
很多企业第一次了解 CRA《网络弹性法案》,通常是因为欧盟客户、进口商、代理商或上游客户提出了网络安全合规要求。
但在实际项目中,企业很快会发现一个问题:
客户不只问 CRA。他们还可能同时提到:
CE 标志;NIS2 指令;RED 无线电设备指令;GDPR 数据保护;AI Act 人工智能法案;Cybersecurity Act / EUCC;Machinery Regulation 机械法规;IEC 62443、EN 18031、ETSI EN 303 645 等标准。
这时候企业最容易困惑:
CRA和这些法规是什么关系?做了CE是不是就等于满足CRA?做了GDPR是不是就不用管CRA?设备已经做RED,还需要看CRA吗?产品涉及AI,还要同时看AI Act吗?
这篇文章就从企业合规实务角度,讲清 CRA 与其他欧盟法规之间的关系。
CRA,全称 Cyber Resilience Act,中文通常称为欧盟《网络弹性法案》。
它的核心对象是 带有数字元素的产品,也就是包含软件、硬件数字组件、固件、联网能力、数据处理能力或远程通信能力,并投放欧盟市场的产品。
欧盟委员会介绍,CRA 要求带有数字组件的设备和软件在设计、更新和维护中防范网络威胁,并通过 CE 标志表明产品符合要求;CRA 已于 2024 年 12 月 10 日生效,主要义务从 2027 年 12 月 11 日适用,漏洞报告义务从 2026 年 9 月 11 日适用。
简单理解:
CRA解决的是产品网络安全合规问题,重点在产品本身。
它关注:
产品安全设计;默认安全配置;漏洞管理;安全更新;技术文档;符合性评估;欧盟符合性声明;CE 标志;上市后漏洞和事件报告。
所以,CRA是一个面向产品的横向网络安全法规,会覆盖大量硬件和软件产品。

很多企业问:“我们的产品已经做 CE 了,还需要 CRA 吗?”
这里要先理解一个关键点:
CE 是欧盟市场准入标志,CRA 是可能支撑 CE 符合性的一项法规要求。
CE 标志本身不是某一个单独认证,而是产品满足相关欧盟协调法规要求后的合规标识。对带有数字元素的产品来说,如果产品落入 CRA 适用范围,网络安全要求就会成为 CE 合规中需要考虑的一部分。
欧盟委员会 CRA 页面明确提到,CRA 将通过 CE 标志表明产品符合要求。
NIS2 是欧盟网络与信息系统安全指令,主要面向关键行业和重要实体的网络安全管理。
欧盟委员会介绍,NIS2 在欧盟 18 个关键行业建立统一网络安全法律框架,并要求成员国制定网络安全战略、加强跨境协作和执法。
CRA 和 NIS2 的关系可以这样理解:
CRA更偏产品合规。它要求进入欧盟市场的带有数字元素产品具备网络安全能力。
NIS2更偏组织安全。它要求关键行业和重要实体建立网络安全风险管理、事件报告和治理机制。
RED 是欧盟无线电设备指令,适用于无线电设备进入欧盟市场。
对于带无线通信能力的产品,例如 IoT 设备、智能终端、工业无线模块、通信设备等,企业通常已经熟悉 RED、EMC、安全、无线频谱等要求。
但随着欧盟对无线设备网络安全要求的加强,很多无线设备企业会同时遇到 RED 网络安全要求与 CRA 要求。
对企业来说,很多联网无线产品需要综合判断无线合规、网络安全合规和 CE 技术文档之间的关系。
GDPR 是欧盟通用数据保护条例,关注个人数据保护和隐私权。
很多企业会问:“我们做了GDPR,是不是就满足CRA?”
答案要从关注对象区分。
GDPR关注个人数据处理。它重点看企业如何收集、使用、存储、传输、删除个人数据,以及是否有合法性基础、透明度、数据主体权利保护和数据安全措施。
CRA关注产品网络安全。它重点看产品是否具备安全设计、漏洞管理、安全更新和技术文档支撑。
二者有交叉,但不能互相替代。
比如一款智能设备会收集用户数据。GDPR 要求企业合法合规处理个人数据。CRA 要求产品本身具备足够网络安全能力,减少漏洞、未授权访问和安全风险。
对企业来说,如果产品同时处理个人数据并进入欧盟市场,通常需要同时考虑 GDPR 和 CRA。
AI Act 是欧盟人工智能法案,主要面向 AI 系统的风险分类、透明度、治理、数据、模型、安全和合规要求。
如果企业产品中包含 AI 功能,就需要判断:
产品是否属于 AI Act 适用范围;是否属于高风险 AI 系统;AI 模型或系统是否涉及网络安全要求;产品是否同时属于 CRA 下的带有数字元素产品;技术文档是否需要同时满足 AI Act 和 CRA;网络安全测试是否覆盖 AI 相关风险。
AI Act 与 CRA 的关系可以简单理解为:AI Act关注AI系统的风险治理。CRA关注产品网络安全和漏洞管理。
对于带 AI 功能的硬件设备、工业系统、智能终端、软件平台来说,企业不能只看 AI 功能合规,也要看产品整体网络安全合规。
Cybersecurity Act 是欧盟网络安全法案,强化了 ENISA 的角色,并建立欧盟网络安全认证框架。
EUCC 是欧盟基于 Common Criteria 的网络安全认证方案,面向 ICT 产品安全认证。
CRA 与 EUCC 的关系可以从“要求”和“认证工具”角度理解:
CRA提出产品网络安全合规要求。EUCC等认证方案可能成为证明产品网络安全能力的重要工具之一。
对于一些高安全要求产品,尤其是 ICT 产品、安全产品、芯片、基础软件、工业控制相关产品,企业可能需要同时考虑 CRA 合规和 EUCC 认证路径。
CRA 下部分更高风险产品,也可能涉及欧盟网络安全认证体系的衔接。企业如果已经在规划 EUCC、国际 CC 或国内 CC/EAL 认证,可以提前考虑材料体系、产品边界、测试证据和技术文档的复用。
欧盟机械法规关注机械产品安全,特别是机械设备对人员、健康和安全的风险控制。
随着机械设备智能化、联网化,很多设备既有机械安全风险,也有网络安全风险。
例如:
工业机器人;自动化生产设备;智能控制设备;远程维护机械;带软件控制的安全部件;联网工控设备。
这些产品可能同时涉及机械安全和 CRA 网络安全。
九、理解CRA,关键是看清它在欧盟合规体系中的位置
CRA《网络弹性法案》不是孤立存在的法规。它与 CE、NIS2、RED、GDPR、AI Act、Cybersecurity Act / EUCC、Machinery Regulation 等法规共同构成欧盟数字产品和智能产品的合规环境。
对企业来说,真正重要的是根据产品类型、目标市场、客户要求和供应链角色,判断需要同时满足哪些法规要求。
浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、IEC 62443、EUCC等合规认证实施服务为软硬件企业提供专业支持,可协助企业完成安全合规全流程工作。
如需了解更多 CRA《网络弹性法案》及欧盟产品网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。