service

我们的服务

欧盟网络安全法案(CRA)

CRA 是欧盟横向统一的数字产品网络安全法规,俗称欧盟网络安全法案,针对带有数字元素的软硬件产品,要求全生命周期网络安全,采用 CE 标识 + 市场监管模式,和 NIS2、GDPR 共同构成欧盟网络安全法律体系

 
基础信息与立法时间线
 
正式名称:带有数字元素产品的横向网络安全要求(Cyber Resilience Act)
签署:2024-10-10;生效:2024-12-10
 
分阶段实施(重点)
2026-06-11:合规评估机构(NB)通知备案条款生效
2026-09-11:第 14 条 安全事件 / 漏洞报告义务正式生效(非常关键)
2027-12-11:法案全部条款强制落地,投放欧盟市场产品必须满足 CRA、CE 标识
 
立法目的
落实安全设计、默认安全(Secure by Design & Secure by Default),把安全前置到产品研发阶段,而不是事后修补;
 
覆盖产品全生命周期:设计→上市→运维→停服;
将网络安全责任转移给制造商 / 进口商,不再由终端用户承担;
统一欧盟内部市场安全标准,消除各国碎片化网络安全法规。
 
适用范围:哪些产品在 CRA 管控内

定义:带有数字元素、可直接 / 间接联网的硬件、软件、固件,含独立上市的组件(芯片、固件、SDK、软件库),配套云端远程处理服务也纳入产品范围
 
✅ 典型在 scope:
消费 IoT:智能家电、摄像头、智能门锁、穿戴设备、智能玩具
IT 硬件:路由器、交换机、服务器、笔记本、嵌入式主板、MCU、HSM 硬件安全模块
软件:操作系统、APP、密码管理器、防火墙、虚拟机、容器组件、各类固件
 
❌ 豁免范围:
已有专项欧盟法规覆盖:医疗设备(MDR)、汽车(UN R155)、民航产品;
非商业开源软件(纯社区开发、不商业化投放市场);
内部自用、不投放欧盟市场的定制开发软件。
 
 
产品风险分级(决定合规评估强度)
 
普通产品(默认类):自声明 + 内部风险评估,制造商自我合规,不需要第三方 NB 机构审核
重要产品 Class I / Class II(中度、高风险):必须公告机构 NB 第三方符合性评估 
Class I:操作系统、路由器、智能门锁、摄像头、健康穿戴设备
Class II:防火墙、入侵检测系统、虚拟机管理程序、容器运行时、安全微控制器
关键产品(Critical):最高风险,需要EUCC 欧盟网络安全认证 
HSM 硬件安全模块、安全芯片、智能卡、加密硬件、智能电表网关等
 
供应链各方主体义务

CRA 义务沿着供应链逐级分配,制造商承担首要责任;非欧盟厂商必须在欧盟境内指定欧盟责任人。
 
制造商(核心责任方)
产品研发阶段执行安全设计、默认安全;开展持续网络安全风险评估;
生成并维护SBOM 软件物料清单(机器可读格式);
保障产品生命周期内安全补丁更新,明确安全支持周期;产品停售之后也要明确安全支持终止时间(EOL 通知);
 
保存技术文档,出具欧盟符合性声明 DoC,加贴 CE 标识;
漏洞 / 安全事件上报义务(第 14 条);配合监管调查、市场抽查。
 
进口商
仅可进口合规产品;核验制造商 DoC、CE、技术文档;留存记录;指定欧盟境内联络人。
 
分销商
尽职核查:确认产品带 CE 标识、配套文件齐全;发现不合规产品要隔离、上报成员国监管机构。
 

核心强制性技术 & 流程要求(Annex I 基本要求)
 
1. 安全设计与默认安全 Secure by Design & Secure by Default
最小攻击面:默认关闭不必要端口、服务、账户;禁用默认弱密码;
权限最小化原则;保护数据保密性、完整性、可用性;
风险评估贯穿产品开发,识别威胁并采取缓解措施。
 
2. 漏洞管理、补丁与生命周期维护
建立漏洞响应流程,协调漏洞披露机制;
产品可更新、可打安全补丁;明确对外公示安全支持时长;
产品停止安全维护前,提前告知用户;
维护 SBOM 软件物料清单,追踪开源组件、第三方组件漏洞。
 
3. 事件上报义务(Article 14,2026.9.11 起强制)
发生被恶意利用漏洞或严重安全事件:
24 小时内:早期预警通知 成员国 CSIRT + ENISA 欧盟网络安全局;
72 小时内:提交详细事件报告(影响范围、风险、缓解措施);
后续 1 个月内提交最终结案报告;
即使漏洞不是制造商代码问题,来自上游组件,制造商依然有上报义务。
 
4. 用户信息披露
向用户清晰说明:安全能力、已知漏洞、补丁获取渠道、安全支持周期、风险限制。
 
合规路径:符合性评估 + CE 标识
 
CRA 属于欧盟 New Approach 新方法指令体系,采用CE 标记:
普通产品:制造商自我声明 DoC,内部风险评估,建立技术文件;
重要产品 Class I/II:公告机构 NB 第三方审核,完成符合性评估;
关键产品:EUCC 欧盟网络安全认证;
评估合格 → 签署 DoC 符合性声明 → 产品加贴 CE 标识 → 投放欧盟市场。
 
CRA(网络弹性法案) vs EN 18031 核心区别
 
一句话总结:CRA 是欧盟法律(上位法规);EN 18031 是欧洲协调技术标准(用来证明 RED 无线电指令网络安全要求的技术规范)。
 
EN18031 ≠ CRA 合规;过了 EN18031,不等于自动满足 CRA,但 EN18031 的技术成果可以复用作为 CRA 技术证据。
 
基础定位对比


维度 EN 18031(EN18031-1/-2/-3) CRA 网络弹性法案 (EU 2024/2847)
性质 CEN/CENELEC 发布的协调技术标准(技术测试规范) 欧盟直接生效的法规(Regulation),法律强制
归属体系 配套 RED 无线电设备指令(2014/53/EU) 及其授权法案 EU 2022/30 独立横向法规,覆盖全部带数字元素产品,2027.12.11 之后无线设备的网络安全监管会从 RED 转移到 CRA,RED 的网络安全条款废止
适用产品 仅限联网无线电无线设备(WiFi、蓝牙、4G/5G IoT、无线摄像头、无线穿戴、无线 POS 机等);有线设备、纯软件不适用 全部带数字元素产品:无线 / 有线硬件、固件、独立软件、SDK、芯片组件、云端服务,范围极大
生效时间 2025-08-01强制(RED 网络安全要求) 2024.12.10 法案生效;2026-09-11 漏洞事件上报先行生效;2027-12-11 全部条款强制落地
核心目标 防止无线设备破坏网络、保护个人数据、防范金融欺诈;聚焦设备安全功能测试 全生命周期网络弹性:安全设计、SBOM、漏洞管理、持续补丁、EOL 终止维护、事件上报、市场监管、CE 标识、高额处罚
合规推定 满足 EN18031 → 推定满足 RED 指令 3.3 (d/e/f) 网络安全基本要求 满足 CRA 配套协调标准(含 EN18031 可作为其中一项证据),推定满足 CRA 附录 I 基本要求,但还要补齐 CRA 独有的管理义务
处罚 RED 体系处罚,各国市场监管,上限一般为全球营业额 4% 最高1500 万欧元或全球营业额 2.5% 取高值,强制下架召回、CE 标识管控
 

EN 18031 三部分内容

EN18031-1:联网无线电设备网络防护,防 DoS、未授权访问,避免设备损害公共网络
EN18031-2:处理个人数据的无线设备,隐私、访问控制、日志、数据擦除(穿戴、儿童智能玩具)
EN18031-3:处理货币 / 虚拟资产的无线设备(POS、支付终端),防交易欺诈TÜV SÜD
 
EN18031 重点:产品本身的安全功能测试,偏向静态产品安全检测。
 


CRA 独有的要求(EN18031 不覆盖,非常关键)
 
就算 EN18031 测试全部通过,下面这些 CRA 义务依然要单独做:
SBOM 软件物料清单(机器可读,全供应链组件追踪)
完整漏洞管理流程 CVD,持续漏洞监测、协调披露
产品生命周期承诺:公示安全支持周期、EOL 停服通知
Article14 事件上报义务:安全事件 24h 预警、72h 详细报告给 ENISA + 成员国 CSIRT(2026.9.11 先行生效)
产品上市后持续市场监管、技术文档长期维护、欧盟境内责任人
 
产品分级:普通 / Class I/Class II / 关键产品,对应自我声明或 NB 第三方评估 / EUCC 认证

EN18031 是产品安全能力测试;CRA 是产品安全 + 组织流程 + 上市后持续责任的整套法律义务。