网络弹性法案实施时间:2026年和2027年适用哪些要求
网络弹性法案关键日期:漏洞报告义务自2026年9月11日起适用,主要义务自2027年12月11日起适用,以及CRA与CE认证的关系。

网络弹性法案(CRA),即法规 (EU) 2024/2847,为含数字元素产品制定了网络安全要求。这些要求对每一种产品都相同。随类别而变化的是您可以采用的符合性评估程序,也就是是否必须有公告机构参与。共有四个类别:
自主要义务适用之日,即2027年12月11日起,类别决定符合性评估路径。关于完整的时间表,包括自2026年9月11日起已经适用的报告义务,请参阅我们的网络弹性法案实施时间指南。
CRA 第7条定义了重要产品。I类和II类反映与产品功能相关的网络安全风险水平。以下名称取自附件 III。其中部分条目在此有所简化,请在《欧盟官方公报》中阅读完整措辞。
第8条涉及关键产品。附件 IV 目前列出三个类别:
欧盟委员会可以通过授权法案修订附件 III 和附件 IV,增加、调整或删除类别,并设定过渡期。在依赖您早先保存的清单之前,请核查合并文本。
附件 III 和附件 IV 中的名称很简短。CRA 第7(4)条要求欧盟委员会在2025年12月11日之前通过一项实施法案,对每个类别作出技术描述。欧盟委员会为此通过了2025年11月28日关于含数字元素的重要产品和关键产品类别技术描述的委员会实施法规 (EU) 2025/2392。该法规于2025年12月1日在《欧盟官方公报》上公布,并于2025年12月21日生效。
其附件 I 描述I类和II类重要产品类别,附件 II 描述关键产品类别。当某个类别名称可能有不止一种理解时,应以技术描述作为与您产品进行比对的文本。请阅读每一个可能与您产品接近的类别的描述,并保存一份您的分析理由。
只有当产品具有附件 III 或附件 IV 中某一类别的核心功能时,它才属于重要产品或关键产品。这一规则由第7(1)条规定,是任何分类中的首要问题。
第7(1)条还规定,将重要产品集成到另一产品中,其本身并不会使宿主产品适用更严格的程序。组件可能属于重要产品,而包含该组件的产品仍属于默认类别。宿主产品仍须满足 CRA 的全部要求。
在实践中,请针对每个产品提出以下问题:
如果答案不明确,请记录正反两方面的论据。请查阅欧盟委员会自2026年7月开始发布的 CRA 指南,了解其对边界案例的解读。
第32(1)条列出了附件 VIII 规定的四种程序:
您可以采用哪种程序取决于类别:
| 类别 | 示例(附件名称) | 允许的路径 | 是否需要公告机构? |
|---|---|---|---|
| 默认 | 未列入附件 III 或 IV 的任何含数字元素产品 | A、B+C、H 或欧洲网络安全认证方案 | 否,除非您选择 B+C 或 H |
| I类重要产品 | 密码管理器、VPN 产品、路由器、具有安全功能的智能家居产品 | 仅在应用了协调标准、共同规范或欧洲网络安全认证方案(至少为“实质”级)时可采用 A;否则采用 B+C 或 H | 需要,除非您完全应用了上述规范或采用认证 |
| II类重要产品 | 虚拟机管理程序、防火墙、防篡改微控制器 | B+C、H,或至少为“实质”级的欧洲网络安全认证方案 | 需要,或根据方案进行认证 |
| 关键产品 | 带安全盒的硬件设备、智能卡、安全元件 | 如果根据第8(1)条制定的授权法案有此要求,须取得欧洲网络安全证书;否则采用II类的路径 | 需要,或根据方案进行认证 |
对于I类产品,能否采用模式 A 取决于是否完全应用。如果您只部分应用了协调标准,或者不存在合适的标准,则需要采用 B+C 或 H。
对于关键产品,第8(1)条允许欧盟委员会要求附件 IV 中的某些类别取得保证等级至少为“实质”级的欧洲网络安全证书。在此类法案适用于您的类别之前,第8(2)条规定您应采用II类的程序。请核查是否已针对您的产品通过了授权法案。
第32条还有两点值得注意。属于附件 III 类别的自由开源软件可以采用第32(1)条中的任何程序,前提是公开技术文件。第32(6)条还要求符合性评估收费考虑微型企业和中小企业的需求,并按比例降低。
CRA 关于符合性评估机构通报的规定自2026年6月11日起已经适用。请在欧盟委员会的数据库 NANDO 中查找根据 CRA 获得通报的机构,并确认其授权范围涵盖您的模式和产品类别。我们的指南是否需要公告机构?介绍了各个模式以及如何选择机构。
对于I类产品,协调标准决定能否采用模式 A。欧盟委员会通过了标准化请求 M/606,涵盖41项标准,既有横向标准,也有特定产品标准。根据欧盟委员会的说法,首个请求优先制定附件 III 和附件 IV 中重要产品和关键产品类别的标准。
欧盟委员会的实施时间表目前将首批标准化成果列于2026年第三季度,更多成果在2027年10月30日之前交付。只有当标准的引用信息在《欧盟官方公报》上公布后,标准才能产生符合性推定。在规划模式 A 路径之前,请核查最新情况,并阅读引用中附带的任何限制。我们的协调标准与符合性推定指南介绍了引用的运作方式。
无线电产品另有一套现行的网络安全框架,即无线电设备指令及 EN 18031 系列标准。请参阅我们的RED 网络安全指南。
网络弹性法案课程详细讲解了这些步骤。
要了解 CRA 在更广泛的CE体系中的位置,请从CE认证基础的免费第一模块开始。
是的,前提是路由是其核心功能。附件 III I类列出了“路由器、用于连接互联网的调制解调器以及交换机”。请核查实施法规 (EU) 2025/2392 中的技术描述,确认您的产品与之相符。
只有当您未完全应用协调标准、共同规范或至少为“实质”级的欧洲网络安全认证方案时才需要。如果完全应用了,则允许采用模式 A。否则,您必须采用欧盟型式检验(B+C)或全面质量保证(H),两者都需要公告机构参与。
重要产品列于附件 III,分为I类和II类。关键产品列于附件 IV,可能会被授权法案要求取得欧洲网络安全证书。在没有此类法案的情况下,关键产品采用II类的程序。
其本身不会。第7(1)条规定,集成具有附件 III 类别核心功能的产品,其本身并不会使宿主产品适用更严格的程序。宿主产品按其自身的核心功能进行分类。
本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。
网络弹性法案关键日期:漏洞报告义务自2026年9月11日起适用,主要义务自2027年12月11日起适用,以及CRA与CE认证的关系。
欧盟法规何时要求公告机构:模式A至H,LVD、EMC、RED、ATEX、PED和机械的规则,如何查询NANDO,以及公告机构签发哪些文件。
自2025年8月起实施的RED网络安全要求:授权法规2022/30、第3(3)条(d)(e)(f) 项、EN 18031的限制,以及何时需要公告机构。
加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。
感谢您的关注,您已成功加入候补名单。课程上线前我们会与您联系。