北京时间 7 月 21 日 19:30 - 21:30,由德国 Inorex Group 联合北京伊飒尔界面设计有限公司共同推出的欧盟《网络弹性法案》(CRA)专项线上合规培训圆满结束。本次直播采用英文主讲 + 中文实时同传形式,超 100 位国内外制造企业合规、研发、市场负责人同步在线学习。德国认证专家 Markus Lechtermann 和资深网络安全顾问 Antonius Sommer 联合授课,围绕 CRA 实施节点、产品划分、全生命周期合规、供应链权责、处罚规则与企业落地实操展开完整拆解,为出口欧盟的硬件、IoT、联网设备厂商提供全套合规解决方案。
本次授课专家专业背景
Markus Lechtermann
拥有 25 年检测认证以及全球市场准入从业经验,现任德国 DKE 充电设施网络安全工作组主席,长期辅导国内物联网、嵌入式、充电桩企业完成 CRA 合规落地,精通 CRA、AI 法案、GDPR、CE 认证整套欧盟合规体系。
Antonius Sommer
前德国 TÜViT 总经理,全球早期网络安全实验室搭建核心人员,深度参与欧盟网络安全局 ENISA 认证体系制定,主导欧洲 EuroPriSe 隐私认证体系搭建。
直播核心干货完整梳理
一、两大强制时间节点,企业务必重点把控
CRA 法规(EU 2024/2847)于 2024 年 11 月 20 日发布,同年 12 月 10 日正式生效,设置三年过渡期,分阶段落地强制要求:
1. 2026 年 9 月 11 日:漏洞上报义务正式生效
从该日期起所有在售欧盟联网产品需执行统一漏洞上报机制,一旦确认存在可被利用高危漏洞,企业 24 小时内通过欧盟单一漏洞上报 SRP 平台向 ENISA 及各国 CSIRT 发布预警,72 小时提交漏洞分级与处置初步报告;确认可利用漏洞并完成补丁修复后 14 天内提交完整结案报告;若发生重大安全事件,自 24 小时预警上报之日起 30 天内提交完整事故复盘文件。
2. 2027 年 12 月 11 日:法案条款全面强制执行
自此所有投放欧盟的数字产品必须完整满足 CRA 全部硬性要求,完成对应合格评定、加贴 CE 标识、配齐全套合规技术文件,不达标产品禁止进入欧盟市场流通。
二、产品适用范围与四级风险划分标准
1. 哪些产品受 CRA 监管
法规管控所有搭载 CPU、内存、IO 接口,带有数字元件的软硬件产品,只要具备直接 / 间接有线、无线数据连接能力,均纳入管控。仅对接网关、不直连互联网的设备同样需要合规,典型品类包含家用路由器、智能摄像头、可穿戴健康设备、工业联网终端等。
以下品类明确豁免 CRA 管控:MDR/IVDR 医疗器械、纯整车车载专用设备、航空航海专用设备、纯替换备件、国家安全涉密设备;硬件若同时支持车载、家用、工业多场景独立使用,无法享受车载法规豁免,需单独完成 CRA 合规评估。
2. 四类产品风险等级及合规路径
第一类:默认类低风险产品
未列入法案附件三、附件四的联网设备,代表产品有智能插座、LED 照明控制器、联网厨电、蓝牙音箱、普通网络打印机。仅需企业执行模块 A 内部生产控制完成自我符合性声明,无需公告机构介入,但全套风险评估、技术文档、SBOM 文件仍不可缺失。
第二类:I 类重要产品
收录在法案附件三,包含路由器、交换机、VPN、密码管理器、智能门锁、安防摄像头、操作系统、SIEM 系统。理论上完整采用欧盟协调标准可自主声明,但截至 2026 年 7 月,暂无任何 CRA 协调标准正式刊登欧盟官方公报;通用横向安全标准预计 2026 年 8 月底发布,各品类垂直产品标准预计 2026 年 10 月底出台,正式公示前 I 类产品必须对接公告机构,采用 B+C 型式检验组合模块或 H 全质量保证模块完成第三方评估。
第三类:II 类重要产品
同样收录于附件三,涵盖虚拟化管理程序、容器运行时、防火墙、入侵防御系统、防篡改芯片 / 微控制器,强制第三方公告机构审核,仅可选择 B+C 或 H 评定模块,无法自主出具符合性声明。
第四类:关键类产品
收录于法案附件四,包含带安全加密硬件、智能电表网关、智能卡 / 安全元件。待欧盟专属强制认证方案落地后必须采用专项认证;方案正式实施前,可沿用 II 类产品 B+C、H 评定模块,也可选用 EUCC 成熟网络安全认证方案。
三、产品全生命周期硬性合规要求
1.坚持安全设计、出厂默认安全两大核心原则
安全设计要求在产品研发初期完成威胁建模与网络风险评估,架构阶段直接关闭闲置端口、调试接口,数据加密功能从初代硬件固件内置,禁止后期补丁补救。
默认安全要求设备出厂自带独立唯一密码,禁止通用工厂默认密钥,首次开机强制引导用户修改密码;自动安全更新功能出厂默认开启,仅支持用户主动选择关闭,闲置接口、后台调试通道出厂全部禁用。
2.SBOM 软件物料清单为强制新增文件
企业必须出具机器可读格式的软件物料清单,通用合规格式为 SPDX、CycloneDX,至少完整梳理全部顶层软件组件与对应依赖关系,作为技术文档核心组成部分。
3.文件留存与产品安全维护周期
全套技术档案、欧盟符合性声明文件,需在最后一批产品投放市场后留存至少 10 年;若产品官方安全维护周期超过 10 年,按更长周期执行。
产品安全支持周期最低为 5 年,若产品标注的预期使用年限超过 5 年,则以更长使用周期为准;即便产品设计寿命不足 5 年,厂商仍需提供至少 5 年安全维护。
四、全供应链各方法定责任
1.制造商(中国出海企业为第一责任主体)
全权承担产品研发风险评估、全套技术文档编制、CE 标识、漏洞上报、售后安全维护所有义务。非欧盟境内厂商必须提前指定欧盟授权代表;产品设计、漏洞上报、文档更新、固件修复等核心责任无法委托代理,出现合规处罚时追责主体仍为国内制造企业。授权代表仅负责对接欧盟市场监管问询、接收抽查通知。
2.进口商
产品进入欧盟市场前核验整套合规资料、CE 标识与符合性声明,确认合规后方可上架销售,产品本体必须标注进口商完整联系方式,明知不合规产品不得流通。
3.分销商
收货时核查产品 CE 标识与配套合规文件,全程履行尽职调查义务,禁止分销已知存在合规缺陷的数字产品。
五、分级处罚标准,违规代价极高
依据 CRA 法案第 64 条,罚款取 “固定金额、企业全球年营业额对应比例” 二者更高数值执行:
违反产品核心安全要求、拒不履行漏洞上报义务(含缺失 SBOM、未完成风险评估):最高 1500 万欧元或全球年营业额 2.5%;
其余一般合规瑕疵,例如 CE 标识缺失、合规声明遗漏、进口 / 分销商未尽核查义务:最高 1000 万欧元或全球年营业额 2%;
向欧盟监管机构提供虚假、误导性材料:最高 500 万欧元或全球年营业额 1%。
除高额罚款外,监管方可要求产品下架、全欧盟市场召回,跨成员国联合抽查结果会对外公示,对品牌海外口碑造成长期不可逆损伤。
六、企业落地高频踩坑预警
1.等待协调标准落地再启动合规:漏洞上报义务 2026 年 9 月直接生效,不受标准发布进度影响,拖延整改会直接违规;
2.临近 2027 年底集中办理认证:自 2026 年 6 月 11 日起欧盟公告机构认定规则已正式生效,但持证机构总量稀缺,后期会出现集中排期、审核延迟;
3.将 CRA 视作一次性认证:法案为全生命周期长效合规,产品上市后的漏洞监控、文档更新、补丁推送需要长期常态化执行;
4.未提前落实欧盟授权代表:无合规书面授权代表的境外厂商,产品直接禁止进入欧盟市场。
深度培训意愿调研
我们计划开设 CRA 深度实操专项培训,配备中欧双语专家全程授课,同步提供案例实操、一对一产品合规诊断、全套可复用文档模板、长期线上答疑服务。
现面向有相关需求企业开放参与意愿调研,扫描问卷二维码即可填写意向。

咨询通道
如果贵司有批量产品线合规诊断、企业内部定制培训、全流程合规落地辅导、欧盟授权代办、认证对接需求,可直接联系工作人员咨询详情。
联系人:袁雨馨
电话:133 7845 1905
结语
我们会持续同步欧盟 CRA 标准修订、公告机构资质最新动态,为国内出海电子、IoT 制造企业提供一站式网络安全合规落地服务。