欧盟《网络韧性法案》(Cyber Resilience Act,简称 CRA,法规编号 Regulation (EU) 2024/2847)已于 2024 年 12 月 10 日生效,并分阶段适用——漏洞与事件报告义务自 2026 年 9 月 11 日起适用,全部要求自 2027 年 12 月 11 日起全面适用。对出海欧盟的硬件与软件制造商而言,第一道门槛就是厘清“我的产品到底在不在 CRA 的管控范围里”。本文直接给出一份可对照的 CRA 管控产品范围清单,并说明排除清单与重点产品分级,帮助企业快速定位。
图 1:消费级 IoT、工业设备与网络硬件均可能落入 CRA 管控范围
一、CRA 管控的底层定义:什么是“带数字元素的产品”
CRA 的管控对象是“产品 with digital elements”(PDE,带数字元素的产品),指任何投放欧盟市场、且其预期用途或可合理预见用途包含直接或间接地与设备或网络进行逻辑或物理数据连接的硬件或软件产品。判断时抓住三个关键点:
- 连接即可触发:无论是有线还是无线、直接或间接,只要能够联网或连接其他设备,就落入范围;
- 组件也算:独立投放市场的微控制器、芯片组、软件模块等“零部件”同样被纳入;
- 云后端也算:由制造商设计开发、且产品功能不可或缺的远程数据处理服务(如控制智能设备的云服务平台)一并纳入。
二、在管控范围的产品清单(按品类对照)
下面是一份面向企业的“在范围”产品清单,建议出口欧盟前逐项核对:
- 消费级 IoT 与智能家居:智能摄像头、智能音箱、智能灯具、智能恒温器、智能门铃、联网家电(智能冰箱、洗衣机等);
- 消费电子与可穿戴:智能手机、平板电脑、智能电视、智能手表、健身追踪器等;
- 联网玩具与儿童产品:具备网络连接或数据收集功能的玩具(欧盟委员会明确点名的重点场景);
- 工业控制系统与 OT 设备:PLC、SCADA、带数字接口的传感器与执行器、IIoT 设备、联网工厂装备;
- 网络设备:路由器、交换机、防火墙、调制解调器等(常归入“重要”或“关键”产品层级);
- 软件产品:操作系统、桌面与移动应用、网页浏览器、杀毒软件、办公生产力套件,以及独立发售的软件;
- 远程数据处理解决方案:制造商运营的、产品功能所需的云服务后端;
- 独立销售的硬件组件:微控制器、芯片组、通信模块等;
- 网络安全工具:VPN 客户端、安全网关等。
图 2:网络设备是 CRA“重要产品”清单中的典型类别
三、不在范围:Article 2 排除清单
以下产品被 CRA 明确排除,通常因为它们已由其他欧盟专项法规覆盖:
- 医疗器械及体外诊断器械:受 MDR 2017/745、IVDR 2017/746 管辖;
- 机动车及汽车系统:受 Regulation (EU) 2019/2144 及 UNECE 规则管辖(注意:独立销售的汽车部件仍可能落入 CRA 范围);
- 航空产品:受 EASA Regulation (EU) 2018/1139 认证框架管辖;
- 船用设备:受 Marine Equipment Directive 2014/90/EU 管辖;
- 国防与国家安全专用产品:以及专门处理机密信息的产品;
- 相同规格的替换备件:前提是替换的是原已合规投放市场的相同组件;
- 未投放市场的产品:内部使用、研发原型、非商业活动供应;
- 纯非商业开源软件:但集成进商用产品的开源组件,安全责任归于最终产品制造商;
- 纯 SaaS / 独立云服务:无关联硬件产品时,通常归入 NIS2 指令管辖。
需要特别指出的是,范围判定必须“逐产品”分析。汽车独立部件、商用产品中的开源组件、与硬件绑定的云服务,都是最容易误判的灰色地带。
四、重点分级:重要产品与关键产品(Annex III / IV)
CRA 将部分 PDE 划为更高义务的“重要产品”(Annex IV,如操作系统、浏览器、密码管理器、VPN、防火墙等)与“关键产品”(Annex III,如供水、供电、供气、供热、交通等关键基础设施的硬件组件、工业机器人、部分 IIoT 等)。这两类需履行更严格的漏洞处理、第三方符合性评估等义务。此外,高能力微处理器另有 Annex V 单独规定。立讯检测在无线连接、嵌入式系统与家电安规领域的测试能力,可覆盖从消费 IoT 到工业控制设备的大量 CRA 在范围产品,帮助企业在设计阶段导入网络安全要求。
五、企业合规路径与立讯检测能力映射
面对 CRA,制造商应尽早开展三件事:第一,按品类对照上述清单完成“在范围 / 不在范围”判定;第二,在设计开发阶段导入“安全 by design”与漏洞披露、安全更新机制;第三,选择具备对应资质的检测机构完成符合性评估与报告。
在具体测试能力上,立讯检测可提供与 CRA 高度关联的服务:无线通信测试(对应联网与数据传输)、家电安规与网络安全(对应智能家电)、EMC 电磁兼容、可靠性与环境试验,以及 欧盟 RED 网络安全强制要求 EN 18031 系列标准测试服务,形成从设计评估到报告出具的一站式支持。
图 3:企业可依据品类清单逐项自查,提前布局 CRA 合规
六、合规时间线与行动建议
- 2024 年 12 月 10 日:CRA 正式生效;
- 2026 年 6 月 11 日:第四章(公告机构)开始适用;
- 2026 年 9 月 11 日:第 14 条漏洞与事件报告义务开始适用;
- 2027 年 12 月 11 日:全部要求全面适用。
建议计划在 2027 年底前将产品投放欧盟市场的企业,立即启动范围判定与整改,避免届时因不符合 CRA 而无法清关或被电商平台下架。产品是否在 CRA 管控范围,直接决定后续的合规成本与上市节奏。若您对自家产品是否属于“带数字元素的产品”存疑,或需要 EN 18031、RED 网络安全、无线与 EMC 等一站式测试,欢迎联系立讯检测,由工程团队基于具体产品给出可落地的合规方案。