
引言
2026年5月,Palo Alto Networks发布安全公告,披露了一个影响PAN-OS的严重漏洞,该漏洞可使未经身份认证的攻击者以root权限执行任意代码[1]。类似事件在过去主要被视为产品技术与应急响应问题;但自2026年9月11日起,在欧盟市场销售相关数字产品的制造商,还可能面临24小时预警、72小时通知等强制报告义务。这正是欧盟《网络韧性法案》(CRA)带来的监管转向:网络安全正在从企业内部的技术事项,转变为贯穿产品设计、上市、更新、维护和退出市场的法定义务。随着CRA按照“机构先行、报告启动、全面监管”的路径逐步适用,中国制造商应当如何把握不同时间节点,优先完成哪些合规准备?本文将结合CRA的监管逻辑与企业实务逐一分析。
一、CRA适用的时间节点
欧盟《网络韧性法案》(Cyber Resilience Act,以下简称“CRA”),即《欧盟第2024/2847号条例》,已经于2024年12月10日生效。其适用并非一次性启动,而是设置了三个递进节点:
时间 | 开始适用的规则 | 监管意义 |
2026年6月11日 | 第四章(第35—51条) | 建立合格评定机构的指定、通知和监管体系 |
2026年9月11日 | 第14条 | 启动“已被积极利用的漏洞”和“严重安全事件”强制报告 |
2027年12月11日 | CRA主要规定全面适用 | 产品安全要求、制造商义务、合格评定、CE标志、市场监管和处罚全面落地 |
因此,CRA的监管路径可以概括为:先建立第三方合格评定基础设施,再通过强制事件报告建立欧盟产品网络安全风险情报入口,最后将网络安全正式嵌入产品市场准入和全生命周期监管。
二、CRA并非传统的数据保护立法,而是一部网络安全产品准入法
CRA的规制对象不是一般意义上的企业数据处理活动,而是在欧盟市场提供的“带数字元素产品”(products with digital elements),包括:硬件产品;软件产品;单独投放市场的软件或硬件组件;与产品功能密不可分的远程数据处理解决方案。“远程数据处理解决方案”是指由制造商设计开发或者在制造商责任下开发,且缺少该解决方案将导致产品无法实现某项功能的远程数据处理服务[2]。因此,中国制造商不能仅把设备本体纳入范围,还需要同时审查配套云平台、移动应用、远程运维平台、固件升级系统和车联网平台等数字服务。
对于中国出口企业,常见的适用产品包括智能家电、工业控制设备、联网机械、机器人、物联网终端、网络设备、智能传感器、车联网终端、移动应用、设备管理软件和远程诊断平台等。CRA的核心不是要求企业“发生问题后处理”,而是要求制造商证明:
1.产品在设计、开发和生产阶段已经满足安全设计和默认安全要求;
2.制造商具备持续发现、评估、修复和披露漏洞的能力;
3.产品在预期使用期限内能够获得安全更新;
4.产品投放欧盟市场前已经完成合格评定、技术文档和CE标志程序。
这意味着,网络安全从企业内部管理事项转变为欧盟产品市场准入条件。
三、第一个节点:2026年6月11日
(一)第四章适用,不等于所有制造商已经完成CRA认证
CRA第四章自2026年6月11日起适用,主要调整:成员国通知主管机关;合格评定机构;公告机构(notified bodies);机构的指定、通知、监督、暂停和撤销;公告机构之间的协调与信息交换。成员国需要指定“通知主管机关”(notifying authorities),负责评估、指定并监督合格评定机构。合格评定机构只有符合CRA第39条要求,并由成员国通过NANDO系统通知欧盟委员会及其他成员国后,才能成为CRA项下的公告机构。
因此,2026年6月11日这个节点首先约束的是成员国监管体系和合格评定行业,而不是直接要求所有制造商立即取得CRA证书。但对中国制造商而言,这一节点具有明显的准备意义:欧盟开始形成可以受理CRA第三方评定的机构网络,为2027年全面实施提前释放评定资源。
(二)不同产品适用不同强度的合格评定
CRA按照网络安全重要程度,将产品大致分为三层:
产品类别 | 典型规则 | 合格评定路径 |
默认类别 | 不属于附件三、附件四的普通带数字元素产品 | 原则上可以采用模块A内部控制,即制造商自我评定 |
重要产品第一类 | 附件三第一类产品 | 完整采用协调标准、共同规范或适用认证方案时可自我评定;否则需要第三方评定 |
重要产品第二类 | 附件三第二类产品 | 原则上必须由公告机构进行第三方评定,或采用适用的欧洲网络安全认证方案 |
关键产品 | 附件四产品 | 原则上适用更严格的第三方评定或欧洲网络安全认证 |
例如,操作系统、网络管理系统、路由器、防火墙、虚拟化管理程序、安全元件等可能进入重要或关键产品类别。产品是否进入附件三、附件四,不应只根据营销名称判断,而应根据产品的“核心功能”以及欧盟委员会第2025/2392号实施条例所规定的技术描述进行认定[3]。
(三)企业现在应当采取的行动
中国制造商应在2026年完成以下基础工作:
1.按产品型号、软件版本和配套平台建立CRA产品清单;
2.判断每项产品属于默认、重要第一类、重要第二类还是关键产品;
3.确认能否采用内部控制,或者必须引入公告机构;
4.对需要第三方评定的产品提前选择公告机构;
5.将检测、评定周期纳入2027年产品上市计划;
6.持续跟踪协调标准发布和引用进度。
欧盟已经提出包含41项标准的CRA标准化请求。协调标准一旦在《欧盟官方公报》中公布,其覆盖的要求可以产生“合规推定”。但在标准尚未完全就绪的阶段,企业仍应直接依据CRA附件一完成差距分析,不能以“标准未发布”为由暂停准备[4]。
四、第二个节点:2026年9月11日【第14条是CRA分阶段实施中对现有中国出口企业影响最直接的规定。】
(一)报告义务覆盖两类事项
自2026年9月11日起,制造商必须报告:产品中已被积极利用的漏洞;对产品安全产生严重影响的事件。“已被积极利用的漏洞”不是指所有一般漏洞,而是指有可靠证据表明恶意行为人已经在未经系统所有者许可的情况下实际利用的漏洞。“严重安全事件”包括:已经或者可能严重影响产品保护敏感或重要数据、功能的可用性、真实性、完整性或保密性的事件;已经或者可能导致恶意代码进入或运行于产品,或者用户网络与信息系统的事件。
企业不应把第14条机械地理解为“发生大规模数据泄露才需要报告”。产品功能受控、认证被绕过、远程控制接口遭利用、恶意代码进入设备、关键功能完整性受损等,即使尚未产生个人数据泄露,也可能构成CRA报告事项。
(二)报告采取分阶段时限
报告事项 | 首次预警 | 后续通知 | 最终报告 |
已被积极利用的漏洞 | 知悉后无不当延迟,最迟24小时 | 最迟72小时 | 修复或缓解措施可用后不迟于14日 |
严重安全事件 | 知悉后无不当延迟,最迟24小时 | 最迟72小时 | 72小时通知提交后一个月内 |
24小时报告属于早期预警,不要求企业在报告时已经查清全部事实。但是,企业必须能够在极短时间内判断:事件是否涉及欧盟产品;漏洞是否已经被实际利用;事件严重性;受影响产品和成员国范围;初步处置措施及用户缓解措施;报告信息敏感性和披露风险。这实际上要求法务、网络安全、研发、产品、欧盟子公司和经销商共同建立常态化响应机制,而不能等到事件发生后临时协调[5]。
(三)报告通过ENISA单一报告平台完成
报告通过ENISA建立和维护的单一报告平台(SingleReporting Platform,SRP)提交,并同时送达:相关成员国指定的协调CSIRT和ENISA。平台实行“一次提交、多方分发”。最初接收报告的协调CSIRT原则上会将报告发送至产品投放市场所在成员国的其他协调CSIRT,并可以在需要时向市场监管机关提供信息[6]。
因此,第14条不仅是“事件备案制度”,也是欧盟建立跨成员国产品风险情报网络的重要入口。一次报告可能进一步引发:多成员国CSIRT协同;ENISA风险分析;市场监管机关开展合规调查;针对某类产品发起联合执法或集中检查;要求制造商提供技术文档、风险评估和漏洞处理记录。
(四)中国制造商应向哪个成员国报告
如果制造商在欧盟设有主要机构,应向其欧盟主要机构所在成员国的协调CSIRT报告。“主要机构”原则上是产品网络安全决策主要作出的地点。如果中国制造商在欧盟没有主要机构,则依次根据以下连接点确定报告成员国:
1.负责最多产品的欧盟授权代表所在地;
2.投放该制造商最多产品的进口商所在地;
3.提供该制造商最多产品的分销商所在地;
4.用户数量最多的成员国。
因此,授权代表、进口商和分销商安排不仅是商业渠道问题,也会决定CRA事件报告和监管对接的主要法域。中国企业应在合同中明确各方的信息通报、证据保存、事件升级和监管协作义务。
(五)旧产品同样可能进入第14条监管
CRA第69条明确规定:即使产品在2027年12月11日之前已经投放欧盟市场,第14条报告义务仍然适用。这意味着,企业不能仅对2027年以后上市的新产品建立报告机制。只要旧型号产品仍在欧盟市场运行,并且属于CRA适用范围,制造商自2026年9月11日起就需要对其已被积极利用的漏洞和严重安全事件承担报告义务。这也是当前最容易被忽略的过渡规则。
五、第三个节点:2027年12月11日【CRA主要义务全面适用,监管将覆盖产品上市前、上市时和上市后的完整周期。】
(一)上市前:安全设计、风险评估和技术文档
制造商必须:对产品开展网络安全风险评估;将预期用途、合理可预见使用、运行环境和受保护资产纳入评估;根据风险落实CRA附件一的基本网络安全要求;对第三方组件及开源组件履行供应链尽职调查;建立软件物料清单,即SBOM;形成并持续更新技术文档;完成适用的合格评定程序。风险评估不能只是一份上市前静态报告,而应贯穿产品规划、设计、研发、生产、交付和维护阶段。
(二)上市时:CE标志和合规信息成为市场准入条件
完成合格评定后,制造商需要:签署欧盟符合性声明;加贴CE标志;提供产品识别信息;提供制造商联系方式;提供安全安装、运行和使用说明;明确支持期限及其终止日期;设置供用户报告漏洞的单一联系点。进口商在将中国产品投放欧盟市场前,需要核验合格评定、技术文档、CE标志、符合性声明和用户说明。分销商也负有相应核验义务。进口商或者分销商以自己的名称或商标销售产品,或者对产品作出实质性修改的,还可能被视为制造商,直接承担第13条和第14条义务。
(三)上市后:漏洞管理和安全更新成为法定义务
制造商必须在支持期限内持续处理产品及其组件漏洞。支持期限原则上不得少于五年;如果产品预期使用期限不足五年,则可以与预期使用期限一致。企业还需要:建立协调漏洞披露政策;接收和处理内部、外部漏洞报告;尽可能将安全更新与功能更新分开;记录已知漏洞和处置过程;必要时更新风险评估;对不合规产品采取纠正、撤回或者召回措施。
安全更新在发布后原则上应至少保持十年可获取,或者保持至支持期限结束,以时间更长者为准。对于工程机械、工业设备、智能制造设备等长生命周期产品,简单设定五年支持期限未必能够满足CRA要求。制造商需要根据实际预期使用年限、用户合理期待、核心组件支持期限及ADCO指引确定支持期限。
六、欧盟CRA的监管机构并非单一机关,而是一张协同执法网络
(一)CRA监管结构可以分为四层:
第一层:公告机构——产品上市前的第三方把关者
公告机构负责对适用产品进行第三方合格评定,可以:要求制造商纠正不符合项;
拒绝签发证书;限制、暂停或撤销证书;将证书拒绝、暂停或撤销情况报告通知主管机关。
第二层:协调CSIRT和ENISA——风险情报入口
协调CSIRT和ENISA接收第14条报告,分析和分发漏洞及事件信息。ENISA还可以根据报告识别高风险产品类别,并建议市场监管机关开展集中检查。
第三层:成员国市场监管机关——日常调查与产品处置
每个成员国应指定一个或多个CRA市场监管机关。其可以:要求提供技术文档、风险评估、SBOM和内部记录;对产品进行测试和合规评估;要求制造商整改;限制或者禁止产品销售;要求撤回或者召回产品;对形式性不合规和实质性风险采取执法措施。即使产品形式上符合CRA,如果仍然对人身安全、基本权利、NIS2重要实体服务或其他公共利益造成重大网络安全风险,监管机关仍可要求整改、撤回或召回。
第四层:欧盟委员会和ADCO——跨境协调与欧盟层面干预
CRA行政合作组ADCO负责推动成员国统一执法。欧盟委员会可以协调跨成员国调查,并在特殊情况下直接推动欧盟层面的限制、撤回或召回措施。这意味着:企业在一个成员国暴露的问题,可能通过CSIRT、ENISA、市场监管信息系统和ADCO迅速扩展为欧盟范围的产品监管事项。
(二)从“报告”到“执法”的监管闭环
CRA的实际监管链条可能表现为:制造商或第三方发现产品漏洞;漏洞被确认已遭积极利用,或者发生严重安全事件;制造商在24小时内通过SRP提交早期预警;相关CSIRT和ENISA获得产品、漏洞、受影响成员国及处置情况;信息被分发至其他有关成员国;市场监管机关要求企业提供技术文档、风险评估、SBOM和漏洞处置记录;监管机关判断问题是个别事件,还是安全设计、供应链管理或更新机制的系统性缺陷;企业被要求整改、限制销售、撤回或者召回产品;跨成员国问题可能升级为联合执法、集中检查或欧盟层面措施。因此,第14条报告不是一个孤立的行政程序,而是未来CRA市场监管的重要线索来源。
七、处罚风险:不仅是罚款,更是市场退出风险
CRA第64条将以下违法行为纳入最高处罚档次:不符合附件一基本网络安全要求;违反第13条制造商义务;违反第14条报告义务。最高行政罚款为:1,500万欧元,或者企业上一财年全球年度总营业额的2.5%,以较高者为准。其他经济运营者义务违法,最高可达1,000万欧元或全球营业额的2%;向公告机构或市场监管机关提供错误、不完整或误导性信息,最高可达500万欧元或全球营业额的1%。
需要注意一个时间适用问题:第71条明确提前适用的是第14条和第四章,并未同时规定第64条自2026年9月11日起提前适用。因此,不宜简单表述为“2026年9月11日起不报告即可直接适用CRA第64条罚款”。但是:第14条报告义务本身已经具有直接约束力;报告及事件记录会成为后续市场监管的重要证据;同一事件还可能触发NIS2、GDPR、产品安全法、成员国网络安全法以及合同通知义务;2027年12月11日以后,第14条违法明确进入CRA最高处罚档次。而且,对制造商最严重的后果往往不是单纯罚款,而是CE合规受到质疑、证书被暂停、产品被禁止销售、撤回或召回,以及进口商、经销商和客户终止合作。
八、企业需要避免的五个常见误区
误区一:“2027年才全面适用,现在可以等”
错误。旧产品的第14条报告义务自2026年9月11日即开始适用。
误区二:“第四章已经适用,所以所有产品现在必须取得CRA证书”
不准确。第四章首先是在搭建和监管合格评定机构体系;制造商的产品准入义务原则上自2027年12月11日起全面适用。
误区三:“只有发生个人数据泄露才需要报告”
错误。CRA关注产品安全及数据、功能的可用性、真实性、完整性和保密性,也关注恶意代码进入产品或者用户系统,并不限于个人数据事件。
误区四:“CE标志由检测机构颁发”
不准确。CE标志最终由制造商基于适用合格评定结果加贴。公告机构在需要第三方评定时参与,但制造商仍对产品合规承担主体责任。
误区五:“取得证书后即完成合规”
错误。CRA是全生命周期监管。漏洞处理、安全更新、事件报告、支持期限和持续合规都发生在产品上市之后。
九、结语
CRA的三阶段适用并不是简单给予企业更长的过渡期,而是在逐步形成完整的监管能力。对中国制造商而言,CRA合规不能只被理解为“增加一项认证”或者“准备一份技术文件”。其本质是将网络安全责任嵌入产品研发、供应链、销售、运维、更新、事件处置和退出市场的完整链条。当前最现实的合规策略,应当是先确保2026年9月11日能够履行事件报告义务,同时以产品分类和风险评估为起点,在2027年12月11日前形成可证明、可评定、可持续运行的产品网络安全合规体系。只有这样,企业才能避免在CRA全面适用时出现“产品技术上可以运行,但法律上无法继续进入欧盟市场”的局面。
【注】
[1]https://cert.europa.eu/publications/security-advisories/2026-006/
[2]https://digital-strategy.ec.europa.eu/en/policies/cra-summary
[3]https://digital-strategy.ec.europa.eu/en/policies/cra-conformity-assessment
[4]https://digital-strategy.ec.europa.eu/en/policies/cra-standardisation
[5]https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
[6]https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions





