2024年10月,欧盟《网络弹性法案》(Cyber Resilience Act,简称CRA法案)正式完成立法程序,成为全球覆盖数字产品全生命周期的强制性网络安全法规。该法案对在欧盟市场销售的所有带有数字元素的产品提出了从设计、生产到上市后维护的全链条安全要求。对于路由器、摄像头、智能网关等IoT产品出口欧盟的企业而言,CRA合规已正式进入阶段。本文将用简洁清晰的篇幅,帮助企业快速掌握CRA法案的核心要点。
一、CRA法案是什么?
1.1 立法背景
长期以来,欧盟市场上的数字产品网络安全水平参差不齐,大量IoT设备存在默认密码、缺乏安全更新等安全隐患,导致网络攻击事件频发。欧盟委员会于2022年提出CRA法案提案,经过两年立法博弈,终于2024年10月通过,2024年11月正式生效。
1.2 核心定位
CRA法案(Regulation (EU) 2024/2847)是欧盟层面直接适用的条例(Regulation),无需转化各国法律,生效之日起即对所有在欧盟市场供应数字产品的企业产生法律约束力。
与RED指令的关系: CRA与RED(无线电设备指令)在网络安全要求上相互补充。RED管辖无线电设备的射频合规,CRA则从产品全生命周期角度管辖所有带有数字元素的产品。满足RED和CRA是IoT无线设备进入欧盟市场的双重安全门槛。
二、CRA法案适用于哪些产品?
2.1 适用范围
CRA适用于在欧盟市场投放的所有带有数字元素的产品(Products with Digital Elements),包括:
· 硬件产品:路由器、摄像头、智能手机、电脑、服务器、芯片等
· 软件产品:操作系统、应用程序、浏览器插件、云服务等
2.2 三级产品分类
CRA根据产品的网络安全风险等级,将产品划分为三个类别:
类别 | 风险等级 | 典型产品 | 认证要求 |
Default | 低风险 | 简单电子设备、普通软件 | 须满足基本安全要求,自我声明 |
Important Class I | 中等风险 | 标准IoT设备、消费级路由器/摄像头 | 可自我证明或第三方认证 |
Important Class II | 较高风险 | 高端IoT网关、工业控制系统组件 | 第三方合格评定(认证) |
Critical Class I | 高风险 | 强密码管理器、软件 | 第三方认证 |
Critical Class II | 极高风险 | 防火墙、HSM、操作系统内核 | 严格第三方认证 |
好消息:大多数面向消费者的无线路由器、智能摄像头等将被归入Default或Class I级别,无需强制第三方认证,企业通过自我声明(Self-Assessment)即可满足CRA要求,降低了合规门槛。
三、CRA法案三大核心要求
3.1 基本网络安全要求(Annex I)
这是CRA对数字产品的安全能力底线要求,在产品设计、开发、生产和上市维护各阶段均须满足:
要求类别 | 核心内容 |
安全设计 | 产品设计阶段须评估网络安全风险;采取安全开发生命周期(Secure SDLC)实践 |
漏洞管理 | 发现漏洞后须及时修复;不得故意引入已知漏洞 |
安全更新 | 提供安全更新机制;明确告知消费者安全更新支持期限 |
数据保护 | 仅收集必要数据;保护个人数据免受未授权访问 |
访问控制 | 产品须有安全认证机制;禁止硬编码密码 |
完整性保护 | 防止产品软件被篡改;具备安全启动机制 |
3.2 漏洞处理要求(Annex II)
CRA对漏洞管理提出了比EN 18031更为严格的流程性要求:
· 制造商须建立漏洞披露政策(Vulnerability Disclosure Policy),在产品上市时即公开发布
· 制造商须维护漏洞数据库,记录所有已知漏洞及修复状态
· 严重漏洞须在收到报告后24小时内确认,并在合理时间内修复(通常不超过60-90天)
· 严重漏洞须向ENISA(欧盟网络和信息安全局)报告,严重程度由CVSS评分判定(≥7.0分为"严重")
· 漏洞修复须通过安全更新机制推送,并附变更说明
3.3 上市后事件报告要求(Annex III)
事件类型 | 报告要求 |
严重安全事件 | 发现后24小时内向ENISA报告 |
主动被利用漏洞 | 发现后24小时内向ENISA报告 |
一般性事件 | 按年度报告 |
⚠️ 重大变化: CRA的漏洞报告要求比EN 18031更为严格——严重漏洞须在24小时内向ENISA报告(EN 18031通常为90天内)。企业须提前建立漏洞响应SLA机制。
四、合规时间线
时间节点 | 要求 |
2024年11月 | CRA法案正式生效 |
2026年6月 | 一般性产品的CRA义务全面生效(21个月过渡期) |
2027年6月 | 高度敏感产品(Class II/III)须满足全部CRA要求(36个月过渡期) |
建议: 企业应将2026年6月作为合规截止线,提前完成产品CRA评估和自我声明工作,避免因合规延迟影响欧盟市场供应。
五、常见问题解答(FAQ)
Q1:家用无线路由器在CRA中属于哪个类别?
大多数家用路由器将被归入Default(低风险)或Important Class I(中等风险)类别,企业通过自我评估方式满足CRA基本安全要求即可,无需强制第三方认证。具体分类可参照欧盟委员会发布的产品分类指南(Level of Ambition)。
Q2:CRA认证需要发证吗?
大部分消费级IoT产品(Default和Class I)采用自我声明(Self-Assessment)方式,无需公告机构(Notified Body)发证。只有Class II和Class III产品才须进行强制第三方合格评定。自我声明须基于统一标准(如EN 18031-1)或等效安全措施。
Q3:CRA对安全更新支持期限有具体规定吗?
CRA未强制规定具体年限,但要求制造商明确告知消费者其产品将获得安全更新的短支持期限。鉴于EN 18031和EN 303 645的业界惯例,建议支持期限不少于5年。
Q4:已经上市的路由器产品是否需要满足CRA?
CRA对新产品投放市场的合规要求已于2026年6月生效。对于2026年6月前已在欧盟市场销售的存量产品,已投放批次不受追溯。但若对产品进行实质性变更后重新投放市场,须重新满足CRA要求。
Q5:中国制造商如何在欧盟满足CRA要求?
中国制造商须指定一家位于欧盟境内的授权代表(Authorized Representative)作为合规联络人,负责保存技术文档、配合市场监管机构检查、代表制造商处理合规事务。授权代表须在产品或包装上标注其名称和地址。



