欧盟《网络韧性法案》
Cyber Resilience Act (CRA)
欧盟(EU,欧洲联盟)是主权国家组成的经济与政治联盟,现有 27 个成员国。
欧盟总人口约 4.5 亿人,名义 GDP 为 18.8 万亿欧元(2025),人均购买力为 41600 欧元,是全球最大单一市场。商品、人员、服务、资本自由流动,成员国之间取消关税和边境通关检查。欧盟内部统一产品标准 ,CE 标志、环保、劳工、数字法规(NIS2、CRA 等),符合标准即可在全部 27 国销售。对安全、环保、合规要求严苛。
面向复杂的欧盟合规环境,伊飒尔出海合规咨询公司和德国 UX Horizon GmbH 合作成立出海(欧盟)合规性咨询机构,专注中国企业出海欧盟的合规咨询服务。专家委员会拥有欧盟众多资深专家学者,涵盖 CRA、ESG、人工智能、劳资关系、企业并购、跨文化产品设计和用户测评、会计税收等领域,为中国企业和产品进驻欧盟市场提供全方位服务。
针对备受行业关注的欧盟合规议题,我们将推出系列解读文章。首篇《德国网络安全专家解读“欧盟网络韧性法案”》将共分八个部分,深度解读法案核心内容及其合规应对方案。该系列文章特邀欧盟网络与信息安全领域专家 Antonius Sommer 先生、Markus Lechtermann 先生执笔。

Antonius Sommer
ISARGCC 专家委员会主席
曾任 TÜViT(TÜV北德集团子公司)总经理,担任德国信息技术安全认证体系行业委员会主席七年之久,主导构建了“数据保护认证体系”和“欧洲隐私认证标识”(EuroPriSe)法案,用于数据隐私合规性检查以及信息产品的检测和认证。参与了德国“信息技术安全评估标准”和“通用标准的安全实验室认证体系”的工作;并参与欧盟网络安全局(ENISA)产品网络安全认证体系的制定。

Markus Lechtermann
ISARGCC 专家委员会委员
德国电气工程师协会充电设施网络安全工作组主席。曾任德国巴伐利亚 CSA 集团战略总监,通晓《欧盟人工智能法案》、数据保护与合规、人工智能风险评估、透明度管控、溯源管理、文档管控流程等;熟悉数据治理、全链路溯源、文档标准化、人工智能合规性的落地实施等。有《网络韧性法案》合规性辅导经验,尤其在联网硬件、嵌入式软件、物联网、工业设备及电动汽车充电设备制造等领域。
欧盟《网络韧性法案》(Cyber Resilience Act, CRA)将于2027年12月11日全面实施。届时,所有投放至欧盟市场,搭载数字元素的产品,若未按照法案要求完成新版 CE 标志,将面临产品禁止上市销售以及高额罚款的风险。
实际上,进口商与经销商极有可能提前数月,就向生产企业要求张贴符合网络安全要求的 CE 标志。同时,企业按照法规要求重构研发流程,本身也需要两至三个月的时间。值得注意的是,法案中关于软件漏洞的上报制度,自2026年9月起便正式生效。
整体合规整改窗口期十分短暂。随着时间的推移,企业的风险会越来越大。

《(欧盟)2024/2847号条例 》首页
EUR-Lex / European Union, 2024 (Regulation (EU) 2024/2847)
Part 1
欧盟《网络韧性法案》出台动机和要解决的问题
法案的出台动机
法案为何在这个时候出台?有人把之解读为中欧贸易关系的新摩擦。比起简单的关税贸易战,法规确实可以成为贸易自由化的一个壁垒。那么,该法案制定的真实动机是什么?希望解决什么问题?欧盟委员会在该法案的第一部分进行了详细回答。
首先,补齐了横向监管(Horizontal Union Regulatory)的缺失。此前欧盟在医疗设备、车辆、航空、海事、无线电设备等垂直行业领域制定过法规,比如医疗设备(MDR/IVDR)、汽车(Reg. 2019/2144 + UN R155/R156)。但是,对于分布在各行业领域,具有普遍性的“含数字元素产品”(Products with Digital Elements),则缺乏统一的管控规则。
其次,解决欧盟国家立法碎片化以及规则不统一给企业带来的负担。欧盟统一大市场有 27 个成员国,目前各自都有举措来解决网络安全方面的问题和风险。这就出现了统一市场内部立法的碎片化,致使产品制造商对于不同国家法律适用性的困惑,给企业和用户增添了不必要的负担。同时,欧盟各国标准不一致,必然影响商品的自由流通。网络安全问题的跨境属性,必须由欧盟层面制定统一规则。
再次,需要与欧盟整体数字安全战略保持对齐。欧盟以《欧盟数字 10 年网络安全战略》作为总纲领,串联多层制度工具落地:落实欧盟理事会关于“联网设备网络安全”的理事会结论,补齐物联网终端安全治理缺失;执行 NIS2 指令,扩大关键行业网络安全合规覆盖范围,统一风险管控、事件上报与跨境处置规则;强化欧盟网络安全局 ENISA 的机构职能、技术储备与协调能力,为成员国提供技术支撑、威胁预警与标准输出;同时吸纳《欧洲未来大会》民众关于数字安全、隐私保护的诉求,将社会和公众的安全需求转化为监管政策。在完成这个战略-立法-机构-民意闭环之后,意欲谋求在全球网络安全规则领域占据领导地位(Leading International Role)。并通过多边机制或双边合作,把这种成熟的网络安全治理范式在联合国、G7 等国际平台向外输出。所以,中国企业要重视欧盟的意图,及早进行 CRA 合规性治理,在全球市场占得先机。
最后,政治正确。美国、英国、加拿大、澳大利亚、新西兰、日本、印度等国家都在制定 IoT 产品网络安全强制法规,欧盟如不跟进,则合规性领域话语权尽失。
法案要解决的问题
CRA 用一句话概括:法案旨在确保具备数字元件的产品及其集成的远程数据处理解决方案具有高水平的网络安全。细化之,落实到真实存在的五个问题。
1. 任何联网产品都可能成为攻击入口。一个智能灯泡,一把智能门锁,一个联网玩具都可能被利用作为入侵点。所以,所有含数字元素的产品应全部纳入监管 ,无论哪个行业 ,必须从设计开发阶段就要满足网络安全的基本要求。
2. 整个供应链的安全。产品部件,包括第三方软件、开源组件等,一旦有漏洞就会被“链式利用”。这就要求制造商对全部集成组件做尽职调查,并把漏洞处理义务延伸到整体产品。
3. 目前产品投放市场后,维护缺失、软件漏洞长期不修。很多“出厂即裸奔”,没有更新。欧盟当地也找不到授权联系人。给用户带来极大的麻烦。所以法案强制要求,制造商负有产品全生命周期的安全义务:默认设置安全、 安全更新机制、漏洞披露政策、SBOM 、产品生命周期内的技术支持。
4. 用户安全保护。用户,尤其是未成年群体,一直存在被网络漏洞伤害的可能性。智能门锁、 婴儿监控、 可穿戴电子产品,儿童玩具等,一旦出现网络安全问题,都会造成严重后果。所以对这类产品的安全性评估更为严格,要求第三方实验室介入,出具网络安全报告后方可进入市场。
5. 网络基础设施,比如智能电表网关、 安全盒、智能卡等,没有统一安全标准。一旦被攻陷,整个系统就会崩溃。所以这些产品被列入安全级别最高的“关键类产品”,强制要求进行“欧洲网络安全认证”(基于 Reg. 2019/881/EUCC)
感谢阅读!
请持续关注
德国网络安全专家解读“欧盟网络韧性法案”(二)
Part 2 “你的产品属于哪个类别?”