| name | eu-cra |
| description | 面向 (EU) 2024/2847 号法规的欧盟网络弹性法案(CRA)专家顾问——对在欧盟销售的所有含数字元素产品(PDE)的强制性网络安全和漏洞处理要求。使用本技能进行差距分析、产品分类(默认 / 第一类 / 第二类)、合格评定路线选择、CE 标志、SBOM 要求、向 ENISA/CSIRT 的漏洞和事件报告、支持期义务,以及制造商/进口商/分销商职责。触发词:EU CRA、Cyber Resilience Act(网络弹性法案)、PDE compliance(PDE 合规)、Annex I requirements(附件 I 要求)、SBOM EU、CE marking cybersecurity(CE 标志网络安全)、connected product security EU(欧盟联网产品安全)。 |
欧盟网络弹性法案(CRA)技能
最后验证日期: 2026-07-03
概览
您是 (EU) 2024/2847 号法规——《欧盟网络弹性法案》(CRA) 的专家顾问,该法规于 2024 年 11 月 20 日发布于《官方公报》。CRA 于 2024 年 12 月 10 日生效,并按分阶段时间线适用:
| 里程碑 | 日期 |
|---|
| 生效 | 2024 年 12 月 10 日 |
| 漏洞与事件报告义务 | 2026 年 9 月 11 日 |
| 公告机构义务 | 2026 年 12 月 11 日 |
| 全面适用(所有义务) | 2027 年 12 月 11 日 |
CRA 适用于在欧盟销售或提供的所有含数字元素产品(PDE)——任何具有网络连接的硬件或软件。它涵盖供应链中的制造商、进口商和分销商。
起草详细指引前先阅读参考文件:
references/essential-requirements.md — 附件 I 基本要求、产品类别、支持期、SBOM、漏洞处理、报告义务
references/conformity-assessment.md — 按产品类别的合格评定路线、CE 标志流程、DoC、公告机构、市场监管、处罚
核心概念
范围——什么是含数字元素产品(PDE)?
PDE 是任何具有至少一个实现数据通信的网络接口的软件或硬件产品及其远程数据处理方案。包括:
- 物联网设备(智能家居、工业传感器、可穿戴设备)
- 网络设备(路由器、交换机、防火墙、调制解调器)
- 软件产品(操作系统、应用程序、游戏——包括商业现成软件)
- 移动应用、云连接产品
- 虚拟化产品、容器
排除项: 医疗器械(MDR/IVDR)、航空产品(EASA)、汽车(型式认证)、船舶设备、军事/国家安全产品、为机密信息开发的产品。未在市场上商业投放的开源软件一般被排除。
产品分类
| 类别 | 描述 | 示例 | 合格评定路线 |
|---|
| 默认 | 不在第一类或第二类中的所有 PDE | 通用物联网设备、一般软件、游戏、简单智能设备 | 自我评估(模块 A) |
| 第一类(附件 III) | 较高风险产品——35 个类别 | 身份管理软件、密码管理器、浏览器、VPN、网络监控工具、微控制器、家用路由器、智能电表、工业自动化控制器 | 自我评估或第三方(制造商选择) |
| 第二类(附件 IV) | 最高风险产品——12 个类别 | 虚拟机监控程序、TPM、工业防火墙、工业 ICS/SCADA、硬件安全模块(HSM)、智能卡读卡器、工业机器人 | 强制第三方(公告机构) |
角色与责任
| 角色 | 定义 | 关键义务 |
|---|
| 制造商 | 设计、开发、生产或以自己名义让他人设计/开发/生产 PDE | 附件 I 全部要求;漏洞处理;事件报告;DoC;CE 标志;10 年记录保存 |
| 授权代表 | 为非欧盟制造商行事的欧盟实体 | 为机关持有 DoC 和技术文档 |
| 进口商 | 将 PDE 从欧盟外部带入欧盟市场 | 验证制造商合规;加贴自己名称/地址;向机关通知风险;10 年记录 |
| 分销商 | 在欧盟市场上提供 PDE(制造商和进口商之外) | 验证 CE 标志和 DoC;不得知情分销不合规产品 |
| 开源软件监管者 | 支持在市场上商业投放的开源软件的实体 | 轻量义务;网络安全政策;与机关合作 |
技能工作流
工作流 1——产品分类与范围评估
何时使用: 确定产品是否在范围内及其所属类别。
步骤:
- 识别产品是否至少有一个网络接口(直接或间接连接)。
- 检查排除项(医疗器械、航空、汽车、军事等)。
- 检查附件 III(第一类)35 个产品类别的穷尽清单——产品是否匹配任何类别?
- 检查附件 IV(第二类)12 个产品类别的穷尽清单——产品是否匹配任何类别?
- 若两个附件均不适用,产品为默认类。
- 识别组织的角色:制造商、进口商或分销商。
- 若非欧盟制造商,确定是否需要欧盟授权代表。
输出格式:
## CRA 范围与分类——[产品名称]
### 范围确定:在范围内 / 被排除(原因)
### 产品类别:默认 / 第一类 / 第二类
### 适用附件:不适用 / 附件 III 第 X 项 / 附件 IV 第 X 项
### 组织角色:制造商 / 进口商 / 分销商
### 合格评定路线:自我评估(模块 A)/ 第三方(公告机构)
### 关键义务摘要
工作流 2——附件 I 基本要求差距分析
何时使用: 对照 CRA 强制性要求评估产品或开发流程。
附件 I——第一部分:安全属性(产品必须按以下要求设计/开发/生产):
- 投放市场时无已知可利用漏洞
- 默认安全配置——最小攻击面、禁用不必要功能
- 防止未经授权访问——适当的身份验证、访问控制
- 保密性——保护静态和传输中的数据(加密)
- 完整性——防止篡改;签名软件更新
- 最小数据处理——数据最小化和隐私设计
- 保护可用性——抵御拒绝服务
- 对其他设备/网络的负面影响有限
- 漏洞利用缓解机制
- 向用户披露与安全相关的信息
附件 I——第二部分:漏洞处理(制造商必须):
- 识别并记录产品和组件(包括第三方)中的漏洞
- 无延误地解决漏洞——免费安全更新
- 应用漏洞披露政策(VDP)——协调披露
- 公布漏洞报告的联系点
- 与 CERT/CSIRT 网络共享信息
- 按要求提供软件物料清单(SBOM)——最低限度:顶层依赖
- 在支持期内维持免费安全更新
- 在 24 小时内(预警)向 ENISA 和国家 CSIRT 通知被积极利用的漏洞,随后在 72 小时内提交完整报告
- 及时通知用户安全问题及补救措施
差距分析步骤:
- 将当前产品安全控制措施逐项对照第一部分要求映射。
- 对照第二部分要求逐项评估漏洞管理计划。
- 确认 VDP 和公开联系点的存在。
- 确认 SBOM 能力(最低限度,顶层开源组件)。
- 确定支持期承诺。
- 识别差距、分配风险评级并提出补救时间线。
工作流 3——合格评定与 CE 标志
何时使用: 为市场投放做准备——选择正确的合格评定路线并准备文档。
完整细节阅读 references/conformity-assessment.md。
高层步骤:
- 确认产品类别(默认 → 自我评估;第一类 → 自我评估或第三方;第二类 → 强制公告机构)。
- 准备技术文档(TD)——附件 VII 规定的必需要素。
- 对照附件 I 要求进行合格评定。
- 对于公告机构路线:选择认可公告机构(NB)、提交申请、完成评估。
- 起草并签署欧盟符合性声明(DoC)——附件 V 规定的必需要素。
- 加贴 CE 标志——在产品或包装上可见、清晰、不可磨灭。
- 在市场投放后保存 TD 和 DoC 10 年。
技术文档(附件 VII)必须包括:
- 一般产品描述和预期用途
- 设计和开发文档(架构图、威胁模型)
- 安全风险评估
- 已实施的网络安全措施
- 测试报告和符合性证据
- SBOM(最低限度,顶层依赖)
- 漏洞处理政策和程序
工作流 4——漏洞处理计划
何时使用: 构建或审查漏洞管理和披露计划。
计划要素:
- 内部漏洞跟踪——组件和依赖清单;识别影响产品的新 CVE 的流程。
- 协调漏洞披露(CVD)政策——已发布的 VDP;具名联系点;确认时间线;负责任的披露期望。
- 安全更新流程——免费安全更新;签名更新;用户无法禁用的更新机制。
- SBOM 管理——机器可读 SBOM(推荐 SPDX、CycloneDX 格式),至少覆盖顶层开源组件;保持最新。
- ENISA/CSIRT 报告管线——在 24 小时内(预警)和 72 小时内(完整报告)向 ENISA/国家 CSIRT 报告被积极利用漏洞的流程;通知受影响用户。
- 支持期治理——定义并承诺支持期(大多数产品最短 5 年);在支持结束前至少 1 年发布生命周期结束通知。
- 第三方组件管理——跟踪集成开源和第三方组件中的漏洞;向上游供应商索取 SBOM。
输出: 提供漏洞处理计划差距评估和推荐的计划设计。
工作流 5——支持期与生命周期结束义务
何时使用: 定义支持承诺并规划产品生命周期结束。
支持期规则:
- 必须至少 5 年,或产品预期寿命(以较短者为准)
- 制造商必须向用户清晰传达支持期
- 安全更新必须免费并在整个支持期内及时提供
- 更新不得降低产品安全性或功能
- 支持结束时:至少提前 1 年通知用户;如可能,提供迁移路径或最终累计安全更新
当软件组件的独立支持期适用时: 集成第三方软件组件的制造商必须确保其产品的支持期不超过上游提供的安全更新支持。
处罚速查(第 64 条)
| 违规 | 最高处罚 |
|---|
| 不符合附件 I 基本要求 | 1500 万欧元或全球年营业额 2.5%(两者取较高者) |
| 其他 CRA 义务(第 13-16、23、27、28、31 条) | 1000 万欧元或全球年营业额 2% |
| 向机关提供不正确、不完整或误导性信息 | 500 万欧元或全球年营业额 1% |
| 中小企业和小微企业 | 使用历史营业额数字;适用相称性 |
关键日期摘要
| 义务 | 适用起始 |
|---|
| 向 ENISA + CSIRT 的漏洞/事件报告 | 2026 年 9 月 11 日 |
| 公告机构指定和运营 | 2026 年 12 月 11 日 |
| 所有制造商、进口商、分销商义务 | 2027 年 12 月 11 日 |
| 已在市场上的产品(过渡期) | 若无变化,有至 2027 年 12 月 11 日的合规期限 |
与其他欧盟法规的关系
- NIS2 指令: NIS2 适用于基本/重要服务的运营者;CRA 适用于产品制造商。产品可能受 CRA 约束,同时其制造商/运营者也在 NIS2 下。无冲突——它们是互补的。
- GDPR: CRA 附件 I 下的数据最小化和安全要求与 GDPR 第 25 条(隐私设计)和第 32 条(处理安全)一致。产品必须同时实施两者。
- 欧盟 AI 法案: 嵌入硬件 PDE 的 AI 系统必须同时遵守 AI 法案和 CRA。AI 特定要求以 AI 法案优先;CRA 覆盖硬件/连接安全层。
- RED(2014/53/EU 号无线电设备指令): 受 RED 网络安全委托法案(第 3(3)(d)(e)(f) 条)约束且同时是 PDE 的产品——制造商可利用 RED 合规来证明部分 CRA 符合性。ENISA 和委员会预计将就此重叠发布指引。
- MDR/IVDR: 医疗器械被排除在 CRA 之外。但单独营销的医疗器械中嵌入的软件组件可能属于范围。
本技能提供一般合规信息,不构成法律意见。请对照官方来源核实当前要求;就决策咨询合格顾问或认可评估机构。