科学验证 · 连接全球市场服务咨询 133-7842-0956 ↗
CST中科为检测CST TESTING

行业新闻 / INSIGHT

EU-CRA《网络弹性法案》涉及哪些产品?

内容摘要

欧盟《网络韧性法案》(Cyber Resilience Act,简称 CRA)的适用范围非常广泛,旨在为几乎所有带有数字元素的产品设定统一的网络安全标准。简单来说,只要产品能连接网络或设备,并包含软件或硬件组件,基本都在其监管范围内。核心适用范围CRA 适用于所有“具有直接或间接逻辑或物理数据连接到设备或网络的数字元素的产品”


欧盟《网络韧性法案》(Cyber Resilience Act,简称 CRA)的适用范围非常广泛,旨在为几乎所有带有数字元素的产品设定统一的网络安全标准。

简单来说,只要产品能连接网络或设备,并包含软件或硬件组件,基本都在其监管范围内。


核心适用范围

CRA 适用于所有“具有直接或间接逻辑或物理数据连接到设备或网络的数字元素的产品”

这主要包括以下几大类:


image.png



豁免(不适用)产品

虽然范围很广,但以下已经受到欧盟特定行业法规严格监管的领域被明确排除在 CRA 范围之外:

  • 汽车(受车辆型式认证框架监管)

  • 医疗设备(受医疗器械法规监管)

  • 航空器材(受航空安全法规监管)

  • 海洋设备

  • 纯粹的非商业开源软件(不用于商业销售的开源项目)

  • 出于国家安全或国防目的开发的商品


特别说明:SaaS(软件即服务)

对于 SaaS 产品,情况稍微复杂一些:

  • 通常豁免:纯云端的 SaaS 服务通常不在 CRA 管辖范围内。

  • 例外情况:如果 SaaS 是某个硬件产品功能的关键组成部分(例如控制智能锁的云端服务),或者属于“远程数据处理解决方案”且与硬件紧密结合,则可能被纳入监管。


对你的影响

如果你的产品属于上述“核心适用范围”,你需要特别注意以下义务,否则可能面临高达全球年营业额 2.5% 的罚款:

  • 安全设计:必须在设计阶段就嵌入安全机制(Security by Design)。

  • 生命周期支持:通常需要提供至少 5年 的免费安全更新。

  • 漏洞报告:发现严重漏洞或被攻击事件,必须在 24小时内 向欧盟相关机构报告。


2026年9月2027年12月线


本文为本站已有技术资料。认证要求需结合产品、目标市场及适用版本确认;如需项目评估,请联系工程师。

LET’S MOVE FORWARD

让下一步合规,更清晰。

告诉我们您的产品与目标市场,一起明确检测认证路径。

与工程师沟通 ↗