
法规解读
核心要求

自 2026 年 9 月 11 日起,制造商发现以下情况后,需通过欧盟唯一报告平台进行报告:
●产品漏洞正在被攻击者实际利用;
●发生影响产品安全的重大事件。
报告时限要求:
●24 小时内:提交初步预警;
●72 小时内:补充产品信息、漏洞详情、影响评估及处理措施;
●后续:提交最终报告,并在必要时通知受影响用户。
适用产品范围
覆盖品类

CRA 主要适用于进入欧盟市场的“带有数字元素的产品”,涵盖硬件和软件,典型示例包括:
智能家居设备、智能门锁、门铃、摄像头、路由器、网关、可穿戴设备、工业设备、无线产品、App、操作系统及其他商用软件。
判定标准并非仅看是否直接连接互联网。只要产品包含数字元素,并能通过网络接口或通信方式(如 Wi-Fi、蓝牙、NFC、USB 等)与其他设备、网络或云服务进行数据交互,均需根据产品功能和风险进行适用性评估。
制造商合规义务
关键行动
CRA 要求企业对产品全生命周期负责,而非仅上市前测试。制造商至少应落实以下工作:
1. 产品安全设计
建立身份认证、访问控制、通信加密、安全配置和攻击面管理机制,杜绝默认密码、危险接口及不必要的开放服务。
2. 漏洞与组件管理
建立 SBOM(软件物料清单),掌握开源库、SDK 及第三方组件使用情况,持续监控相关漏洞。
3. 安全更新与支持
明确产品安全支持周期,持续修复漏洞,及时向用户提供安全更新和风险提示。
4. 事件报告机制
明确漏洞判断、报告及客户通知的责任人,提前演练 24 小时和 72 小时报告流程。
5. 合规证据留存
妥善保存风险评估、安全测试、整改记录、SBOM、漏洞处理记录、用户安全说明及相关技术文件。
违规风险与处罚
严重后果
罚款额度:违反核心网络安全要求、制造商义务或强制报告义务,最高罚款可达 1500 万欧元,或企业上一财年全球营业额的 2.5%,取两者较高者。
其他监管措施:
●限期整改;
●停止销售;
●产品下架或撤回;
●召回已售产品。
对出口企业而言,除罚款外,订单中止、客户索赔、产品召回及品牌信誉受损亦是重大风险。
专业合规支持
服务内容
我们可以协助客户完成:
●CRA 适用性判断和产品分类;
●法规差距分析及整改计划制定;
●产品网络安全测试;
●固件、通信、身份认证和升级机制评估;
●SBOM 建立及第三方组件漏洞扫描分析;
●漏洞披露和事件报告流程建设;
●风险评估及技术文档整理;
●整改复测和符合性评估技术支持;
●协助企业履行 CRA 报告义务。
核心理念:
CRA 并非要求产品零漏洞,而是要求制造商具备风险管理能力:知晓风险所在、发现问题有人处理、漏洞及时修复、事件及时报告,且每一步均有据可查。
2026 年 9 月 11 日日益临近。与其在漏洞发生后的 24 小时内手忙脚乱,不如从现在开始,完善产品、流程及合规资料。
重要提示:
2026 年 9 月 11 日仅为漏洞和重大安全事件强制报告义务的实施节点。
CRA 其他要求将从 2027 年 12 月 11 日起全面实施。
法案原文链接:
CRA 法案 Article 71 规定漏洞报告义务 (Article 14 所要求) 强制实施时间 2026.9.11
https://eur-lex.europa.eu/eli/reg/2024/2847/oj
欧盟官网对于弹性法案漏洞报告义务的说明
https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
关于 BCTC 信息安全实验室
关于 BCTC 信息安全实验室
BCTC 倍测检测信息安全实验室成立于 2023 年,配置多台高性能硬件服务器,搭建了基于 Kali Linux 的安全测试平台,储备多名经验丰富的信息安全工程师。连续几年参加由中国赛宝实验室举办的软件安全能力验证活动并获得满意结果,并且获得 EN18031 系列、ETSI EN 303 645 等相关标准的 CNAS 资质能力授权。

-END-

