
很多企业在准备 CRA《网络弹性法案》合规时,最常问的问题是:
是不是要找第三方机构?CAB 和 NB 是什么?普通检测机构能不能做 CRA?欧盟客户说要 Notified Body,是什么意思?除了认证机构,还会涉及哪些角色?
这些问题看起来都和“机构”有关,实际关系到产品分类、符合性评估路径、CE 标志、技术文档、漏洞报告和欧盟市场准入。
企业要先理解一点:CRA合规不是只找一个机构出报告。它涉及制造商、授权代表、进口商、经销商、合格评定机构、公告机构、检测实验室、咨询机构、市场监管机构等多个角色。
CRA 面向进入欧盟市场的 带有数字元素的产品。欧盟官方说明中提到,CRA 通过 CE 标志表明产品符合要求,市场监管机构负责规则执行;CRA 已于 2024 年 12 月 10 日生效,主要义务从 2027 年 12 月 11 日适用,报告义务从 2026 年 9 月 11 日适用。
但企业需要注意:
不是所有 CRA 产品都必须由 NB 参与。
不同产品类别下,可能出现几种情况:
普通产品可以走内部控制路径;重要类产品可能涉及更严格的符合性评估;部分产品需要第三方机构参与;欧盟客户或进口商可能额外要求第三方测试报告;是否必须找 NB,需要结合产品分类、适用标准和符合性评估程序判断。
所以,企业遇到 CRA 要求时,第一步应该是:
先判断产品分类和符合性评估路径,再判断需要哪些机构参与。
在 CRA 中,制造商通常是最核心的责任主体。
简单理解,制造商负责把产品投放到欧盟市场,并承担产品网络安全合规的主要义务。
如果企业是中国厂商,产品以自有品牌进入欧盟市场,通常需要重点关注制造商义务。即使后续有咨询机构、检测机构或 NB 参与,制造商仍然需要对产品合规承担主体责任。
授权代表通常是制造商以书面授权指定的欧盟境内主体。
它可以根据授权范围,代表制造商履行部分合规事务,例如保存技术文档、配合欧盟监管机构、提供符合性声明等。
但企业需要注意:
授权代表不是制造商的“责任替代者”。它能代表制造商处理部分事务,但产品设计、漏洞管理、技术文档真实性、符合性评估基础,仍然离不开制造商自身。
对于没有欧盟实体的企业,如果产品进入欧盟市场,可能需要根据实际销售模式和法规要求评估是否需要授权代表。
进口商通常是将第三国制造的产品投放到欧盟市场的欧盟境内经营者。
如果中国制造商通过欧盟客户、代理商或渠道商销售产品,对方可能承担进口商角色。
进口商会关注:
制造商是否完成符合性评估;产品是否有 CE 标志;是否具备欧盟符合性声明;技术文档是否可提供;产品是否有必要的说明和安全信息;制造商是否具备漏洞处理和安全更新能力。
这也是为什么很多欧盟客户会提前要求中国供应商提供 CRA 合规材料。因为一旦产品进入欧盟市场,进口商也会承担相应合规风险。
经销商通常是在产品已经进入欧盟市场后,继续销售或分销产品的经营者。
经销商一般不会像制造商那样承担完整的产品设计和技术文档责任,但仍然需要关注产品是否具备合规标识和必要文件。
例如:
产品是否带有 CE 标志;是否附带必要说明;是否能提供合规声明;是否存在明显不符合 CRA 要求的情况;在发现风险时是否需要停止销售或配合监管。
对于企业来说,如果上游客户或渠道商在欧洲承担经销商角色,他们可能会要求制造商提前提供合规证明,降低自身供应链风险。
CAB,全称 Conformity Assessment Body,中文通常称为 合格评定机构。
它是开展合格评定活动的机构,可能涉及测试、检查、认证、审核等工作。
但企业要注意:
CAB 是一个广义概念。NB 是取得公告资格后的 CAB。
欧盟委员会关于 CRA 符合性评估的说明中提到,合格评定机构成为公告机构后,会发布在欧盟委员会 NANDO 网站上。
所以,普通 CAB、检测机构、认证机构,并不一定就是 CRA 下的 NB。客户如果明确要求 Notified Body,企业就需要核实机构是否具备对应公告资格。
NB,全称 Notified Body,中文通常称为 公告机构。
欧盟委员会对公告机构的说明是:公告机构是由欧盟国家指定,用于在特定产品投放市场前评估其符合性的组织。
在 CRA 场景下,NB 的作用主要出现在需要第三方符合性评估的路径中。
企业可以这样理解:
所有 NB 都是经过公告的 CAB。并非所有 CAB 都是 NB。
NB 是否需要参与,取决于产品分类和适用的符合性评估程序。例如,部分重要类产品或更高风险产品可能涉及第三方参与;CRA 技术分类会影响 Article 32 下的符合性评估路径,并影响产品上市前需要接受的监督程度。
检测实验室可以在 CRA 合规中发挥重要作用,比如开展网络安全测试、漏洞扫描、渗透测试、协议测试、组件分析、SBOM 检查等。
但企业要区分:
检测实验室可以提供测试数据和技术支撑;NB 可以在特定路径下开展法规意义上的第三方符合性评估;咨询机构可以协助路径判断和材料准备;制造商仍然需要完成自身合规责任。
有些情况下,测试报告可以作为技术文档的一部分;有些情况下,客户会要求 NB 参与,普通测试报告无法替代 NB 评定结果。
浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、产品分类判断、符合性评估路径规划、技术文档准备、漏洞管理流程建设、IEC 62443、EUCC及国际CC认证实施服务 为软硬件企业提供专业支持,可协助企业完成从客户要求解读、角色判断、机构路径规划、材料准备到符合性评估支持的全流程工作。
如需了解更多 CRA《网络弹性法案》、CAB/NB机构路径及欧盟产品网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。