什么是网络弹性法案?
的 网络弹性法案(条例 (EU) 2024/2847) 或 CRA 是欧盟第一部跨部门法律,为以下领域设定强制性网络安全要求:具有数字元素 (PDE) 的产品 — 广义定义为任何硬件或软件产品的类别,其预期或合理可预见的用途包括与设备或网络的直接或间接数据连接。
实际上,这涵盖了连接的消费电子产品、物联网设备、网络设备、工业控制组件、独立软件应用程序、固件和操作系统——本质上是任何连接、远程配置或交换数据的产品。
关键日期
| 日期 | 里程碑 |
| 2024 年 12 月 10 日 | CRA 生效 |
| 2026 年 9 月 11 日 | 漏洞和事件报告义务适用 |
| 2027 年 12 月 11 日 | 全面应用 — 基本要求、合格评定、CE 标志义务 |
排除了什么?
- 具有同等网络安全要求的行业特定规则已涵盖的产品 - 例如MDR/IVDR医疗器械、机动车辆、民用航空设备、车载及船用设备
- 软件即服务 (SaaS),除非它满足远程数据处理解决方案的定义,该解决方案对于硬件/软件产品的运行至关重要
- 在商业活动之外开发或提供的免费开源软件
- 专为国家安全或军事目的而开发的产品
💡 与机械法规和 RED 重叠 互联机械可能需要同时满足新法规中的 CRA 和网络安全基本要求
机械法规(欧盟)2023/1230。之前受 RED 授权法规 2022/30 网络安全要求管辖的无线电设备一旦适用,通常将由 CRA 管辖,以避免双重监管——但制造商应确认在过渡期间哪种制度适用于其特定产品。
产品分类
| 类别 | 示例 | 合格评定 |
| 默认(约 90% 的产品) | 最互联的消费者和商业产品 | 制造商自我评估 |
| 重要 — I 类 | 密码管理器、VPN 客户端、网络管理软件、浏览器、端点安全软件 | 根据统一标准进行自我评估,如果不适用标准则进行第三方评估 |
| 重要 — II 级 | 防火墙、入侵检测/预防系统、防篡改微处理器、智能卡读卡器 | 一般需要第三方(公告机构)评估 |
| 严重 | 硬件安全模块、智能电表网关、委员会指定的其他产品 | 欧盟网络安全认证计划或第三方评估 |
核心基本要求
- 设计和默认情况下均安全 — 产品必须附带安全的默认配置并最大限度地减少攻击面
- 没有已知的可利用漏洞 投放市场时
- 软件物料清单 (SBOM) — 制造商必须记录产品中使用的组件,至少在顶级依赖项上
- 漏洞处理流程 涵盖整个支持期,包括协调的漏洞披露政策
- 免费安全更新 在定义的支持期限内,在可行的情况下自动交付
- CE 标志 — CRA 成为 CE 标志法规; digital-element 产品必须带有 CE 标志和涵盖 CRA 合规性的欧盟符合性声明,以及任何其他适用指令(RED、机械、LVD 等)
漏洞和事件报告
来自 2026 年 9 月 11 日,制造商必须通知 ENISA 和相关国家 CSIRT:
- 主动利用的漏洞 — 预警内 24 小时 内了解、完整通知 72 小时,并在采取纠正措施后 14 天内提交最终报告
- 严重事件 在可比较的时间线上影响产品的安全性
这反映了 NIS2 下使用的报告节奏,旨在让欧盟当局尽早了解供应链规模的漏洞。
支持期义务
制造商必须定义预期的产品寿命并提供免费的安全更新 支持期 — 通常至少为 5 年,除非产品的实际预期寿命较短。这必须在销售点传达给用户,并纳入工程和供应链规划中,因为固件/软件更新功能必须在整个支持期内存在,而不仅仅是在初始保修期内。
处罚
| 违规类型 | 最高罚款 |
| 基本网络安全要求 | 15,000,000 欧元或全球年营业额的 2.5%,以较高者为准 |
| 其他 CRA 义务(报告、文件) | €10,000,000 或全球年营业额的 2%,以较高者为准 |
| 向当局提供的信息不正确、不完整或具有误导性 | 5,000,000 欧元或全球年营业额的 1%,以较高者为准 |
立即准备
- 库存连接产品 并根据默认/重要/关键分类筛选每个
- 构建或获取 SBOM 流程 适合您的软件供应链
- 建立漏洞披露和报告流程 在 2026 年 9 月截止日期之前
- 定义支持期 每个产品线并确认您的更新基础架构可以在该持续时间内提供
- 尽早与公告机构合作 如果您有 II 类“重要”或“关键”产品,且考虑到 2027 年截止日期之前的预期需求
构建互联产品?
在 ECP 上提交请求,描述您的产品的连接和数据处理功能。我们将其发送给指定机构、网络安全测试实验室和 CRA 合规顾问,他们可以确认您的分类和工作范围。
了解 ECP 如何为您提供帮助
常见问题解答
《网络弹性法案》涵盖哪些产品?
任何硬件或软件产品,其预期或合理可预见的用途包括与设备或网络的直接或间接数据连接——涵盖物联网、网络设备、独立软件和固件的广泛类别。已受同等行业特定网络安全规则涵盖的产品(例如 MDR/IVDR 医疗设备、车辆、航空)不包括在内。
《网络弹性法案》义务何时生效?
于 2024 年 12 月 10 日生效。报告义务自 2026 年 9 月 11 日起适用。完整的基本要求和合格评定自 2027 年 12 月 11 日起适用。
CRA 下的产品如何分类?
默认产品 (~90%) 使用自我评估。 “重要”I 类产品(例如密码管理器、VPN)通常可以根据统一标准进行自我评估; II类(如防火墙、IDS)一般需要第三方评估。 “关键”产品需要根据欧盟计划或第三方评估进行认证。
CRA 下的漏洞报告时间表是怎样的?
针对主动利用的漏洞提供 24 小时预警、72 小时完整通知,并在修复可用后 14 天内提供最终报告。严重事件也遵循类似的时间表。
不合规 CRA 会受到哪些处罚?
违反基本要求的最高可达 1500 万欧元或全球营业额的 2.5%,其他义务最高可达 1000 万欧元/2%,向当局提供误导性信息最高可达 500 万欧元/1%。