内容摘要
欧盟《网络韧性法案》(Cyber Resilience Act,简称 CRA)的适用范围非常广泛,旨在为几乎所有带有数字元素的产品设定统一的网络安全标准。简单来说,只要产品能连接网络或设备,并包含软件或硬件组件,基本都在其监管范围内。核心适用范围CRA 适用于所有“具有直接或间接逻辑或物理数据连接到设备或网络的数字元素的产品”
欧盟《网络韧性法案》(Cyber Resilience Act,简称 CRA)的适用范围非常广泛,旨在为几乎所有带有数字元素的产品设定统一的网络安全标准。
简单来说,只要产品能连接网络或设备,并包含软件或硬件组件,基本都在其监管范围内。
核心适用范围
CRA 适用于所有“具有直接或间接逻辑或物理数据连接到设备或网络的数字元素的产品”。
这主要包括以下几大类:

豁免(不适用)产品
虽然范围很广,但以下已经受到欧盟特定行业法规严格监管的领域被明确排除在 CRA 范围之外:
汽车(受车辆型式认证框架监管)
医疗设备(受医疗器械法规监管)
航空器材(受航空安全法规监管)
海洋设备
纯粹的非商业开源软件(不用于商业销售的开源项目)
出于国家安全或国防目的开发的商品
特别说明:SaaS(软件即服务)
对于 SaaS 产品,情况稍微复杂一些:
通常豁免:纯云端的 SaaS 服务通常不在 CRA 管辖范围内。
例外情况:如果 SaaS 是某个硬件产品功能的关键组成部分(例如控制智能锁的云端服务),或者属于“远程数据处理解决方案”且与硬件紧密结合,则可能被纳入监管。
对你的影响
如果你的产品属于上述“核心适用范围”,你需要特别注意以下义务,否则可能面临高达全球年营业额 2.5% 的罚款:
安全设计:必须在设计阶段就嵌入安全机制(Security by Design)。
生命周期支持:通常需要提供至少 5年 的免费安全更新。
漏洞报告:发现严重漏洞或被攻击事件,必须在 24小时内 向欧盟相关机构报告。
目前该法案正处于过渡期,2026年9月 将率先强制执行漏洞报告义务,2027年12月 将全面强制执行所有条款。建议你尽快核对自己产品线的分类,并着手准备技术文档和漏洞管理流程。


