内容摘要
面向欧盟出口的外贸、跨境电商企业需要重点关注欧盟网络安全法规重大更新。伴随物联网、智能硬件快速普及,欧盟网络安全监管逻辑迎来根本性升级。2027 年 12 月 11 日,运行十余年的 RED 无线电设备指令(EU 2014/53)将正式废止,《网络韧性法案》(CRA)将成为欧盟带数字元素产品网络安全合规的核心法规。企业需要提前完成
面向欧盟出口的外贸、跨境电商企业需要重点关注欧盟网络安全法规重大更新。伴随物联网、智能硬件快速普及,欧盟网络安全监管逻辑迎来根本性升级。2027 年 12 月 11 日,运行十余年的 RED 无线电设备指令(EU 2014/53)将正式废止,《网络韧性法案》(CRA)将成为欧盟带数字元素产品网络安全合规的核心法规。企业需要提前完成合规筹备,避免新规落地后面临产品下架、高额处罚等经营风险。
一、法规迭代与关键时间节点
欧盟《网络韧性法案》CRA(Regulation (EU) 2024/2847)已于 2024 年 12 月 10 日正式生效,法案设置分阶段落地的时间节点,企业需要重点把握各个合规义务生效时间。
2026 年 06 月 11 日:合格评估机构通知义务生效,检测认证机构启动 CRA 相关评估资质能力筹备。
2026 年 09 月 11 日:漏洞通报义务正式实施,制造商需要通过欧盟统一漏洞报告平台上报已确认产品安全漏洞,为强制性法定要求。
2027 年 12 月 11 日:CRA 全部核心合规义务正式实施,RED 指令以及配套网络安全授权法规(EU)2022/30 正式废止,无线设备网络安全要求整体归入 CRA 监管框架。
过渡期至 2027 年 12 月 31 日:此阶段内,满足 RED 指令要求的产品依旧可以在欧盟市场流通;自 2028 年 1 月 1 日起,投放欧盟市场的相关产品必须完全满足 CRA 合规条件。
RED 指令主要聚焦无线电频谱、电磁兼容相关管控,网络安全仅作为附加要求。而 CRA 标志欧盟网络安全监管从被动防御转向主动构建产品网络韧性,旨在完善欧盟数字产品安全体系,统一内部市场监管规则,这对于出海企业而言,既是合规挑战,也是建立产品差异化竞争力的机遇EUR-Lex。
二、CRA 监管覆盖范围
相较于 RED 指令仅管控无线电通信设备,CRA 监管范围大幅拓展,覆盖全部带有数字元素的产品(PDE),只要产品可以直接或者间接连接设备、网络,就落入监管范畴,不局限于传统无线设备。
硬件类产品路由器、智能家电、智能家居设备、工业控制器、智能电表、汽车电子部件、部分医疗相关硬件等。
软件类产品操作系统、办公软件、工业软件、移动端应用、特定场景云服务,开源软件同样纳入监管。
软硬件结合产品所有搭载联网、APP 控制功能的硬件设备,例如智能灯具、联网健身器材等。
豁免品类:已经拥有欧盟专项法规管辖的产品不在 CRA 约束内,包含医疗设备(MDR 管控)、民用航空器、机动车辆(UN R155)、国家安全防御用途开发产品。
法案采用 “全覆盖 + 差异化管控” 原则,产品风险等级越高,对应的合规管控标准就越严格。传统制造业企业需要特别留意:即便是成熟品类产品,只要新增联网、数字控制模块,就需要满足 CRA 网络安全相关义务。
三、CRA 核心合规要求:贯穿产品全生命周期
CRA 打破旧规仅做上市前一次性检测评估的模式,网络安全要求覆盖产品从设计开发到报废淘汰完整生命周期,核心要求分为四大板块。
1. 安全默认设计,安全能力前置至研发阶段
网络安全防护必须在产品设计开发阶段完成嵌入,不允许将安全配置责任转移给终端用户。硬性要求包含:
禁止出厂设置通用默认密码,首次使用必须强制修改密码;
数据传输加密功能出厂自动启用,不可需要用户手动开启;
产品内置安全更新能力,保障用户可以持续获取安全补丁。
2. 闭环漏洞上报与修复机制
漏洞处置属于企业法定义务,明确严格的时效约束:
发现正在被利用的严重漏洞,24 小时内通过欧盟 ENISA 单一报告平台完成上报;
上报后 72 小时提交完整漏洞说明、影响范围、临时处置方案;
14 天内提交最终报告,包含完整修复方案、用户通知渠道、长期预防机制;
产品安全支持周期不得短于产品预期使用寿命,一般最低不少于 5 年,支持周期内免费向用户推送安全更新。
企业不得隐瞒产品安全漏洞,违规最高可处以企业全球营业额 4% 的罚款。
3. 强制软件物料清单 SBOM 管理
制造商需要编制、持续维护软件物料清单 SBOM,完整记录全部直接、间接调用软件组件、版本信息,产品投放市场后文档至少保存 10 年。 SBOM 可以帮助企业快速定位开源组件、第三方软件带来的安全风险,提升漏洞响应效率,是供应链网络安全管理的重要文档,一般采用 SPDX、CycloneDX 通用格式。
4. 分级合格评定,风险越高管控越严
CRA 按照产品风险划分为通用类、重要 I/II 类、关键类,对应不同的合格评定路径:
通用类(低风险):普通智能灯泡、蓝牙手环等消费产品,企业执行自我声明模式,自主完成合规评估;
重要类(中高风险):智能门锁、工业传感器等,部分品类需要欧盟公告机构 NB 开展第三方评估;
关键类(高风险):防火墙、密码模块、智能电网设备,必须由第三方合格评定机构完成完整测试认证。
企业需要准确完成自身产品风险分级,避免出现合规不足或是过度投入的情况。
四、出口企业落地执行方案
距离 CRA 全面强制执行时间窗口有限,合规体系搭建、产品技术整改、文档编制都需要周期,不建议企业等待临近截止日期再启动准备,建议按照三步开展工作。
第一步:完成产品合规摸底排查
判断产品是否属于 CRA 监管范围,核对是否属于豁免清单;
判定产品对应的风险等级,确定后续合格评定路径;
开展产品网络安全风险自查,排查默认密码、传输未加密等固有安全缺陷;
梳理软件供应链,梳理开源组件、第三方软件存在的已知安全隐患。
企业可以对照 CRA 附件 I 基础安全要求开展自查,也可委托专业机构开展风险评估。
第二步:制定整改落地计划
依据自查结果落实整改工作:
产品安全设计优化,落实安全默认配置相关硬性条款;
搭建企业内部漏洞监测、上报、修复全闭环管理流程;
按规范完成 SBOM 编制,建立版本迭代管理机制;
整理风险分析报告、技术文档,匹配产品风险等级准备合格评定材料。
网络安全威胁持续迭代,合规整改并非一次性项目,企业需要建立长效维护机制,持续跟进法规与标准更新。
第三步:提前布局合规认证工作
持续跟进 CRA 协调标准、公开规范,获取对应的技术指引;
对接欧盟公告机构,熟悉对应产品的评估流程;
优先选取代表性产品开展合规试点,沉淀经验后推广至全产品线;
内部开展合规培训,提升研发、品控、外贸团队的 CRA 合规认知。
五、总结
CRA 法案落地代表欧盟数字产品网络安全进入全生命周期监管时代。对于出海企业,新规既是合规压力,同时也是市场机遇,满足 CRA 要求的产品将在欧盟市场获得更强信任度。
合规不是可选动作,而是进入欧盟市场的硬性门槛。建议出口企业把握当前窗口期,提前完成产品评估、技术整改、体系建设,规避后期处罚、货物扣留、产品下架等经营风险,稳固欧盟海外市场业务。


