科学验证 · 连接全球市场服务咨询 133-7842-0956 ↗
CST中科为检测CST TESTING

行业新闻 / INSIGHT

欧盟网络安全监管重大变革:2027 年底 RED 指令退出,CRA 法案全面接管

内容摘要

面向欧盟出口的外贸、跨境电商企业需要重点关注欧盟网络安全法规重大更新。伴随物联网、智能硬件快速普及,欧盟网络安全监管逻辑迎来根本性升级。2027 年 12 月 11 日,运行十余年的 RED 无线电设备指令(EU 2014/53)将正式废止,《网络韧性法案》(CRA)将成为欧盟带数字元素产品网络安全合规的核心法规。企业需要提前完成

面向欧盟出口的外贸、跨境电商企业需要重点关注欧盟网络安全法规重大更新。伴随物联网、智能硬件快速普及,欧盟网络安全监管逻辑迎来根本性升级。2027 年 12 月 11 日,运行十余年的 RED 无线电设备指令(EU 2014/53)将正式废止,《网络韧性法案》(CRA)将成为欧盟带数字元素产品网络安全合规的核心法规。企业需要提前完成合规筹备,避免新规落地后面临产品下架、高额处罚等经营风险。

一、法规迭代与关键时间节点

欧盟《网络韧性法案》CRA(Regulation (EU) 2024/2847)已于 2024 年 12 月 10 日正式生效,法案设置分阶段落地的时间节点,企业需要重点把握各个合规义务生效时间。

  1. 2026 年 06 月 11 日:合格评估机构通知义务生效,检测认证机构启动 CRA 相关评估资质能力筹备。

  2. 2026 年 09 月 11 日:漏洞通报义务正式实施,制造商需要通过欧盟统一漏洞报告平台上报已确认产品安全漏洞,为强制性法定要求。

  3. 2027 年 12 月 11 日:CRA 全部核心合规义务正式实施,RED 指令以及配套网络安全授权法规(EU)2022/30 正式废止,无线设备网络安全要求整体归入 CRA 监管框架。

  4. 过渡期至 2027 年 12 月 31 日:此阶段内,满足 RED 指令要求的产品依旧可以在欧盟市场流通;自 2028 年 1 月 1 日起,投放欧盟市场的相关产品必须完全满足 CRA 合规条件。

RED 指令主要聚焦无线电频谱、电磁兼容相关管控,网络安全仅作为附加要求。而 CRA 标志欧盟网络安全监管从被动防御转向主动构建产品网络韧性,旨在完善欧盟数字产品安全体系,统一内部市场监管规则,这对于出海企业而言,既是合规挑战,也是建立产品差异化竞争力的机遇EUR-Lex。

二、CRA 监管覆盖范围

相较于 RED 指令仅管控无线电通信设备,CRA 监管范围大幅拓展,覆盖全部带有数字元素的产品(PDE),只要产品可以直接或者间接连接设备、网络,就落入监管范畴,不局限于传统无线设备。

硬件类产品路由器、智能家电、智能家居设备、工业控制器、智能电表、汽车电子部件、部分医疗相关硬件等。

软件类产品操作系统、办公软件、工业软件、移动端应用、特定场景云服务,开源软件同样纳入监管。

软硬件结合产品所有搭载联网、APP 控制功能的硬件设备,例如智能灯具、联网健身器材等。

豁免品类:已经拥有欧盟专项法规管辖的产品不在 CRA 约束内,包含医疗设备(MDR 管控)、民用航空器、机动车辆(UN R155)、国家安全防御用途开发产品。

法案采用 “全覆盖 + 差异化管控” 原则,产品风险等级越高,对应的合规管控标准就越严格。传统制造业企业需要特别留意:即便是成熟品类产品,只要新增联网、数字控制模块,就需要满足 CRA 网络安全相关义务。

三、CRA 核心合规要求:贯穿产品全生命周期

CRA 打破旧规仅做上市前一次性检测评估的模式,网络安全要求覆盖产品从设计开发到报废淘汰完整生命周期,核心要求分为四大板块。

1. 安全默认设计,安全能力前置至研发阶段

网络安全防护必须在产品设计开发阶段完成嵌入,不允许将安全配置责任转移给终端用户。硬性要求包含:

  • 禁止出厂设置通用默认密码,首次使用必须强制修改密码;

  • 数据传输加密功能出厂自动启用,不可需要用户手动开启;

  • 产品内置安全更新能力,保障用户可以持续获取安全补丁。

2. 闭环漏洞上报与修复机制

漏洞处置属于企业法定义务,明确严格的时效约束:

  • 发现正在被利用的严重漏洞,24 小时内通过欧盟 ENISA 单一报告平台完成上报;

  • 上报后 72 小时提交完整漏洞说明、影响范围、临时处置方案;

  • 14 天内提交最终报告,包含完整修复方案、用户通知渠道、长期预防机制;

  • 产品安全支持周期不得短于产品预期使用寿命,一般最低不少于 5 年,支持周期内免费向用户推送安全更新。

企业不得隐瞒产品安全漏洞,违规最高可处以企业全球营业额 4% 的罚款。

3. 强制软件物料清单 SBOM 管理

制造商需要编制、持续维护软件物料清单 SBOM,完整记录全部直接、间接调用软件组件、版本信息,产品投放市场后文档至少保存 10 年。 SBOM 可以帮助企业快速定位开源组件、第三方软件带来的安全风险,提升漏洞响应效率,是供应链网络安全管理的重要文档,一般采用 SPDX、CycloneDX 通用格式。

4. 分级合格评定,风险越高管控越严

CRA 按照产品风险划分为通用类、重要 I/II 类、关键类,对应不同的合格评定路径:

  • 通用类(低风险):普通智能灯泡、蓝牙手环等消费产品,企业执行自我声明模式,自主完成合规评估;

  • 重要类(中高风险):智能门锁、工业传感器等,部分品类需要欧盟公告机构 NB 开展第三方评估;

  • 关键类(高风险):防火墙、密码模块、智能电网设备,必须由第三方合格评定机构完成完整测试认证。

企业需要准确完成自身产品风险分级,避免出现合规不足或是过度投入的情况。

四、出口企业落地执行方案

距离 CRA 全面强制执行时间窗口有限,合规体系搭建、产品技术整改、文档编制都需要周期,不建议企业等待临近截止日期再启动准备,建议按照三步开展工作。

第一步:完成产品合规摸底排查

  1. 判断产品是否属于 CRA 监管范围,核对是否属于豁免清单;

  2. 判定产品对应的风险等级,确定后续合格评定路径;

  3. 开展产品网络安全风险自查,排查默认密码、传输未加密等固有安全缺陷;

  4. 梳理软件供应链,梳理开源组件、第三方软件存在的已知安全隐患。

企业可以对照 CRA 附件 I 基础安全要求开展自查,也可委托专业机构开展风险评估。

第二步:制定整改落地计划

依据自查结果落实整改工作:

  1. 产品安全设计优化,落实安全默认配置相关硬性条款;

  2. 搭建企业内部漏洞监测、上报、修复全闭环管理流程;

  3. 按规范完成 SBOM 编制,建立版本迭代管理机制;

  4. 整理风险分析报告、技术文档,匹配产品风险等级准备合格评定材料。

网络安全威胁持续迭代,合规整改并非一次性项目,企业需要建立长效维护机制,持续跟进法规与标准更新。

第三步:提前布局合规认证工作

  1. 持续跟进 CRA 协调标准、公开规范,获取对应的技术指引;

  2. 对接欧盟公告机构,熟悉对应产品的评估流程;

  3. 优先选取代表性产品开展合规试点,沉淀经验后推广至全产品线;

  4. 内部开展合规培训,提升研发、品控、外贸团队的 CRA 合规认知。

五、总结

CRA 法案落地代表欧盟数字产品网络安全进入全生命周期监管时代。对于出海企业,新规既是合规压力,同时也是市场机遇,满足 CRA 要求的产品将在欧盟市场获得更强信任度。

合规不是可选动作,而是进入欧盟市场的硬性门槛。建议出口企业把握当前窗口期,提前完成产品评估、技术整改、体系建设,规避后期处罚、货物扣留、产品下架等经营风险,稳固欧盟海外市场业务。


本文为本站已有技术资料。认证要求需结合产品、目标市场及适用版本确认;如需项目评估,请联系工程师。

LET’S MOVE FORWARD

让下一步合规,更清晰。

告诉我们您的产品与目标市场,一起明确检测认证路径。

与工程师沟通 ↗