CRA《网络弹性法案》和其他欧盟法规是什么关系?

2026-05-29 15:00
5

文章配图-1

很多企业第一次了解 CRA《网络弹性法案》,通常是因为欧盟客户、进口商、代理商或上游客户提出了网络安全合规要求。

但在实际项目中,企业很快会发现一个问题:

客户不只问 CRA。他们还可能同时提到:

CE 标志;NIS2 指令;RED 无线电设备指令;GDPR 数据保护;AI Act 人工智能法案;Cybersecurity Act / EUCC;Machinery Regulation 机械法规;IEC 62443、EN 18031、ETSI EN 303 645 等标准。

这时候企业最容易困惑:

CRA和这些法规是什么关系?做了CE是不是就等于满足CRA?做了GDPR是不是就不用管CRA?设备已经做RED,还需要看CRA吗?产品涉及AI,还要同时看AI Act吗?

这篇文章就从企业合规实务角度,讲清 CRA 与其他欧盟法规之间的关系。

一、先明确:CRA主要管“带有数字元素产品”的网络安全

CRA,全称 Cyber Resilience Act,中文通常称为欧盟《网络弹性法案》。

它的核心对象是 带有数字元素的产品,也就是包含软件、硬件数字组件、固件、联网能力、数据处理能力或远程通信能力,并投放欧盟市场的产品。

欧盟委员会介绍,CRA 要求带有数字组件的设备和软件在设计、更新和维护中防范网络威胁,并通过 CE 标志表明产品符合要求;CRA 已于 2024 年 12 月 10 日生效,主要义务从 2027 年 12 月 11 日适用,漏洞报告义务从 2026 年 9 月 11 日适用。

简单理解:

CRA解决的是产品网络安全合规问题,重点在产品本身。

它关注:

产品安全设计;默认安全配置;漏洞管理;安全更新;技术文档;符合性评估;欧盟符合性声明;CE 标志;上市后漏洞和事件报告。

所以,CRA是一个面向产品的横向网络安全法规,会覆盖大量硬件和软件产品。

文章配图-1

二、CRA与CE标志:CRA会进入CE合规体系

很多企业问:“我们的产品已经做 CE 了,还需要 CRA 吗?”

这里要先理解一个关键点:

CE 是欧盟市场准入标志,CRA 是可能支撑 CE 符合性的一项法规要求。

CE 标志本身不是某一个单独认证,而是产品满足相关欧盟协调法规要求后的合规标识。对带有数字元素的产品来说,如果产品落入 CRA 适用范围,网络安全要求就会成为 CE 合规中需要考虑的一部分。

欧盟委员会 CRA 页面明确提到,CRA 将通过 CE 标志表明产品符合要求。

三、CRA与NIS2:一个管产品,一个管组织和关键行业安全

NIS2 是欧盟网络与信息系统安全指令,主要面向关键行业和重要实体的网络安全管理。

欧盟委员会介绍,NIS2 在欧盟 18 个关键行业建立统一网络安全法律框架,并要求成员国制定网络安全战略、加强跨境协作和执法。

CRA 和 NIS2 的关系可以这样理解:

CRA更偏产品合规。它要求进入欧盟市场的带有数字元素产品具备网络安全能力。

NIS2更偏组织安全。它要求关键行业和重要实体建立网络安全风险管理、事件报告和治理机制。

四、CRA与RED:无线设备要关注网络安全要求衔接

RED 是欧盟无线电设备指令,适用于无线电设备进入欧盟市场。

对于带无线通信能力的产品,例如 IoT 设备、智能终端、工业无线模块、通信设备等,企业通常已经熟悉 RED、EMC、安全、无线频谱等要求。

但随着欧盟对无线设备网络安全要求的加强,很多无线设备企业会同时遇到 RED 网络安全要求与 CRA 要求。

对企业来说,很多联网无线产品需要综合判断无线合规、网络安全合规和 CE 技术文档之间的关系。

五、CRA与GDPR:一个关注产品安全,一个关注个人数据保护

GDPR 是欧盟通用数据保护条例,关注个人数据保护和隐私权。

很多企业会问:“我们做了GDPR,是不是就满足CRA?”

答案要从关注对象区分。

GDPR关注个人数据处理。它重点看企业如何收集、使用、存储、传输、删除个人数据,以及是否有合法性基础、透明度、数据主体权利保护和数据安全措施。

CRA关注产品网络安全。它重点看产品是否具备安全设计、漏洞管理、安全更新和技术文档支撑。

二者有交叉,但不能互相替代。

比如一款智能设备会收集用户数据。GDPR 要求企业合法合规处理个人数据。CRA 要求产品本身具备足够网络安全能力,减少漏洞、未授权访问和安全风险。

对企业来说,如果产品同时处理个人数据并进入欧盟市场,通常需要同时考虑 GDPR 和 CRA。

六、CRA与AI Act:AI产品要同时看AI合规和网络安全

AI Act 是欧盟人工智能法案,主要面向 AI 系统的风险分类、透明度、治理、数据、模型、安全和合规要求。

如果企业产品中包含 AI 功能,就需要判断:

产品是否属于 AI Act 适用范围;是否属于高风险 AI 系统;AI 模型或系统是否涉及网络安全要求;产品是否同时属于 CRA 下的带有数字元素产品;技术文档是否需要同时满足 AI Act 和 CRA;网络安全测试是否覆盖 AI 相关风险。

AI Act 与 CRA 的关系可以简单理解为:AI Act关注AI系统的风险治理。CRA关注产品网络安全和漏洞管理。

对于带 AI 功能的硬件设备、工业系统、智能终端、软件平台来说,企业不能只看 AI 功能合规,也要看产品整体网络安全合规。

七、CRA与Cybersecurity Act / EUCC:一个是产品网络安全要求,一个是认证框架

Cybersecurity Act 是欧盟网络安全法案,强化了 ENISA 的角色,并建立欧盟网络安全认证框架。

EUCC 是欧盟基于 Common Criteria 的网络安全认证方案,面向 ICT 产品安全认证。

CRA 与 EUCC 的关系可以从“要求”和“认证工具”角度理解:

CRA提出产品网络安全合规要求。EUCC等认证方案可能成为证明产品网络安全能力的重要工具之一。

对于一些高安全要求产品,尤其是 ICT 产品、安全产品、芯片、基础软件、工业控制相关产品,企业可能需要同时考虑 CRA 合规和 EUCC 认证路径。

CRA 下部分更高风险产品,也可能涉及欧盟网络安全认证体系的衔接。企业如果已经在规划 EUCC、国际 CC 或国内 CC/EAL 认证,可以提前考虑材料体系、产品边界、测试证据和技术文档的复用。

八、CRA与Machinery Regulation:智能机械设备要同时看安全和网络安全

欧盟机械法规关注机械产品安全,特别是机械设备对人员、健康和安全的风险控制。

随着机械设备智能化、联网化,很多设备既有机械安全风险,也有网络安全风险。

例如:

工业机器人;自动化生产设备;智能控制设备;远程维护机械;带软件控制的安全部件;联网工控设备。

这些产品可能同时涉及机械安全和 CRA 网络安全。

九、理解CRA,关键是看清它在欧盟合规体系中的位置

CRA《网络弹性法案》不是孤立存在的法规。它与 CE、NIS2、RED、GDPR、AI Act、Cybersecurity Act / EUCC、Machinery Regulation 等法规共同构成欧盟数字产品和智能产品的合规环境。

对企业来说,真正重要的是根据产品类型、目标市场、客户要求和供应链角色,判断需要同时满足哪些法规要求。

浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、IEC 62443、EUCC等合规认证实施服务为软硬件企业提供专业支持,可协助企业完成安全合规全流程工作。

如需了解更多 CRA《网络弹性法案》及欧盟产品网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。


联系我们
咨询热线 400-675-8118
预约免费会议
一对一专属客服
扫码获取认证资料