大数跨境

欧盟CRA 9月11日漏洞报告强制生效——"医疗器械不用管CRA",这可能是2026年最危险的合规误解

欧盟CRA 9月11日漏洞报告强制生效——"医疗器械不用管CRA",这可能是2026年最危险的合规误解 Pure Global 普瑞纯证
2026-08-12
16
导读:欧盟CRA 9月11日漏洞报告强制生效——"医疗器械不用管CRA",这可能是2026年最危险的合规误解

2024 年 12 月 10 日,欧盟《网络韧性法案》(Cyber Resilience Act,简称 CRA)正式生效,编号为 Regulation (EU) 2024/2847。这是欧盟历史上第一部针对“含数字元素的产品”(products with digital elements)制定的横向性强制网络安全法规,覆盖几乎所有在欧盟市场销售的硬件和软件产品。

虽然 CRA 的完整合规要求(安全设计、CE 标识、SBOM 等)要到 2027 年 12 月 11 日才全面适用,但其中一项义务被大幅提前——漏洞与安全事件报告义务(Article 14)将于 2026 年 9 月 11 日率先强制生效。

距今,还有整整 30 天。

9 月 11 日生效核心:24 小时漏洞报告三级响应

从 2026 年 9 月 11 日起,CRA 范围内的产品制造商一旦发现产品存在“被积极利用的安全漏洞”(actively exploited vulnerability)或“影响产品安全的严重事件”(severe incident),必须按照以下严格时间线向 ENISA(欧盟网络安全局)和所在国 CSIRT(计算机安全事件响应团队)报告:

  • 24 小时内:提交早期预警(Early Warning)。确认漏洞正在被积极利用,计时从制造商“知晓”的那一刻开始。
  • 72 小时内:提交详细技术报告(Vulnerability Notification)。包含初步严重性评估和技术细节。
  • 14 天内:在补丁或缓解措施发布后,提交最终报告(Final Report);对于严重安全事件,则在 72 小时通知后 1 个月内提交最终报告。

所有报告通过 ENISA 新建的单一报告平台(Single Reporting Platform, SRP)提交,实现“报告一次,通知所有”。ENISA 已于 2026 年 7 月 31 日发布了 SRP 的用户注册指南和通知提交指南,平台将于 9 月 11 日正式上线运行。

关键细节:制造商需要通过 EU Login 账户注册 SRP,并指定“指定代表”(Assigned Representative)作为平台的主要和备用联系人。注册可以提前进行,建议立即行动,因为 24 小时的时钟不会因为你还没注册而暂停。

医疗器械豁免误区:三大隐形陷阱

CRA 确实在条文中明确排除了 MDR(EU 2017/745)和 IVDR(EU 2017/746)管辖下的医疗器械和体外诊断器械。排除的逻辑很清晰:MDR/IVDR 已经对医疗器械的网络安全提出了要求(包含在通用安全与性能要求 GSPR 中),欧盟不想对同一产品叠加两套合规评估。

但问题在于,绝大多数医疗器械企业对这条豁免的理解远比它的实际范围宽得多。用一句话总结:CRA 豁免的是你的“医疗器械”,不是你的“企业”。

陷阱一:非器械数字产品组合直接落入 CRA 范围

很多医疗器械制造商并不只生产“医疗器械”。他们还销售或提供配套的患者管理 APP(不属于 MDR 管辖的通用健康类软件)、数据管理平台、连接配件(蓝牙适配器、充电底座等)、软件开发工具(SDK/API)以及医院管理系统等非临床用途软件。

这些产品不受 MDR 保护,属于“含数字元素的产品”,完全落入 CRA 的直接管辖范围。从 9 月 11 日起,如果这些产品中发现了被积极利用的安全漏洞,必须在 24 小时内向 ENISA 报告。

更关键的是,CRA 的报告义务追溯覆盖已经在欧盟市场上的存量产品。根据 Article 69(3) 的明确豁免条款,即使产品是在 CRA 完整适用日(2027 年 12 月 11 日)之前上市的,只要它在 CRA 范围内,从 9 月 11 日起就必须遵守漏洞报告义务。

陷阱二:供应链传导风险

即使你的医疗器械本身被排除在 CRA 之外,你的供应链上游可能已经被 CRA 直接管辖。从 9 月 11 日起,CRA 管辖的供应商(包括软件组件、嵌入式系统、现成软件 OTS 供应商、连接硬件子系统制造商)必须向 ENISA 报告被积极利用的漏洞。

这意味着你将开始收到来自 CRA 管辖供应商的漏洞通知。你需要建立文档化的流程来接收、评估和响应这些通知。如果你的器械使用了受影响的组件,你需要评估漏洞对器械安全性的影响,评估结果可能触发你在 MDR 警戒体系下的报告义务。换句话说,CRA 通过供应链间接“管到了”你的医疗器械。

陷阱三:可穿戴医疗器械的例外

CRA 第 10 号引言条款(Recital 10)中有一条容易被忽视的规定:穿戴在身体上的医疗器械(body-worn devices)必须满足 CRA 要求。这意味着,如果你的医疗器械是一款智能手环、智能手表、贴片式监测器等可穿戴设备,即使它受 MDR 管辖,也可能需要同时满足 CRA 的网络安全要求,包括 9 月 11 日生效的漏洞报告义务。

监管趋势:MDR 修正案或取消豁免

2025 年 12 月 16 日,欧盟委员会发布了 MDR/IVDR 的靶向修正提案(COM(2025) 1023)。根据多个权威分析,该提案拟将网络安全明确纳入 MDR/IVDR 附录 I 的通用安全与性能要求(GSPR),并引入向国家 CSIRT 和 ENISA 的强制事件报告机制。

更重要的是,有分析指出该提案可能彻底取消医疗器械在 CRA 下的豁免地位。也就是说,未来医疗器械可能需要同时满足 MDR/IVDR 和 CRA 的双重网络安全要求。虽然该提案仍在立法程序中,但方向已经非常清晰:欧盟正在收紧医疗器械网络安全的监管边界,CRA 豁免的窗口可能正在关闭。

行业准备度数据堪忧

2026 年 CRA 意识与准备度报告的数据令人担忧:

  • 66% 的受访企业对 CRA 仍然“不够了解”,这个比例比 2025 年还上升了。
  • 北美地区(包括在欧盟销售产品的美国加拿大制造商),这一比例上升至 72%。
  • 51% 的制造商仍在“被动等待”供应商提供安全补丁。CRA 明确拒绝这种做法,将组件安全责任直接放在制造商身上。
  • 2026 年第一季度,记录的安全漏洞(CVE)数量同比增长 394%,高风险类别增长 811%。

这些数据说明一个残酷的事实:大多数企业还没有准备好,而时钟已经在倒计时了。

违规代价:最高 1500 万欧元或 2.5% 全球营收

CRA 的处罚力度丝毫不比 GDPR 温柔。根据 Article 64:

  • 违反基本安全要求或制造商义务:最高 1500 万欧元或全球年营收的 2.5%(以较高者为准)。
  • 其他违规行为(进口商/分销商):最高 1000 万欧元或全球年营收的 2%。
  • 提供不正确信息:最高 500 万欧元或全球年营收的 1%。

此外,监管机构还有权要求产品召回或禁止上市。

CRA、MDR 与 NIS2 的交叉影响

对于一家在欧盟销售联网医疗器械的中国企业来说,网络安全合规已经不再是“一部法规”的事,可能需要同时面对三套不同的网络安全法规框架:

  • MDR/IVDR:管辖医疗器械本身。通用安全与性能要求(GSPR)中已包含网络安全要求,MDCG 2019-16 提供指导,IEC 81001-5-1 为关键标准。
  • CRA:管辖“非器械数字产品组合”,包括配套 APP、数据平台、连接配件、供应链上游的软件组件。
  • NIS2:管辖使用你器械的医疗机构。作为关键基础设施运营者的医院和诊所有独立的网络安全事件报告义务。

此外,别忘了 RED(无线电设备指令)。从 2025 年 8 月 1 日起,Articles 3.3(d)(e)(f) 的网络安全要求已经对联网无线设备强制适用。如果你的器械使用 WiFi、蓝牙或其他无线连接,RED 的网络安全条款也已经在管你了。

一个联网医疗器械的网络安全合规路径,可能需要同时满足 MDR + CRA + RED + NIS2 四套法规,每套的报告对象、时间线和义务主体都不同。

给中国医疗器械出海企业的 6 条实操建议

1. 立即盘点“非器械数字产品组合”

列出你在欧盟市场上销售或提供的所有含数字元素的产品,不仅是器械本身,还包括配套 APP、数据平台、连接配件、管理软件等。逐一确认每个产品是否受 MDR/IVDR 管辖。不受管辖的那些,很可能已经落入 CRA 范围。这项排查工作应在 9 月 11 日之前完成。

2. 建立漏洞接收与响应流程(VDP)

无论你的器械本身是否受 CRA 直接管辖,你都需要一个文档化的漏洞接收和响应流程。因为你的 CRA 管辖供应商从 9 月 11 日起就会开始向你发送漏洞通知。流程应包括:漏洞接收渠道、评估方法、响应时限、与 MDR 警戒体系的接口、以及内部升级路径。

3. 注册 ENISA 单一报告平台(SRP)

如果你有任何 CRA 范围内的产品在欧盟市场上,你需要在 SRP 上注册并指定“指定代表”。ENISA 已于 7 月 31 日发布了注册指南。通过 EU Login 账户可以提前注册。不要等到发现漏洞那天才去注册,24 小时的时钟不会等你。

4. 审查 SBOM(软件物料清单)

CRA 要求制造商维护产品的 SBOM,这是欧盟法律中首个具有法律约束力的 SBOM 强制要求。虽然 SBOM 的完整合规期限是 2027 年 12 月,但如果你现在连产品中使用了哪些第三方软件组件都不清楚,你就无法在 24 小时内判断一个漏洞通知是否与你有关。建议立即启动 SBOM 建设。

5. 与欧盟授权代表沟通 CRA 义务

对于非欧盟制造商,CRA 允许通过授权代表来履行在 SRP 上的报告义务。但这意味着你的欧盟授权代表需要了解 CRA 要求、具备网络安全事件响应能力、并被纳入你的漏洞响应流程。建议尽快与你的欧盟授权代表讨论 CRA 相关的角色和责任划分。

6. 将 CRA 准备纳入 MDR 网络安全合规路线图

不要把 CRA 和 MDR 的网络安全要求当作两件独立的事来做。ISO 81001-5-1(健康软件网络安全标准)的实施、SBOM 建设、漏洞管理流程、事件响应预案,这些工作在两套法规下是共通的。现在为 CRA 做的准备,未来会直接服务于 MDR 修正案的合规。

结语

CRA 不是一部"IT 法规”。它是欧盟数字单一市场战略的核心组成部分,代表着一种根本性的监管理念转变——网络安全不再是“建议”,而是产品进入欧盟市场的法定前提条件。

对中国医疗器械出海企业而言,CRA 的影响远比表面的“豁免”二字所暗示的要深远:你的非器械数字产品组合已经直接落入 CRA 管辖;你的供应链正在被 CRA 重塑;CRA 豁免的窗口可能正在关闭。9 月 11 日,ENISA 的单一报告平台正式上线,24 小时的时钟即将开始转动。

参考来源

[1] 欧盟委员会官方 CRA 报告义务页面
[2] HLC 律所:EU Cyber Resilience Act — Preparing for Vulnerability and Incident Reporting(Jun 2026)
[3] ENISA 官方单一报告平台(SRP)页面(含注册指南和 FAQ)
[4] CRA 完整法规文本:Regulation (EU) 2024/2847

【声明】内容源于网络
0
0
Pure Global 普瑞纯证
各类跨境出海行业相关资讯
内容 262
粉丝 0
Pure Global 普瑞纯证 各类跨境出海行业相关资讯
总阅读13.8k
粉丝0
内容262