
摘要欧盟《网络弹性法案》CRA已进入强制实施倒计时。自2026年9月11日起所有包含“数字元素”并销往欧盟的产品无论其制造商位于何处都必须遵守其严苛的漏洞上报与安全合规要求。不合规将面临巨额罚款乃至退出欧洲市场的风险。本文旨在为相关企业厘清监管对象、核心合规步骤并指出当前普遍存在的准备不足助力您把握最后窗口期顺利拿到欧盟市场“入场券”。一、什么是CRACRACyber Resilience Act欧盟《网络弹性法案》-Regulation (EU) 2024/2847国内常叫网络韧性法案是欧盟强制法规只要产品销往欧盟不管公司在哪个国家都要遵守。因为原文档比较长我就不在此展示需要可以私信博主用简单一句话概括就是就是包含“数字元素”直接或间接连接网络国内企业需要进入欧盟市场的所有产品二、受谁监管显而易见-欧盟不合格就罚钱退出欧洲市场所以这个监管力度还是比较大的。三、该做什么 CRA 合规关键时间线与任务清单2024年01月2024年04月2024年07月2024年10月2025年01月2025年04月2025年07月2025年10月2026年01月2026年04月2026年07月2026年10月2027年01月2027年04月2027年07月2027年10月2028年01月2028年04月2028年07月2028年10月法规理解与差距分析产品分级与合规路径选型风险评估与安全设计SBOM编制与漏洞管理体系建设漏洞上报义务生效全条款强制生效上市后持续合规准备期 (2024-2026)强制漏洞上报期 (2026-09-11起)全面合规期 (2027-12-11起)持续合规期欧盟 CRA 网络弹性法案关键时间线 关键节点前必须完成的核心任务需要知道两个关键的时间节点1、2026 年 9 月 11 日。2、2027 年 12 月 11 日。两个节点内容如下2026 年 9 月 11 日强制漏洞上报义务生效企业必须搭建完整 PSIRT 漏洞响应体系出现被利用高危漏洞需24 小时内向 ENISA 提交预警72 小时提交完整漏洞详情无 SBOM 无法快速定位受影响组件、评估风险范围直接无法完成上报触发违规处罚。2027 年 12 月 11 日CRA 全条款全面强制生效所有含数字元素产品进入欧盟市场必须完成全套合规不合规产品禁止投放、在售产品可被监管召回违规处罚上限为1500 万欧元或企业全球年营收 2.5%取更高值。因此无论从义务角度还是强制实施角度一套完整 CRA 合规闭环共 需包含8 个核心阶段SBOM软件物料清单是贯穿全程的硬性技术文档缺少则全流程无法闭环Step1 产品分级与合规路径选型对照 EU2025/2392 附件判定产品类别明确是否需要第三方 NB 检测、是否要 EUCC 高等级认证同步梳理 RED、NIS2、GDPR 等并行法规边界。Step2 全生命周期风险评估依据 prEN 40000 标准开展 STRIDE 威胁建模、CVSS 风险打分输出完整风险评估报告梳理软硬件第三方依赖组件为 SBOM 编制铺垫基础。Step3 安全设计落地Annex I 13 项强制要求产品研发 SDL 必须落地 13 项法定安全基线核心要求包含产品上市不得存在可公开利用高危漏洞默认安全配置支持一键恢复出厂长期免费安全更新自动更新默认开启、支持一键退出最小攻击面、数据最小化、加密存储传输、安全日志审计、数据一键销毁等。Step4 漏洞管理体系 SBOM 编制CRA 核心强制项这是法案落地核心也是绝大多数企业的短板强制产出机器可读 SBOM需采用 SPDX/CycloneDX 标准格式完整记录所有直接 / 间接开源、第三方组件作为监管核查、漏洞快速影响评估的唯一依据技术文档需留存至少 10 年。搭建标准化 PSIRT 流程漏洞公开提交渠道、漏洞验证分级、差异化修复机制、安全更新发布规范建立 ENISA 标准化上报模板满足 2026 年 9 月起 24 小时预警上报硬性时限。Step5 全维度安全测试验证默认类产品可内部完成漏洞扫描、渗透测试重要 1/2 类产品需 NB 实验室第三方检测输出「安全要求 - 设计 - 测试 - 证据」四方追溯矩阵覆盖 Annex I 全部条款。Step6 全套合规技术文档包归档归档材料包含风险评估报告、SDL 设计证据、SBOM、测试报告、漏洞管理流程、EU 符合性声明 DoC、用户安全告知文档监管机构可随时调取核验。Step7 合格评定、贴 CE 标识上市按选定路径完成自我声明或第三方认证签署 EU DoC产品加贴 CE 标识设立欧盟授权代表配套发布漏洞反馈渠道、安全更新周期公示。Step8 上市后持续合规长期义务产品全支持周期内持续漏洞监测、推送安全更新产品架构重大变更需重新安全评估出现安全事件严格执行 24/72/30 天三段式上报业务停产需提前告知监管与终端用户。四、部分企业尚存不足1、没有可用的安全工具如软件成分分析工具-SCA大部分企业采用开源或者人工手搓的方式制作SBOM文档未采用机器可读标准化格式明确要求SPDX/CycloneDX 标准格式监管核查时无法自动化核验直接判定不合规。2、没有标准化标准化 PSIRT流程这是目前很多小微企业的通病大的头部公司基本上会有风险处置团队来应对判定漏洞和组件的处置方法但是一些百号人的公司之前没有这类的完整体系所以就算披露了风险没有团队去做整改。3、选错合规路径增加成本多产品线高风险产品仍选用 Module A 自我声明后期监管抽查需重新补第三方检测返工成本翻倍。4、技术文档留存不足产品退市后未保存 10 年全套合规材料监管追溯时无法提供证据面临高额罚款、产品召回。距离 2026 年漏洞上报强制节点迫在眉睫距离 2027 年全面合规截止日仅剩一年。对于计划深耕欧盟市场的软硬件厂商CRA 合规不再是可选项而是出海入场券。而 SBOM 作为整套法案的底层技术支撑企业必须提前完成组件梳理、标准化物料清单搭建、漏洞响应体系落地。如果有该方面的问题欢迎评论留言交流。关键术语与缩写对照表为方便读者查阅现将本文涉及的核心术语与缩写整理如下缩写/术语英文全称中文解释CRACyber Resilience Act (Regulation (EU) 2024/2847)欧盟《网络弹性法案》亦称网络韧性法案是针对含数字元素产品的强制性网络安全法规。SBOMSoftware Bill of Materials软件物料清单是一份机器可读的、包含软件所有组件及其依赖关系的正式记录是CRA合规的核心技术文档。PSIRTProduct Security Incident Response Team产品安全事件响应团队负责接收、验证、评估和响应产品安全漏洞的专门组织。CRA要求企业建立标准化的PSIRT流程。ENISAEuropean Union Agency for Cybersecurity欧盟网络安全局是欧盟层面的网络安全专门机构。CRA要求企业将高危漏洞在24小时内上报至ENISA。NBNotified Body公告机构是经欧盟成员国指定、依据欧盟法规对产品进行符合性评估的第三方机构。部分高风险产品需通过NB检测。EUCCEU Cybersecurity Certification Scheme欧盟网络安全认证计划是一套由ENISA管理的、针对ICT产品的网络安全认证框架。部分产品可能需要获得EUCC高等级认证。SDLSecurity Development Lifecycle安全开发生命周期是将安全活动集成到软件开发全过程的框架。CRA要求在产品研发中必须落地13项法定安全基线。DoCDeclaration of Conformity符合性声明是制造商声明其产品符合适用欧盟法规的正式文件。CRA合规后需签署EU DoC。REDRadio Equipment Directive无线电设备指令是欧盟针对无线电设备的法规。CRA合规时需同步梳理其边界。NIS2Network and Information Security Directive 2网络与信息安全指令2是欧盟关于关键实体网络安全的法规。CRA合规时需同步梳理其边界。GDPRGeneral Data Protection Regulation通用数据保护条例是欧盟关于数据保护和隐私的法规。CRA合规时需同步梳理其边界。CVSSCommon Vulnerability Scoring System通用漏洞评分系统用于评估和量化软件漏洞严重性的行业标准。CRA风险评估中用于风险打分。STRIDESpoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege一种威胁建模方法论用于系统性地识别安全威胁。CRA要求依据相关标准开展威胁建模。