Product Assurance Learning

首页 / 指南

指南

网络弹性法案实施时间:2026年和2027年适用哪些要求

网络弹性法案,即法规 (EU) 2024/2847,分两个主要阶段实施。针对被积极利用的漏洞和严重事件的报告义务,自2026年9月11日起已经适用。其主要网络安全义务适用于自2027年12月11日起投放欧盟市场的含数字元素产品,届时CE标志也将涵盖这些义务。

7 分钟阅读更新于2026年10月3日VeridEx 编辑团队

网络弹性法案涵盖哪些内容

网络弹性法案(CRA),即法规 (EU) 2024/2847,为含数字元素的产品制定了网络安全规则。这类产品是指直接或间接连接到设备或网络的硬件和软件产品。联网的工业机械、支持远程访问的控制器,或与云端仪表板通信的设备,都可能属于这一类。

CRA 是一部法规,因此以相同的文本直接适用于每个成员国。您无需寻找其国家版本。在《欧盟官方公报》上公布的文本就是适用的文本。

它关注的是网络安全本身。它要求安全设计、漏洞处理和安全更新。它还涵盖产品的整个生命周期,而不仅仅是销售的那一刻。对许多制造商来说,这是一个转变,因为他们习惯于把合规看作发货前一次性完成的检查。

网络弹性法案的关键日期

CRA 分阶段实施。对于欧盟以外的制造商,最重要的是两个日期:

日期适用内容
2026年9月11日报告义务:影响您产品安全的被积极利用的漏洞和严重事件,必须通过 ENISA 单一报告平台进行报告
2027年12月11日主要义务:自该日起投放市场的含数字元素产品必须满足 CRA 网络安全要求,CE标志也同时声明符合这些要求

这两个日期均由目前公布的法规文本确定。关于这些规则在实践中如何运作的指南仍在制定中,因此在最终确定计划之前,请查阅《欧盟官方公报》和欧盟委员会指南中的最新情况。

自2026年9月11日起适用的报告义务

报告义务自2026年9月11日起已经适用。制造商必须报告两类事件:

  • 其产品中被积极利用的漏洞;
  • 影响其产品安全的严重事件。

报告通过欧盟网络安全局 ENISA 管理的单一报告平台提交。报告期限很短,首先须在 24 小时内发出早期预警。

由于这项义务针对的是您在欧盟市场上的产品,它可能适用于您已经在销售的型号,而不仅仅是新设计。期限如此之短,事件发生时根本没有时间再去摸索流程。您需要事先建立内部程序:

  1. 指定一名漏洞处理负责人,并指定一名代理人。
  2. 明确信息如何传达给该负责人:客户、服务技术人员、您的欧盟合作方、安全研究人员或您自己的监测。
  3. 确定由谁评估漏洞是否正在被积极利用,以及评估的速度。
  4. 准备通过单一报告平台发出早期预警和后续报告的步骤。
  5. 为每个案例保存记录:产品、版本、调查结果、决定和日期。

这项义务与您的其他售后义务并存。根据欧盟产品法规,您本来就必须调查投诉、采取纠正措施,并在产品存在风险时通知主管部门。CRA 为安全事件增加了一个专门的报告渠道。《通用产品安全法规》下的消费品事故则通过另一个门户 Safety Business Gateway 报告,请不要将二者混淆。

自2027年12月11日起适用的主要义务

主要义务自2027年12月11日起适用。与其他欧盟产品法规一样,CRA 按投放市场的每一件产品适用。2027年12月10日投放市场的产品不必满足 CRA 的主要要求,而一天后投放市场的相同产品则必须满足。

自该日起,含数字元素产品上的CE标志也同时声明符合 CRA 网络安全要求。这项承诺涵盖产品的整个生命周期,包括安全更新。在实践中,您将需要:

  • 从一开始就考虑安全性的设计流程;
  • 在销售后持续运作的漏洞处理流程;
  • 向已投入使用的产品提供安全更新的途径;
  • 证明如何满足各项要求的技术文件;
  • 针对自该日起投放市场的产品更新的欧盟符合性声明。

CRA 还要求在产品信息中提供电子联系方式,例如网站或电子邮箱地址,与您的邮寄地址并列。请尽早在标签或铭牌上预留位置。

当协调标准缺失或不够充分时,CRA 允许欧盟委员会通过共同规范。与协调标准一样,共同规范也可以产生符合性推定。随着日期临近,请核查您的产品有哪些协调标准和共同规范,因为情况正在变化。

CRA 与CE认证及其他欧盟法规的关系

CRA 并不取代适用于您产品的其他产品法规,而是在其基础上叠加适用。

机械。CRA 与机械法规同时适用。机械法规,即法规 (EU) 2023/1230,适用于自2027年1月20日起投放市场的机械。它将防止控制系统遭到破坏作为一项安全问题提出要求,而 CRA 要求的是网络安全本身。联网机械必须同时满足这两方面的要求。我们的机械法规 2023/1230 的变化指南介绍了机械方面的内容。

无线电设备。自2025年8月1日起,无线电设备指令下的授权法规 (EU) 2022/30 要求许多联网无线电产品保护网络、保护个人数据并防范欺诈。预计在 CRA 全面适用后,RED 网络安全要求将让位于 CRA,而授权法规 (EU) 2022/30 目前定于自2027年12月11日起废止。请核查最新情况。在此之前,RED 规则继续适用。请参阅我们的RED 网络安全与 EN 18031指南。

假设有一台内置 Wi-Fi、销售给专业用户的机械。同一型号将经历三种监管制度。现在投放市场的产品适用机械指令(指令 2006/42/EC)以及 RED 及其网络安全授权法规。自2027年1月20日起投放市场的产品改为适用机械法规。自2027年12月11日起投放市场的产品还必须满足 CRA。起决定作用的是每一件产品的投放日期。

现在应准备什么

2027年12月看起来似乎还很遥远,但工业产品的设计周期很长。您今天设计的产品届时可能仍在生产。一份实用的计划:

  • 列出您的含数字元素产品。包括具有任何网络或设备连接的产品,以及您投放市场的软件。
  • 现在就建立报告程序。报告义务已经适用。
  • 将每个产品与各日期对应。记录哪些产品将在2027年1月20日和2027年12月11日之前或之后投放市场。
  • 审查您的设计和更新流程。检查您如何处理漏洞,以及如何向已投入使用的产品提供安全更新。
  • 向您的欧盟合作方说明情况。约定投诉、主管部门的要求和安全报告如何传达给您,以及您的答复时效。
  • 规划技术文件和符合性声明的更新,确保在相关日期之后投放市场的每一件产品都满足新规则。

网络弹性法案课程深入讲解了各项要求。

要点

  • CRA,即法规 (EU) 2024/2847,涵盖连接到设备或网络的含数字元素产品。
  • 被积极利用的漏洞和严重事件的报告义务自2026年9月11日起已经适用,通过 ENISA 单一报告平台提交。
  • 报告首先须在 24 小时内发出早期预警,因此必须提前准备好程序。
  • 主要义务适用于自2027年12月11日起投放市场的产品,届时CE标志也将涵盖这些义务。
  • CRA 与机械法规同时适用,并预计将接替 RED 在网络安全方面的作用。

要了解 CRA 在整个CE体系中的位置,请从CE认证基础的免费第一模块开始。

循序渐进,掌握完整路径

《CE认证基础》带您从欧盟市场规则一路走到首批产品发货,配有模板和测验。第一模块免费。

常见问题

网络弹性法案何时适用?

分两个主要阶段。被积极利用的漏洞和严重事件的报告义务自2026年9月11日起已经适用。主要义务适用于自2027年12月11日起投放市场的含数字元素产品。由于相关指南仍在制定中,请查阅《欧盟官方公报》中的最新情况。

我已经在欧盟销售的产品也需要报告漏洞吗?

报告义务针对的是您在欧盟市场上的产品,因此可能适用于您已经在销售的型号。报告通过 ENISA 单一报告平台提交,首先须在 24 小时内发出早期预警。请准备好内部程序,以便能够满足这些期限。

对于联网机械,CRA 会取代机械法规吗?

不会。二者同时适用。机械法规将防止控制系统遭到破坏作为一项安全问题提出要求,而 CRA 要求的是网络安全本身:安全设计、漏洞处理和更新。

CRA 与 RED 网络安全要求有什么区别?

RED 网络安全要求来自授权法规 (EU) 2022/30,自2025年8月1日起适用于许多联网无线电产品。CRA 涵盖的含数字元素产品范围更广,并增加了贯穿产品生命周期的义务。RED 网络安全要求目前定于自2027年12月11日起让位于 CRA。

本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。

相关指南

CE认证要求:出口企业分步指南

面向欧盟以外制造商的CE认证要求分步讲解:适用的欧盟法规、协调标准、符合性评估、技术文件、欧盟符合性声明、标签以及售后合规。

抢先获取开课信息

加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。