出海欧盟,产品要过《网络弹性法》CRA认证,企业要准备什么

2026-06-01 16:40
4

文章配图-1

很多企业第一次接触 CRA《网络弹性法案》,大多是因为欧盟客户突然提出了要求。

比如:

欧盟客户要求产品满足 CRA;海外代理商要求提供 CRA 合规材料;上游客户在供应商审核中增加了网络安全条款;出口项目要求补充产品网络安全证明;企业准备做 CE 标志时,被提醒产品还涉及 CRA 要求。

一、CRA首先影响的是进入欧盟市场的数字产品

CRA,全称 Cyber Resilience Act,中文通常称为欧盟《网络弹性法案》。

它主要面向进入欧盟市场的 带有数字元素的产品。简单理解,只要产品包含软件、固件、联网能力、远程通信能力、数据处理能力或数字接口,就需要重点评估 CRA 是否适用。

欧盟委员会说明,CRA 已于 2024年12月10日生效,主要义务将从 2027年12月11日 开始适用,漏洞和严重事件报告义务从 2026年9月11日 开始适用;符合要求的产品将通过 CE 标志体现。

这意味着,CRA 不是单纯“多做一项测试”,它会影响产品进入欧盟市场时的技术文档、符合性评估、CE 标志和上市后漏洞管理。

二、客户说的“CRA认证”,可能对应不同材料

实际沟通中,很多客户会把 CRA 合规统称为“CRA认证”。

但企业要进一步拆解:客户到底要什么?

有些客户只是供应商审核,需要看到产品是否适用 CRA、属于哪一类、是否已有合规计划。有些客户要求进入欧盟市场,需要技术文档、符合性评估路径、欧盟符合性声明和 CE 相关材料。还有些客户担心供应链风险,会要求漏洞管理流程、SBOM 组件清单、安全更新机制和测试验证材料。

所以,企业遇到“CRA认证”要求时,先不要急着找机构出报告,而要先判断客户要的是哪一种:

CRA 适用性判断;产品分类说明;网络安全差距分析;测试验证材料;技术文档;SBOM 或组件清单;漏洞管理流程;安全更新机制说明;欧盟符合性声明;CE 标志相关资料;第三方机构参与的符合性评估结果。

这些材料背后的工作量差异很大。客户只要一份分类说明,和客户要求完整符合性评估支持,是完全不同的项目。

三、企业第一步要判断:产品是否属于CRA范围

CRA 的核心对象是“带有数字元素的产品”。

企业可以先看几个问题:

产品是否包含软件或固件?产品是否可以联网或远程通信?产品是否连接云平台、移动端应用或外部系统?产品是否处理、存储或传输数据?产品是否作为其他设备或系统的数字组件销售?产品是否进入或计划进入欧盟市场?

如果这些问题中有多项答案为“是”,就需要进一步评估 CRA 适用性。

常见可能涉及 CRA 的产品包括智能硬件、工业网关、路由器、物联网设备、嵌入式控制器、工业控制设备、远程运维设备、安全软件、身份认证产品、网络设备、车载或农机通信终端等。

产品是否适用 CRA,不能只看名称。关键要看产品功能、联网关系、欧盟市场用途和供应链角色。

四、第二步要判断:产品属于哪一类

CRA 合规路径和产品分类密切相关。

不同类别会影响:

是否可以走内部控制;是否需要第三方机构参与;技术文档需要做到什么深度;测试验证材料需要准备到什么程度;项目周期和整改工作量有多大;客户或进口商会重点审核哪些内容。

多数产品可能先按默认类考虑。如果产品具有更高网络安全风险,可能进入重要类产品。如果产品对关键系统影响更大,可能涉及更严格路径。

公开解读中也提到,CRA 采用分层监管框架,重要产品会触发更严格的符合性评估,关键产品可能涉及欧盟网络安全认证或第三方评估。(EU Digital Compliance Tracker (Snellman))

所以,企业不能一上来就问“要不要第三方认证”。更合理的顺序是:先判断产品是否适用 CRA,再判断产品类别,最后确定符合性评估路径。

五、CRA合规重点不只在上市前,还包括漏洞管理

很多企业会把 CRA 理解成“上市前把材料做完”。

但 CRA 还有一个很重要的特点:它关注产品全生命周期网络安全。

产品上市前,企业要考虑安全设计、默认安全配置、风险评估、测试验证、技术文档和符合性评估。产品上市后,企业还要处理漏洞接收、漏洞评估、漏洞修复、安全更新、用户通知和监管报告等工作。

欧盟委员会专门说明,从 2026年9月11日 起,制造商需要报告被积极利用的漏洞和影响产品安全的严重事件。(数字战略欧盟)

这意味着,企业不能只准备一份报告,还要建立能够持续运行的漏洞管理和安全更新机制。

对于没有成熟漏洞处理流程、SBOM 管理机制和安全更新策略的企业来说,CRA 合规需要提前规划。

六、企业现在最应该先做什么?

如果客户已经提出 CRA 要求,企业可以先做三件事。

第一,解读客户原文要求。确认客户要的是适用性说明、分类结论、差距分析、测试报告,还是完整符合性评估支持。

第二,完成产品适用性和分类判断。明确产品是否属于 CRA 范围,属于默认类、重要类还是更高要求类别。

第三,做一次网络安全差距分析。围绕产品安全设计、漏洞管理、SBOM、技术文档、安全更新、测试验证等内容,判断现有产品和材料距离客户要求还有多大差距。

这三件事做清楚之后,企业才能判断后续是补文档、做测试、建流程、改产品,还是需要第三方机构参与。

结语:CRA认证的关键,是先把客户要求拆清楚

客户说“要做 CRA认证”,企业不能只理解为找机构出一份证书。

更准确地说,CRA 合规通常涉及产品适用性判断、产品分类、符合性评估路径、技术文档、漏洞管理、安全更新、测试验证、欧盟符合性声明和 CE 标志等一系列工作。

对于出口欧盟或服务欧盟客户的企业来说,越早判断产品范围和合规路径,越容易控制整改成本和项目周期。

浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、产品分类判断、网络安全差距分析、技术文档准备、漏洞管理流程建设、IEC 62443、EUCC及国际CC认证实施服务 为软硬件企业提供专业支持,可协助企业完成客户要求解读、产品适用性判断、分类评估、整改方案制定到符合性评估支持的全流程工作。

如需了解更多 CRA《网络弹性法案》及欧盟产品网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。


联系我们
咨询热线 400-675-8118
预约免费会议
一对一专属客服
扫码获取认证资料