欧盟CRA网络弹性法案,已经成为全球数字产品进入欧盟市场的强制性安全门槛。无论你是做硬件、软件、物联网、工控系统还是SaaS 云服务,只要产品销往欧盟,就必须满足 CRA 的合规要求,否则将面临无法上市、高额罚款、强制下架等严重后果。
CRA 于 2024 年 11 月正式公告,12 月生效,2026年 9 月开始强制漏洞上报,2027 年 12月全面执行。这不是行业标准,而是欧盟法律,企业没有讨价还价的余地,越早准备越主动。
法案覆盖所有带数字元素、具备数据连接能力的产品,包括智能家居、路由器、交换机、防火墙、身份管理系统、工控设备、可穿戴设备、智能玩具、POS机、智能电表、SaaS 远程服务等,适用范围极广。仅医疗器械、欧盟认证汽车、航空产品三类豁免,绝大多数企业均在监管范围内。
CRA 明确制造商为第一责任人,并提出三大核心义务:
第一,安全始于设计。安全必须嵌入产品研发全流程,以安全默认配置交付,不能依赖用户手动开启安全功能,从源头降低安全风险。
第二,全生命周期安全维护。产品支持期不低于5 年,期间免费提供安全更新,且单次更新需保证10年有效期,持续应对新型网络威胁。第三,供应链透明管理。建立SBOM软件物料清单,清晰披露所有组件、第三方依赖与代码关系,实现供应链安全可追溯、可管控。
在认证层面,CRA 按照风险等级实施分级管控,认证要求逐级严格:普通低风险产品仅需CE 自我宣称;Class I、Class II 重要产品需第三方 NB 机构认证;关键产品必须通过EUCC欧盟统一认证,2026 年全面替代旧标准,全欧盟 27 国通用互认。
漏洞披露是 CRA 监管的重中之重,企业必须严格遵守时间要求:漏洞发现后24小时内发布预警,72小时内提交详细通知与应急方案,1个月内完成根因分析与完整修复报告,任何延误、隐瞒都属于违规。
对于工业控制领域企业,IEC62443 是 CRA 合规的.佳技术支撑。该标准与 CRA在安全设计、风险评估、供应链管理、生命周期维护等方面高度契合,62443-4-1 覆盖产品安全开发生命周期,62443-4-2明确组件技术安全要求,可大幅提升合规效率。
目前,EUCC 已进入转换期,2026 年将集中发布认证框架、漏洞标准与产品标准。企业若等到2027年再行动,必将错失欧盟市场。建议立即梳理产品清单、明确合规等级、搭建安全开发与漏洞响应体系、提前对接认证机构,抢占合规先机。
CRA 不仅是合规义务,更是企业出海欧盟的核心竞争力。提前完成合规布局,既能规避法律风险,更能以高安全品质赢得欧洲客户信任,在激烈的市场竞争中占据优势。
检验检测服务 标准/体系认证服务 电子电器、通信产品、汽车部件、动力电池、储能电池、电线电缆、玩具及儿童用品、仪器仪表的产品检测认证
电子电器、通信产品、汽车配件、电线电缆、玩具及儿童用品、仪器仪表的标准技术,许可经营项目是:产品检测认证。检验检测服务;认证服务。
航天检测技术(深圳)有限公司(Aerospace Testing Technology(Shenzhen) Co., Ltd.简称“AST”)是一家从事产品检测与认证咨询服务的第三方认证机构,是国内较早从事进出口商品检测、检验、认证及技术服务为一体的综合性独立第三方检测机构,在全球范围内为企业提供一站式解决方案。竭诚帮助客户的产品达到不断更新的标准要求,在国际国内受到广大客户的认同,在同行业具有一定的认可度。公司严格按照ISO/IEC1...