网安有道,行稳致远——欧盟《网络弹性法案》(CRA)十五个关键问题及应对
网安有道,行稳致远——欧盟《网络弹性法案》(CRA)十五个关键问题及应对
据此,本文就企业应对CRA的相关焦点问题进行解读,以期助力出海企业更好地服务欧盟市场,开拓业务机会。
一、哪些企业需要关注CRA?
CRA适用的范围广泛,并具有一定的域外适用效力,主要涉及以下主体类型:
向欧盟市场提供带有数字元素的产品(products with digital elements)的制造商,无论其是否位于欧盟境内;
欧盟境内的授权代表(authorised representative)、进口商(importer)、分销商(distributor)等经济运营商;
开源软件管理人(open-source software steward)在特定情形下亦受约束。
结合CRA第3条中的定义以及中国企业出海现状,以下类型的企业及业务线需特别关注CRA相关合规要求:
消费电子行业企业,如智能手机、智能穿戴设备、智能家居产品(智能门锁、摄像头、音箱)、智能家电等硬件及配套软件的制造商、提供商;
工业与基础设施领域企业,如工业控制系统、智能电表、安防系统、网络设备(路由器、防火墙)等产品的制造商、提供商;
软件产品企业,如操作系统、应用软件、嵌入式软件、SaaS产品中作为产品功能组成部分的远程数据处理解决方案等;
汽车行业企业,如后装车联网设备、充电设施、独立App等。
鉴于CRA相关合规义务会在产业链条中进行扩散,为涉及欧盟市场的前述行业、业务提供相关产品、服务的上下游企业,也需关注并配合履行相关义务,以免因无法满足合规要求而被排除在产业链中。
二、违反CRA会带来什么后果?
CRA设定了多层次的行政处罚体系,罚款金额根据违规类型和严重程度分级确定(CRA第64条):
违反附件I规定的基本网络安全要求及第13条(制造商义务)、第14条(漏洞报告义务):最高罚款1500万欧元,或处企业上一财年全球年营业额的2.5%,以较高者为准;
违反第18至23条(其他经济运营商义务)、第28条(一致性声明)、第30条第1-4款(CE标志)、第31条第1-4款(技术文档)、第32条第1-3款(合格性评估)、第33条第5款、第39、41、47、49、53条等:最高罚款1000万欧元,或处企业上一财年全球营业额的2%,以较高者为准;
向公告机构或市场监管机构提供不正确、不完整或误导性信息:最高罚款500万欧元,或处企业上一财年全球营业额的1%,以较高者为准。
此外,市场监管机构还可采取产品召回、下架、禁止销售等纠正措施。CRA还引入了集体诉讼机制(第65条),消费者权益保护组织可代表消费者提起代表诉讼。值得注意的是,对于微型和小型企业,以及开源软件管理人,在特定情形下可免除或减轻罚款。
三、CRA监管聚焦什么类型的产品?
CRA监管的核心对象是“带有数字元素的产品”(product with digital elements),即任何具有直接或间接逻辑或物理数据连接功能的软件或硬件产品,包括其远程数据处理解决方案(CRA第3条第1款)。这一定义极为宽泛,涵盖了:
硬件产品:智能手机、平板电脑、智能手表、智能家居设备、智能门锁、网络摄像头、路由器、工业传感器、智能电表等;
软件产品:操作系统、应用软件、嵌入式软件、固件等;
远程数据处理解决方案:由制造商或其负责方设计开发的、产品实现功能所必需的远程数据处理服务,如云服务、API接口等。例如,智能家居设备配套的远程控制云端服务,即属于远程数据处理解决方案,纳入CRA监管范围。
为了避免与其他法规之间的冲突和重叠监管等问题,CRA第2条亦对一些产品做了排除。
四、CRA如何对产品进行分类?
CRA根据产品的风险等级将带有数字元素的产品分为三类,适用不同的符合性评估程序:
普通产品(general products):大部分带有数字元素的产品属于此类,可选择采用“基于内部控制的合格评定程序”,制造商自行评估即可,无需第三方机构参与;
重要产品(important products):包括两类,第一类(Class I)产品包括面向消费者的智能门锁、婴儿监护系统、智能玩具、可穿戴健康设备等;第二类(Class II)产品包括防火墙、入侵检测/防御系统等。Class I在完整采用协调标准、通用规范或欧盟网络安全认证方案时可自评,否则需进行强制性第三方符合性评估。Class II则全部需进行强制性第三方符合性评估。
关键产品(critical products):具有关键功能的高风险产品,需适用最严格的符合性评估程序。
产品分类清单由欧盟委员会通过授权法案和实施法案进一步细化和更新。企业应密切关注欧盟委员会发布的产品分类清单,确认自身产品所属类别及对应的合规要求。
五、CRA带来哪些方面的新义务?
CRA为制造商及其他经济运营商设定了系列以提升产品网络安全为核心目的的新义务,主要包括:
设计开发阶段的网络安全要求:确保产品在设计和开发阶段即满足基本网络安全要求,从源头减少漏洞;
漏洞处理义务:在产品支持期内,持续处理产品漏洞,及时发布安全更新;
事件响应义务:发生影响产品安全的网络安全事件时,及时采取应对措施并通知相关方;
符合性评估义务:按照产品类别履行相应的符合性评估程序,编制技术文档和欧盟符合性声明;
CE标志义务:符合要求的产品加贴CE标志,表明产品符合CRA及其他适用的欧盟协调立法;
信息披露义务:向用户提供产品安全属性、支持期限、安全更新政策等信息;
供应链安全义务:管理产品组件的供应链安全,包括软件物料清单(SBOM)的维护。
六、CRA各项规定落地时间是什么?
CRA的各项规定并非同时生效,而是分阶段逐步落地,企业需根据以下时间线合理规划合规工作。具体生效时间线如下:
2024年12月10日:CRA正式生效(公布后第20天);
2026年6月11日:合规评估机构(公告机构)相关条款(第35至51条);
2026年9月11日:第14条(漏洞报告义务)开始适用,所有在支持期内的产品均需履行漏洞报告义务,包括在此之前已上市的产品;
2027年12月11日:CRA大部分实体义务全面适用,包括产品设计开发安全要求、符合性评估、CE标志、经济运营商义务等;
2028年6月11日:过渡安排到期,此前根据其他欧盟协调立法颁发的网络安全相关EU型式检验证书和批准决定失效(除非更早到期)。
七、产品需要满足什么要求?
根据CRA附件的规定,制造商需确保产品满足以下要求:
安全设计原则:遵循安全设计(security by design)和默认安全(secure by default)原则,确保产品在设计、开发和生产各环节基于风险确保适当的网络安全水平,将网络安全融入产品的整个生命周期;
漏洞管理:建立有效的漏洞发现和修复机制,减少产品中的可利用漏洞;
安全功能:产品应具备必要的安全功能,如身份认证、访问控制、数据加密、安全启动等;
软件更新机制:产品应具备安全的软件更新能力,确保更新的真实性、完整性和及时性;
事件记录与监测:通过记录和监测相关内部活动(包括对数据、服务或功能的访问与修改)提供安全相关信息,并为用户提供退出机制(opt-out);
供应链安全:管理产品组件的供应链安全,包括对第三方组件的安全评估;
用户信息:向用户提供清晰、准确的产品安全信息,包括安全特性、使用限制、支持期限等。
八、漏洞处理和安全更新有什么要求?
CRA附件I第二部分及第13、14条规定了制造商的漏洞处理义务,这是CRA的核心义务之一,其中漏洞报告义务也是最早适用的义务(2026年9月11日起适用)。结合CRA相关规定,梳理的主要要求如下:
支持期限(support period):制造商应明确规定产品的支持期限,在此期间内保证有效处理产品漏洞。支持期限至少应为5年,除非产品性质决定其使用期更短且有正当理由(CRA第13条);
漏洞接收渠道:制造商应建立接收漏洞报告的渠道,如安全联系邮箱、漏洞赏金计划等;
漏洞报告时限:对于已被主动利用的漏洞(actively exploited vulnerability),制造商应在24小时内发出预警通知,在72小时内提供漏洞通报,并在针对已利用的漏洞采取补救措施后14天内提交最终报告;
安全更新发布:及时向用户发布安全更新,并告知更新的内容和重要性;
漏洞披露政策:制定、公布并执行负责任的漏洞披露政策,与安全研究人员建立良好的协作关系。
值得注意的是,漏洞报告义务不仅适用于2027年12月11日后投放市场的新产品,也适用于在此之前已投放市场的产品(CRA第69条第3款)。这意味着,只要产品仍在支持期内,即使是在CRA适用前已上市的产品,制造商也需履行漏洞报告义务。
九、事件响应义务是什么?
CRA第13、14条规定了制造商的事件响应义务。当知悉发生影响带有数字元素的产品安全性的事件时,制造商应:
及时分析事件,评估其对产品安全性的影响;
采取必要的纠正措施,如发布安全更新、提供缓解措施等;
在事件较为严重时,及时通知受影响的用户,并在适当情况下通知所有用户该事件;
对于严重事件,还需通知被指定为协调员的CSIRT(计算机安全事件响应团队)和ENISA(欧盟网络安全局)。
事件响应义务要求企业建立完善的网络安全事件响应机制,包括事件监测、分析、处置、通报等全流程能力。对于出海企业而言,需要特别关注欧盟成员国的事件通报要求和时限,确保及时合规上报。
十、符合性评估流程是怎样的?
CRA建立了基于欧盟产品合规框架的符合性评估制度,不同类别的产品适用不同的评估程序:
普通产品:可以采用“基于内部控制的合格评定程序”(CRA第32条第1款及附件VIII第一部分),制造商自行完成符合性评估,无需第三方机构参与。制造商需:(1)编制技术文档(technical documentation),证明产品符合附件I的基本网络安全要求;(2)编写欧盟符合性声明(EU declaration of conformity);(3)在产品上加贴CE标志。
重要产品(Class I和Class II):根据CRA规定,Class II重要产品(如防火墙、入侵检测/防御系统、Hypervisor等)无论是否采用协调标准,均须由公告机构(notified body)进行强制性第三方符合性评估,适用Module B+C(EU型式检验+基于内部生产控制的符合型式)或Module H(全面质量保证)程序。Class I重要产品(如操作系统、路由器、密码管理器、VPN产品等)若完整采用了适用的欧盟协调标准、通用规范或欧洲网络认证方案,可采用Module A自我评估;否则同样须进行第三方评估。
关键产品(如硬件安全模块、智能电表网关、安全芯片、智能卡等):适用最严格的符合性评估程序,必须通过欧盟通用准则网络安全认证计划(EUCC)。在适用情况下,可采用Module B+C、Module H或其他可适用的认证路径。符合性评估是CRA合规的关键环节,企业应尽早启动相关工作,确认产品分类,明确适用的符合性评估程序,并准备技术文档(包括安全设计文档、网络安全风险评估报告、SBOM、测试报告、漏洞管理政策等)。与此同时,提前联系具备相应资质的公告机构。
十一、各经济运营商分别有什么义务?
CRA不仅约束制造商,还对供应链上的各类经济运营商设定了义务,不同角色承担的义务如下:
制造商(manufacturer):承担最核心的合规义务,包括确保产品符合基本网络安全要求(安全设计、默认安全配置、交付时无已知可利用漏洞)、开展网络安全风险评估、建立漏洞处理流程并免费提供安全更新(支持期不少于5年,特殊情况下可收费)、编制并维护SBOM(软件物料清单)、对第三方组件(含开源软件)进行尽职调查、履行强制性事件报告义务、进行符合性评估、编制技术文档和符合性声明、加贴CE标志等;
授权代表(authorised representative):位于欧盟境内,接受制造商书面授权,在授权范围内代表制造商履行特定义务。授权代表的法定职责包括保管技术文档和符合性声明、对接市场监管机构、配合整改召回等;
进口商(importer):将境外制造商的产品投放欧盟市场的经营者。进口商需在产品投放市场前核实制造商已完成符合性评估、加贴CE标志、编制技术文档,确保产品附带合规的信息文件;在产品、包装或随附文件中标注自身名称和联系方式;保留符合性声明副本;发现产品不合规时采取纠正措施,发现漏洞时,不延迟地通知制造商;产品构成重大网络安全风险的,立即通知市场监管机构;
分销商(distributor):在供应链中使产品进入欧盟市场但不改变产品属性的经营者。分销商需尽到合理注意义务,核实产品是否带有CE标志、符合性声明、必要信息和说明,以及进口商联系方式是否齐全;发现不合规产品的,在恢复合规前不得使其进入市场;产品构成重大网络安全风险的,毫不迟延地通知制造商和市场监管机构;知悉漏洞的,不延迟地通知制造商。
此外,若进口商或分销商以自己的名义或商标销售产品,或将产品进行重大修改,则其将被视为制造商,承担制造商的全部义务。
对于中国出海企业而言,若在欧盟境内没有设立实体,则需要指定欧盟授权代表,并确保进口商和分销商了解并履行其各自的义务。
十二、开源软件在CRA下有什么特殊安排?
CRA充分考虑了开源软件的特殊性,对自由和开源软件(FOSS)作出了一定的豁免和特殊安排,包括:
非商业活动豁免:如果开源软件不是在商业活动过程中提供的,则不适用CRA。根据CRA序言第15条和第18条,“商业活动”的认定标准包括:对软件本身或技术支持服务收费(超出回收实际成本)、通过软件平台变现其他服务、以使用为条件要求处理个人数据(且该处理并非专门为了改进软件的安全性、兼容性或互操作性)、接受超过与产品的设计开发和提供相关成本的捐款等。反之,仅接受自愿性捐赠且无营利意图、非营利组织收益仅用于实现非营利目标、仅在开放仓库中托管代码等情形,不构成商业活动,不受CRA约束;
开源软件管理人(open-source software steward):CRA第24条引入了这一法律角色,指有系统地持续支持特定开源软件开发、确保其可行性的法人实体(如开源基金会)。其义务包括:制定并记录网络安全政策以促进安全开发和漏洞处理、配合市场监管机构的信息请求、报告被积极利用的漏洞和严重安全事件。管理人无需加贴CE标志,也不承担制造商的合格评定等核心义务;
罚款豁免:根据CRA第64条第10款,开源软件管理人不适用行政罚款或其他金钱性质处罚,但市场监管机构仍可采取一切适当纠正措施;
微型和小型企业的额外豁免:根据CRA第64条第10款,微型和小型企业在24小时早期预警义务逾期时不适用行政罚款或其他金钱性质处罚,但该豁免不限于开源软件,且违反基本网络安全要求等其他条款的罚款仍然适用。
然而,企业需要注意,如果将开源软件整合到自己的商业产品中并投放欧盟市场,则该商业产品仍需完全遵守CRA的要求。企业不能以使用了开源软件为由免除自身的合规义务。此外,如果企业是开源项目的主要贡献者或维护者,且该项目具有商业性质,则可能被认定为制造商或开源软件管理人,需承担相应义务。
十三、中小微企业有什么豁免或减轻措施?
CRA充分考虑了中小企业(SMEs)的实际情况,为其提供了一系列豁免和减轻措施,主要内容如下:
符合微型或小型企业资格的“制造商”的部分义务豁免:根据CRA第64条第10款,微型和小型企业在第14条第2款a项和第14条第4款a项(24小时早期预警)逾期时不适用行政罚款或其他金钱性质处罚。但该豁免仅限于早期预警义务的逾期,违反基本网络安全要求(附件I)、第13条制造商义务等其他条款的罚款仍然适用,只是在裁量时要求考虑企业规模;
比例原则:根据CRA第64条第5款c项,市场监管机构在决定罚款金额时,应考虑实施违法行为的市场主体的企业规模和市场份额,特别是微型、小型和中型企业(包括初创企业)的情况;
简化技术文档格式:根据CRA第33条第5款,微型和小型企业可以通过简化格式提供附件VII规定的技术文档要素,委员会将通过实施法案明确简化技术文件的形式,公告机构应接受该简化格式进行合规评估;
合格评估费用按比例降低:根据CRA第32条第6款,在设定合格评估费用时,应考虑微型企业及中小企业(包括初创企业)的具体利益和需求,并按比例降低费用。
尽管有上述豁免和减轻措施,中小微企业仍需遵守CRA的核心要求,包括产品的基本网络安全要求和漏洞处理义务。中小微企业不应低估CRA的影响,而应尽早开展合规准备工作。
十四、市场监管和执法机制如何运作?
CRA建立了完善的市场监管和执法机制,确保法规的有效实施,具体如下:
市场监管机构:各成员国指定市场监管机构,负责CRA的执行和监督。市场监管机构有权对市场上的产品进行抽查、调查违规行为、采取纠正措施、处以罚款等。CRA 的监管执法架构分为两层:欧盟层面,由欧盟委员会、ENISA、ADCO(行政合作组)及CSIRT网络负责协调、指导与信息共享;成员国层面,由各成员国指定一个或多个市场监管机构负责执法;
产品追溯:制造商需确保产品具有可追溯性,市场监管机构可通过产品标识追溯到制造商、进口商等;
快速预警系统:建立欧盟层面的快速预警系统,成员国之间及时共享产品安全风险信息;
跨境合作:各成员国市场监管机构之间开展合作,确保欧盟范围内的一致执法;
纠正措施:市场监管机构可采取多种纠正措施,包括:要求相关经济经营者纠正违规行为;下令产品下架或召回;禁止或限制产品投放市场;
CRA的市场监管与执法条款(第五章)随法规全面实施于2027年12月11日正式生效。但需注意,漏洞报告义务(第14条)已于2026年9月11日提前生效,制造商须从该日起履行安全事件和漏洞的强制报告义务。企业应提前做好接受监管检查的准备,包括技术文档、符合性声明、漏洞处理记录等文件的备查工作。
十五、如何准确评估CRA对业务的影响?
CRA是欧盟继GDPR之后在数字领域的又一部重磅级法案,将对在欧盟有相关业务或计划开展相关业务的企业带来深远的影响。该法案的核心义务将在2027年12月11日正式落地实施,而漏洞报告义务已于2026年9月11日生效,合规评估机构(公告机构)的认定规则已于2026年6月11日先行适用。对于企业而言,应当充分重视该法案带来的影响,抓住法案正式落地执法前的窗口期,及时开展内部业务事实盘点、合规差距分析、整改方案设计与落地工作。
在开展事实盘点分析、设计解决方案时,建议重点关注以下内容:
产品梳理:全面梳理公司面向欧盟市场销售的所有带有数字元素的产品,包括硬件、软件及配套的远程数据处理解决方案,评估其是否属于CRA适用范围。特别关注已投放市场的存量产品,其漏洞报告义务同样自2026年9月11日起适用。
产品分类:根据CRA的产品分类标准,确认各产品属于普通产品、重要产品还是关键产品,明确对应的符合性评估要求。
设计开发流程:评估当前产品的设计开发流程是否满足安全设计、默认安全的要求,是否建立了安全开发生命周期(SDL)流程。特别关注是否已建立威胁建模机制,产品是否实现默认安全配置(如禁止弱密码、关闭非必要端口、自动更新默认开启)。
漏洞管理能力:评估当前的漏洞管理体系是否健全,包括漏洞接收渠道、漏洞修复流程、安全更新机制、支持期限政策等。确认是否已建立协调漏洞披露(CVD)政策并公开漏洞报告联系方式。
事件响应能力:评估是否建立了完善的网络安全事件响应机制,是否具备事件监测、分析、处置、通报的能力。特别关注是否具备在知悉漏洞后24小时内提交早期预警、72小时内提交漏洞通报的响应能力。
供应链安全:评估产品供应链的安全管理状况,特别是第三方组件(包括开源组件)的安全管理,是否维护了软件物料清单(SBOM)。评估是否已建立第三方组件准入审查机制,是否对开源组件进行了安全尽职调查。
合规文档:评估是否已准备符合性评估所需的技术文档、欧盟符合性声明等文件。确认技术文档和欧盟符合性声明的保存期限满足“自产品投放市场起至少10年,或支持期,以较长者为准”的要求。
经济运营商角色:明确公司在供应链中的角色(制造商/进口商/分销商),以及是否需要指定欧盟授权代表。
数字时代,万物互联,网络安全是贯穿其中最为基础的保障。我们理解欧盟CRA不仅对于高新技术出海企业的国际化发展有重大意义,也会为全球网络安全监管趋势带来启示。伴随着全球数字化的步伐,网络安全监管的触角必将从传统信息系统进一步延伸到一切带有数字元素的产品,产品全生命周期的安全管理需要进行精细的考虑和权衡。网安有道,行稳致远,企业唯有提前布局、积极应对,方能在日益严格的全球网络安全监管中行稳致远。