Product Assurance Learning

首页 / 指南

指南

CRA 重要产品和关键产品:类别与评估路径

根据网络弹性法案,即法规 (EU) 2024/2847,大多数含数字元素产品属于默认类别,可以采用自我评估。核心功能与附件 III 中某一类别相符的产品属于I类或II类重要产品,与附件 IV 相符的产品属于关键产品。II类重要产品和关键产品需要公告机构或欧洲网络安全认证;I类重要产品也需要,除非您完全应用了协调标准、共同规范或认证。

8 分钟阅读更新于2026年10月7日VeridEx 编辑团队

CRA 四类产品概览

网络弹性法案(CRA),即法规 (EU) 2024/2847,为含数字元素产品制定了网络安全要求。这些要求对每一种产品都相同。随类别而变化的是您可以采用的符合性评估程序,也就是是否必须有公告机构参与。共有四个类别:

  • 默认类别:未列入附件 III 或附件 IV 的所有含数字元素产品。大多数产品属于这一类。
  • I类重要产品:附件 III I类中的19个产品类别。
  • II类重要产品:附件 III II类中的4个产品类别。
  • 关键产品:附件 IV 中的3个产品类别。

自主要义务适用之日,即2027年12月11日起,类别决定符合性评估路径。关于完整的时间表,包括自2026年9月11日起已经适用的报告义务,请参阅我们的网络弹性法案实施时间指南。

I类和II类重要产品:附件 III 清单

CRA 第7条定义了重要产品。I类和II类反映与产品功能相关的网络安全风险水平。以下名称取自附件 III。其中部分条目在此有所简化,请在《欧盟官方公报》中阅读完整措辞。

I类(附件 III,19个类别)

  • 身份管理系统和特权访问管理软件及硬件,包括身份验证和访问控制读取器,包括生物识别读取器
  • 独立和嵌入式浏览器
  • 密码管理器
  • 搜索、清除或隔离恶意软件的软件
  • 具有虚拟专用网络(VPN)功能的含数字元素产品
  • 网络管理系统;安全信息和事件管理(SIEM)系统;引导管理器
  • 公钥基础设施和数字证书签发软件
  • 物理和虚拟网络接口;操作系统
  • 路由器、用于连接互联网的调制解调器以及交换机
  • 具有安全相关功能的微处理器和微控制器;具有安全相关功能的专用集成电路(ASIC)和现场可编程门阵列(FPGA)
  • 智能家居通用虚拟助手
  • 具有安全功能的智能家居产品,包括智能门锁、安防摄像头、婴儿监护系统和报警系统
  • 某些联网玩具和某些个人可穿戴产品(具体条件请阅读附件 III)

II类(附件 III,4个类别)

  • 支持操作系统及类似环境虚拟化执行的虚拟机管理程序和容器运行时系统
  • 防火墙、入侵检测和防御系统
  • 防篡改微处理器
  • 防篡改微控制器

附件 IV 规定的关键产品

第8条涉及关键产品。附件 IV 目前列出三个类别:

  • 带安全盒的硬件设备
  • 智能计量系统中的智能电表网关,以及用于高级安全目的的其他设备,包括用于安全加密处理的设备
  • 智能卡或类似设备,包括安全元件

欧盟委员会可以通过授权法案修订附件 III 和附件 IV,增加、调整或删除类别,并设定过渡期。在依赖您早先保存的清单之前,请核查合并文本。

实施法规 (EU) 2025/2392:技术描述

附件 III 和附件 IV 中的名称很简短。CRA 第7(4)条要求欧盟委员会在2025年12月11日之前通过一项实施法案,对每个类别作出技术描述。欧盟委员会为此通过了2025年11月28日关于含数字元素的重要产品和关键产品类别技术描述的委员会实施法规 (EU) 2025/2392。该法规于2025年12月1日在《欧盟官方公报》上公布,并于2025年12月21日生效。

其附件 I 描述I类和II类重要产品类别,附件 II 描述关键产品类别。当某个类别名称可能有不止一种理解时,应以技术描述作为与您产品进行比对的文本。请阅读每一个可能与您产品接近的类别的描述,并保存一份您的分析理由。

核心功能判断

只有当产品具有附件 III 或附件 IV 中某一类别的核心功能时,它才属于重要产品或关键产品。这一规则由第7(1)条规定,是任何分类中的首要问题。

第7(1)条还规定,将重要产品集成到另一产品中,其本身并不会使宿主产品适用更严格的程序。组件可能属于重要产品,而包含该组件的产品仍属于默认类别。宿主产品仍须满足 CRA 的全部要求。

在实践中,请针对每个产品提出以下问题:

  1. 产品销售和使用的主要功能是什么?
  2. 该主要功能是否与附件 III 或附件 IV 中某一类别的名称和技术描述相符?
  3. 或者,产品只是包含某个所列类别的组件或次要功能?

如果答案不明确,请记录正反两方面的论据。请查阅欧盟委员会自2026年7月开始发布的 CRA 指南,了解其对边界案例的解读。

按类别划分的 CRA 符合性评估路径(第32条)

第32(1)条列出了附件 VIII 规定的四种程序:

  • 模式 A,内部控制:制造商独立评估符合性。
  • 模式 B+C,欧盟型式检验,随后进行基于内部生产控制的欧盟型式符合性:公告机构审查设计并签发欧盟型式检验证书。
  • 模式 H,基于全面质量保证的符合性:公告机构批准并监督您的质量体系。
  • 根据欧盟网络安全法案制定的欧洲网络安全认证方案(如有可用且适用的方案)。

您可以采用哪种程序取决于类别:

类别示例(附件名称)允许的路径是否需要公告机构?
默认未列入附件 III 或 IV 的任何含数字元素产品A、B+C、H 或欧洲网络安全认证方案否,除非您选择 B+C 或 H
I类重要产品密码管理器、VPN 产品、路由器、具有安全功能的智能家居产品仅在应用了协调标准、共同规范或欧洲网络安全认证方案(至少为“实质”级)时可采用 A;否则采用 B+C 或 H需要,除非您完全应用了上述规范或采用认证
II类重要产品虚拟机管理程序、防火墙、防篡改微控制器B+C、H,或至少为“实质”级的欧洲网络安全认证方案需要,或根据方案进行认证
关键产品带安全盒的硬件设备、智能卡、安全元件如果根据第8(1)条制定的授权法案有此要求,须取得欧洲网络安全证书;否则采用II类的路径需要,或根据方案进行认证

对于I类产品,能否采用模式 A 取决于是否完全应用。如果您只部分应用了协调标准,或者不存在合适的标准,则需要采用 B+C 或 H。

对于关键产品,第8(1)条允许欧盟委员会要求附件 IV 中的某些类别取得保证等级至少为“实质”级的欧洲网络安全证书。在此类法案适用于您的类别之前,第8(2)条规定您应采用II类的程序。请核查是否已针对您的产品通过了授权法案。

第32条还有两点值得注意。属于附件 III 类别的自由开源软件可以采用第32(1)条中的任何程序,前提是公开技术文件。第32(6)条还要求符合性评估收费考虑微型企业和中小企业的需求,并按比例降低。

CRA 关于符合性评估机构通报的规定自2026年6月11日起已经适用。请在欧盟委员会的数据库 NANDO 中查找根据 CRA 获得通报的机构,并确认其授权范围涵盖您的模式和产品类别。我们的指南是否需要公告机构?介绍了各个模式以及如何选择机构。

CRA 协调标准预计何时发布?

对于I类产品,协调标准决定能否采用模式 A。欧盟委员会通过了标准化请求 M/606,涵盖41项标准,既有横向标准,也有特定产品标准。根据欧盟委员会的说法,首个请求优先制定附件 III 和附件 IV 中重要产品和关键产品类别的标准。

欧盟委员会的实施时间表目前将首批标准化成果列于2026年第三季度,更多成果在2027年10月30日之前交付。只有当标准的引用信息在《欧盟官方公报》上公布后,标准才能产生符合性推定。在规划模式 A 路径之前,请核查最新情况,并阅读引用中附带的任何限制。我们的协调标准与符合性推定指南介绍了引用的运作方式。

无线电产品另有一套现行的网络安全框架,即无线电设备指令及 EN 18031 系列标准。请参阅我们的RED 网络安全指南。

为产品分类的实用步骤

  1. 确认 CRA 适用。核查您的产品是否属于含数字元素产品,且未被 CRA 适用范围规则排除。
  2. 界定核心功能,根据预期用途和营销资料,用一两句话加以描述。
  3. 依次筛查附件 IV、附件 III II类和I类。从最严格的清单开始,以免遗漏相符的类别。
  4. 与实施法规 (EU) 2025/2392 中的技术描述进行比对,涵盖每一个看起来接近的类别。
  5. 区分组件与产品。产品内部包含所列组件,其本身并不会改变您产品的类别。
  6. 记录决定,写入技术文件,并注明所依据文本的版本。
  7. 选择路径,必要时尽早联系公告机构,因为2027年12月之前机构的能力可能有限。

网络弹性法案课程详细讲解了这些步骤。

要点

  • CRA 要求对所有类别都相同;类别决定符合性评估路径。
  • 附件 III 列出19个I类和4个II类重要产品类别;附件 IV 列出3个关键产品类别。
  • 实施法规 (EU) 2025/2392 给出了每个类别的技术描述。
  • 分类依据产品的核心功能,集成所列组件本身并不会改变宿主产品的类别。
  • I类只有在应用了协调标准、共同规范或认证时才能采用模式 A;II类和关键产品需要公告机构或认证。

要了解 CRA 在更广泛的CE体系中的位置,请从CE认证基础的免费第一模块开始。

循序渐进,掌握完整路径

《CE认证基础》带您从欧盟市场规则一路走到首批产品发货,配有模板和测验。第一模块免费。

常见问题

根据 CRA,路由器属于重要产品吗?

是的,前提是路由是其核心功能。附件 III I类列出了“路由器、用于连接互联网的调制解调器以及交换机”。请核查实施法规 (EU) 2025/2392 中的技术描述,确认您的产品与之相符。

I类重要产品需要公告机构吗?

只有当您未完全应用协调标准、共同规范或至少为“实质”级的欧洲网络安全认证方案时才需要。如果完全应用了,则允许采用模式 A。否则,您必须采用欧盟型式检验(B+C)或全面质量保证(H),两者都需要公告机构参与。

CRA 中的重要产品和关键产品有什么区别?

重要产品列于附件 III,分为I类和II类。关键产品列于附件 IV,可能会被授权法案要求取得欧洲网络安全证书。在没有此类法案的情况下,关键产品采用II类的程序。

产品包含所列组件,是否就成为重要产品?

其本身不会。第7(1)条规定,集成具有附件 III 类别核心功能的产品,其本身并不会使宿主产品适用更严格的程序。宿主产品按其自身的核心功能进行分类。

本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。

相关指南

抢先获取开课信息

加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。