欧盟客户要求做CRA《网络弹性法案》合规,企业应该看什么?

2026-05-28 18:00
12

文章配图-1

多企业第一次了解 CRA《网络弹性法案》,通常不是因为主动研究欧盟法规,而是因为遇到了实际业务要求。

比如欧盟客户要求产品满足 CRA;海外代理商提醒产品进入欧盟市场需要补网络安全合规;上游客户在供应商审核中增加了 CRA 条款;企业准备做 CE 标志时,发现产品还涉及网络安全要求。

这时候,企业最关心的通常是:

我的产品受不受 CRA 影响?客户说的 CRA 合规到底要做什么?是否需要第三方机构?会不会影响 CE 标志和欧盟上市?现在准备还来不来得及?

一、先判断产品是否在CRA范围内

CRA 主要面向 带有数字元素的产品

简单理解,只要产品包含软件、固件、联网能力、远程通信、数据处理能力或数字接口,并且进入欧盟市场,就需要重点评估 CRA 适用性。

常见可能涉及的产品包括:

智能硬件、工业网关、路由器、物联网设备、嵌入式软件、工业控制设备、身份认证产品、安全软件、远程管理设备、车载或农机通信终端等。

判断时不要只看产品名称,要看产品功能、联网关系、欧盟市场用途和供应链角色。

二、再判断产品属于哪一类

CRA 合规路径和产品分类关系很大。

企业需要判断产品属于默认类、重要类,还是更高要求的关键类产品。不同类别会影响:

符合性评估路径;第三方机构是否参与;技术文档深度;测试要求;项目周期;客户审核材料。

比如同样是“网关”,普通联网设备、工业通信网关、安全网关、远程运维网关,对应的风险和合规要求可能不同。

所以,客户要求 CRA 合规时,第一步应先做产品分类判断,而不是直接开始测试。

三、客户说“CRA认证”,先问清楚要什么

实际沟通中,很多客户会直接说“需要 CRA 认证”。但企业要进一步确认客户真正需要的是哪类材料。

可能包括:

CRA 适用性判断;产品分类说明;网络安全差距分析;测试报告;技术文档;漏洞管理流程;SBOM 组件清单;安全更新机制说明;欧盟符合性声明;CE 标志相关资料。

不同客户要求不同,企业需要先拆解客户原文要求,再决定是做差距分析、文档准备、测试评估,还是完整符合性评估支持。

四、CRA不只是测试,更关注全生命周期安全

很多企业会先问:“CRA要测哪些项目?”

测试只是其中一部分。CRA 更关注产品从设计、开发、生产、上市到漏洞处理和安全更新的全生命周期网络安全。

企业通常需要关注:

产品安全设计;漏洞接收、评估、修复和披露流程;安全更新机制;技术文档;测试验证;SBOM 或组件清单;欧盟符合性声明;上市后的持续安全维护。

所以,CRA 合规不是测完就结束,而是要建立一套能够支撑产品进入欧盟市场的网络安全合规体系。

五、企业现在应该先准备什么?

如果已经收到客户 CRA 要求,建议先做这几件事:

第一,解读客户要求。确认客户要的是说明材料、测试报告、技术文档,还是完整合规评估。

第二,判断产品适用性。确认产品是否属于 CRA 下的带有数字元素产品。

第三,完成产品分类。判断默认类、重要类或关键类路径。

第四,做差距分析。围绕安全功能、漏洞管理、技术文档、SBOM、安全更新等内容找差距。

第五,制定整改和材料计划。明确哪些内容需要补文档,哪些需要建流程,哪些需要产品整改。

结语:客户要求CRA合规,先判断范围和路径

对于出口欧盟或服务欧盟客户的企业来说,CRA《网络弹性法案》已经开始影响客户审核、供应链准入和产品上市规划。

企业遇到 CRA 要求时,最重要的不是马上测试,而是先确认:

产品是否适用 CRA;产品属于哪一类;客户到底要哪些材料;是否需要第三方机构;技术文档和漏洞管理是否具备基础;是否会影响 CE 标志和欧盟市场投放。

浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、产品分类判断、网络安全差距分析、技术文档准备、漏洞管理流程建设、IEC 62443、EUCC及国际CC认证实施服务 为软硬件企业提供专业支持,协助企业完成从客户要求解读到合规路径落地的全流程工作。

如需了解更多 CRA《网络弹性法案》及欧盟产品网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。


联系我们
咨询热线 400-675-8118
预约免费会议
一对一专属客服
扫码获取认证资料