欧盟法规

什么是网络弹性法案?

自2027年12月起对数字产品强制实施网络安全要求的欧盟新法规。

关于数字产品最重要的欧盟立法

《网络弹性法案》(CRA)是一项于2024年12月10日生效的欧盟法规。该法规要求含数字元素产品的制造商、进口商和分销商遵守严格的网络安全要求,旨在保护欧盟境内的消费者和企业免受网络威胁。

重要日期

2024年12月10日

CRA正式生效,各方开始筹备。

2026年9月11日

对被积极利用的漏洞和安全事件的报告义务生效。

2027年12月11日

所有要求全面生效。含数字元素的产品必须完全合规。

CRA适用于谁?

CRA适用于数字产品供应链中的所有经济运营者。

Business compliance

哪些产品受CRA约束?

CRA根据风险等级,将含数字元素的产品分为不同类别。

标准产品

大多数数字产品:软件、应用程序、联网设备。合规评估采用自我评估即可。

重要产品 - I类

较高风险产品,如密码管理器、VPN和网络设备。需遵循协调标准或通过第三方评估。

重要产品 - II类

高风险产品,如防火墙、入侵检测系统和工业控制器。必须通过第三方评估。

关键产品

最高风险等级:智能卡、硬件安全模块和智能电表网关。需获得欧洲网络安全认证。

您需要做什么?

安全性设计

从设计阶段就将安全性纳入产品,而非事后补救。出厂时采用安全的默认配置,且不带已知可被利用的漏洞。

风险评估

为每一款含数字元素的产品开展有记录的网络安全风险评估,并在产品的整个生命周期内保持更新。

CE标志与合规

完成适用的合格评定程序,出具欧盟合格声明,并在产品投放市场前加贴CE标志。

安全更新

至少五年内免费提供安全更新,并与功能更新分开发布,使用户可以单独安装。

24小时内报告

对已被主动利用的漏洞,须在24小时内提交预警,并在72小时内向所属CSIRT和ENISA提交完整报告。该义务自2026年9月11日起适用。

技术文档与SBOM

维护技术文档,包括组件的软件物料清单,并保存十年或支持期限内,以较长者为准。

1500万€

最高罚款金额

2027

全面合规截止日期

5年

强制支持期

24小时

漏洞报告时限

想了解CRA是否适用于您的产品?

我们的专家将分析您的产品组合,明确适用于您组织的CRA义务。

CRA Assistent