
| 维度 | EN 18031(EN18031-1/-2/-3) | CRA 网络弹性法案 (EU 2024/2847) |
| 性质 | CEN/CENELEC 发布的协调技术标准(技术测试规范) | 欧盟直接生效的法规(Regulation),法律强制 |
| 归属体系 | 配套 RED 无线电设备指令(2014/53/EU) 及其授权法案 EU 2022/30 | 独立横向法规,覆盖全部带数字元素产品,2027.12.11 之后无线设备的网络安全监管会从 RED 转移到 CRA,RED 的网络安全条款废止 |
| 适用产品 | 仅限联网无线电无线设备(WiFi、蓝牙、4G/5G IoT、无线摄像头、无线穿戴、无线 POS 机等);有线设备、纯软件不适用 | 全部带数字元素产品:无线 / 有线硬件、固件、独立软件、SDK、芯片组件、云端服务,范围极大 |
| 生效时间 | 2025-08-01强制(RED 网络安全要求) | 2024.12.10 法案生效;2026-09-11 漏洞事件上报先行生效;2027-12-11 全部条款强制落地 |
| 核心目标 | 防止无线设备破坏网络、保护个人数据、防范金融欺诈;聚焦设备安全功能测试 | 全生命周期网络弹性:安全设计、SBOM、漏洞管理、持续补丁、EOL 终止维护、事件上报、市场监管、CE 标识、高额处罚 |
| 合规推定 | 满足 EN18031 → 推定满足 RED 指令 3.3 (d/e/f) 网络安全基本要求 | 满足 CRA 配套协调标准(含 EN18031 可作为其中一项证据),推定满足 CRA 附录 I 基本要求,但还要补齐 CRA 独有的管理义务 |
| 处罚 | RED 体系处罚,各国市场监管,上限一般为全球营业额 4% | 最高1500 万欧元或全球营业额 2.5% 取高值,强制下架召回、CE 标识管控 |