式
- DoC + CE 合格评定已完成:重要产品 I/II 类有 notified body 证书
- 漏洞披露页已上线:
/.well-known/security.txt+ 公开 security@ 邮箱
你现在要做什么(按你的角色)
品牌卖家 / OEM/ODM 卖家:
- 盘点联网产品清单(WiFi / 蓝牙 / 蜂窝 / Zigbee / Thread / 以太网接口的硬件 + 配套 App + 固件)
- 要求 OEM 补齐安全设计 + 评估报告。Annex I 八项要求 + IEC 62443-4-2 / ETSI EN 303 645 评估报告
- 建立漏洞披露页 + 公开 security@ 邮箱 + SBOM(CycloneDX / SPDX 格式)+ DoC(EN ISO/IEC 17050 模板)
- OEM 合同条款:把”5 年安全更新承诺”写进采购合同,明确补丁分发责任、频率、终止条件;End-of-Life 政策支持期结束前 6 个月通知用户
- CE 合格评定 + 公告机构介入(重要产品 I/II 类必须)+ 技术文档保存 10 年;强烈建议产品支持 OTA
纯软件 / App / 固件卖家:
- 确认软件是否属”独立产品”。随硬件捆绑销售 → 算 CRA 范围;独立 SaaS → 不在 CRA 但仍受 GDPR / NIS2 影响
- 建立 5 年安全更新承诺 + 漏洞披露政策 + SBOM(嵌入第三方 SDK 时尤其需要)
- 如果软件被列为”重要产品”(密码管理器、VPN、操作系统)→ 第三方合格评定必须
亚马逊 DoC 上传要点
亚马逊 2024 年起对联网产品已要求 DoC,Seller Central 合规门户上传时:
- DoC 须英文 + 产品销售国语言(DE / FR / IT / ES 至少其一),须有签名人姓名 + 职位 + 签字日期,PDF ≤ 25MB
- 同时上传:测试报告(IEC 62443-4-2 / ETSI EN 303 645 任一)
- Listing 的 Product Description + 包装标签须与 DoC 一致(型号、CE 标志、制造商信息)
- 批量合规团队抽查 ASIN,首次未通过发警告邮件,二次未通过限流
- SBOM 工具链:
syft/spdx-sbom-generator生成;CycloneDX / SPDX 格式;漏洞库 NVD / OSV / GHSA
不处理的潜在影响
- 高概率:2027-12-11 后 Amazon EU / TEMU / 速卖通对未完成 CRA 合规的联网产品统一下架(DoC 上传未通过的 ASIN 限流)
- 高概率:海关扣留无 CE 标志的联网硬件
- 可能:成员国市场监管机构现场检查 + 召回 + 罚款(15M EUR 或 2.5% 全球营收,以高者为准)
- 可能:ENISA 漏洞通报未及时 → 处罚 + 信誉损失
- 常见误区:很多卖家以为”等 2027 再合规就行”——ENISA 漏洞通报 2026-09-11 就开始;5 年支持期是从产品投放市场起算
- 明确:本卡片不构成法律意见;具体类目的合格评定程序、SBOM 数据结构,需查二级立法及 ETSI 协调标准
常见问题
Q1:我是纯软件(SaaS / App)卖家,CRA 适用我吗? A:CRA 主要针对”带数字元素的产品”,独立 SaaS 不直接适用;但如果你的软件是随硬件捆绑销售 / 配套使用的,软件部分受 CRA 约束。
Q2:亚马逊 2024 年起要求 DoC,CRA 是不是等于把这变成法律? A:是的。DoC 的内容、格式、保存年限(10 年)全部受 CRA 规范,从平台要求升级为法规要求。
Q3:5 年支持期对我这种”卖硬件不维护”的卖家意味着什么? A:必须改变商业模式。5 年支持期是 CRA 的硬性义务,OEM 供应商合同里必须写明5 年安全更新承诺,由供应商承担补丁开发与分发。
Q4:CRA 和 GDPR / NIS2 / RED 是什么关系? A:四者叠加适用。CRA = 产品安全 + 漏洞处理;RED = 无线电产品;GDPR = 个人数据保护;NIS2 = 实体网络安全。ETSI EN 303 645 是共同协调基线。
官方 / 原始来源
- EUR-Lex Regulation (EU) 2024/2847:https://eur-lex.europa.eu/eli/reg/2024/2847/oj
- European Commission CRA 概览:https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
- ENISA:https://www.enisa.europa.eu/topics/incident-reporting
- Amazon Seller Central — Compliance → Product Compliance
核对日期
本卡片由编辑团队于 2026-07-14 核对主要事实与 EUR-Lex 链接;法规文本以 EUR-Lex 官方发布版为准。该领域二级立法持续出台(Annex III/IV 扩展、ETSI 协调标准、SBOM 数据结构),建议每 60-90 天复核一次。
风险提示与免责声明
本站是信息整理和辅助判断工具,不构成法律、税务、认证或专业合规意见。具体执行请咨询有欧盟网络安全合规资质的律师、检测机构或公告机构。法规与平台规则持续更新,本卡片信息可能与最新原文存在差异。
相关规则
- 欧盟 GPSR 通用产品安全法规 已生效:亚马逊欧洲站卖家必须完成的责任人信息
- 欧盟电池与废电池法规 已生效:2025-08-18 强制实施,亚马逊对含电池商品启动合规管控
- 欧盟 PPWR 包装与包装废弃物法规 已发布:2026-08-12 全面适用,替代原 94/62/EC 指令