跳到正文
EU Rules Finder
简体中文 (语言)

《网络韧性法案》:是否适用于您的产品?

《网络韧性法案》为在欧盟销售的硬件和软件产品设定网络安全要求。其报告义务自 2026 年 9 月 11 日起适用,其余自 2027 年 12 月 11 日起适用。

已于 2026年10月7日 与来源核对

您的产品属于 CRA 哪一类?

请选择与产品本身主要功能相符的类别,而不是其某个组件的类别。

选择一个类别,查看其所属等级以及可用的合格评定程序。

第 (EU) 2024/2847 号条例附件三、附件四及第 7、8、32 条;技术描述见第 (EU) 2025/2392 号实施条例。核对日期:2026 年 10 月 7 日。

技术文件与公告机构准备情况

勾选您已具备的内容,即可看到缺项及对应附件。所有程序都需要技术文件;公告机构还会要求以下申请材料。

您将采用哪种合格评定程序?
技术文件(附件 VII)
向公告机构提交的申请(附件 VIII)

已完成 0 / 13

仍缺少:

  • 总体说明:预期用途、影响合规的软件版本、硬件产品的照片或图示,以及附件 II 规定的用户信息 (Annex VII(1))
  • 设计与开发信息,适用时包括图纸和系统架构说明 (Annex VII(2)(a))
  • 漏洞处理:软件物料清单、协调漏洞披露政策、漏洞报告联系地址,以及安全分发更新的方式 (Annex VII(2)(b))
  • 生产与监控流程及其验证 (Annex VII(2)(c))
  • 网络安全风险评估(第 13 条),说明附件 I 第一部分每项基本要求如何适用 (Annex VII(3))
  • 用于确定支持期的信息(第 13 条第 8 款) (Annex VII(4))
  • 全部或部分适用的协调标准、共同规范或认证方案,或改用的解决方案 (Annex VII(5))
  • 验证产品及漏洞处理流程符合性的测试报告 (Annex VII(6))
  • 欧盟符合性声明副本 (Annex VII(7))
  • 制造商的名称和地址,如适用还包括授权代表的名称和地址 (Annex VIII, Part II, 3.1)
  • 书面声明同一申请未向其他公告机构提交 (Annex VIII, Part II, 3.2)
  • 证明设计和漏洞处理方案充分性的支持证据,必要时包括测试结果 (Annex VIII, Part II, 3.4)
  • 供公告机构检验的产品一个或多个关键部件的样品 (Annex VIII, Part II, 2)

依据第 (EU) 2024/2847 号条例附件 VII 和附件 VIII 整理。相关义务自 2027 年 12 月 11 日起适用;公告机构可自 2026 年 6 月 11 日起指定(第 71 条第 2 款)。公告机构可能要求更多材料。

哪些产品

带数字元素的产品:硬件和软件产品(包括其远程数据处理方案),其预期或合理可预见的用途包括与设备或网络的数据连接。智能家居设备、路由器、应用程序、联网玩具和许多工业组件都是典型例子。

排除哪些产品

已有行业网络安全规则的产品:医疗器械和体外诊断器械、机动车、民用航空和船舶设备。仅为国家安全或国防开发的产品,以及非商业活动中提供的自由开源软件,也不在范围内。

日期

日期适用内容
2026 年 6 月 11 日关于合格评定机构的规则。
2026 年 9 月 11 日制造商报告被积极利用的漏洞和严重事件:24 小时内发出早期预警,72 小时内提交通报,之后提交最终报告。
2027 年 12 月 11 日其余全部要求:安全设计、漏洞处理、合格评定、CE 标志、技术文件。

报告义务详解:期限、单一报告平台以及向哪个 CSIRT 报告。参见 CRA 报告义务。

对制造商的要求

  • 在设计和生产中满足基本网络安全要求;
  • 在支持期内处理漏洞,一般至少五年;
  • 合格评定:大多数产品可自我评估;重要和关键产品需采用协调标准或由第三方机构评定;
  • 技术文件、欧盟符合性声明和 CE 标志。

联网消费品通常也受 GPSR 管辖。请用 GPSR 检查确认。