Become a member

Get the best offers and updates relating to Liberty Case News.

― Advertisement ―

spot_img
Home税务与合规产品合规欧盟《网络弹性法案》CRA...

欧盟《网络弹性法案》CRA 2026执法倒计时:9月11日起智能产品跨境卖家必须完成的合规清单

一句话速览

2026年9月11日——距今天仅剩33天——欧盟《网络弹性法案》(Cyber Resilience Act, CRA)首批合规义务将正式对”含数字元素的产品”生效。届时,所有在欧盟市场投放智能硬件、联网设备、物联网产品的经济运营商,必须在发现被主动利用的安全漏洞后24小时内向ENISA报告。对于中国跨境电商卖家而言,这意味着从WiFi插座到蓝牙耳机、从智能门锁到儿童编程机器人,凡是”通电+联网”的产品都被纳入监管范围。违反CRA的处罚上限为1500万欧元或全球年营业额的2.5%(取较高者)。本文将系统拆解CRA的三阶段时间线、四类产品分级、五项核心义务,并提供中国卖家可立即执行的合规自查清单。

一、CRA是什么:欧盟网络安全的”CE标志革命”

1.1 立法背景:为什么欧盟需要CRA?

在CRA之前,欧盟市场的硬件产品主要受《无线电设备指令》(RED)和《电磁兼容指令》(EMC)的物理安全监管,而软件和联网设备的网络安全要求长期处于立法真空。根据欧盟委员会2023年的影响评估报告,欧盟每年因网络不安全产品造成的经济损失高达5.5万亿欧元,涉及勒索软件攻击、数据泄露与物联网僵尸网络三大风险源。

2020年的Mirai僵尸网络攻击(利用未打补丁的IP摄像头)、2023年的婴儿监视器大规模隐私泄露事件,以及2024年多起智能门锁远程开锁漏洞曝光,加速了立法的推进。2024年12月10日,CRA正式在《欧盟官方公报》上公布并生效,标志着欧盟成为全球首个对”所有含数字元素产品”施加全生命周期网络安全强制义务的司法管辖区。

1.2 核心定位:CRA与RED、GPSR、NIS2的关系

CRA不是孤立的法规,而是欧盟”数字产品安全三层架构”的中间层

  • 底层:RED/EMC/LVD——物理安全和电磁兼容性(已实施数十年)
  • 中间层:CRA——数字产品的网络安全性(2024-2027年分阶段实施)
  • 顶层:NIS2指令——关键基础设施和重要实体的网络安全管理(2024年10月已实施)

对于中国卖家而言,关键区别在于:RED关注的是产品”会不会触电或干扰信号”,而CRA关注的是产品”会不会被黑客控制或泄露用户数据”。一个合规的智能插座,过去只需通过CE-RED认证,现在必须额外通过CRA的网络安全评估。

二、CRA三阶段时间线:卖家不能错过的三个Deadline

CRA采用分阶段实施模式,不同条款有不同的生效日期。以下为与中国卖家最相关的三个关键时间节点

时间节点生效条款对中国卖家的直接影响
2026年9月11日第14条:漏洞报告义务凡在欧盟市场投放含数字元素产品的经济运营商(含进口商和亚马逊FBA卖家),必须在发现被主动利用的安全漏洞后24小时内通过ENISA统一报告平台提交漏洞信息。未履行报告的,ENISA可要求成员国市场监督机构启动调查。
2026年12月11日第11条:制造商一般义务(部分先行适用)新投放欧盟市场的产品需开始执行风险评估和文档留存义务。制造商必须制定网络安全策略,并在产品技术文档中包含软件物料清单(SBOM)。
2027年12月11日CRA全部条款所有在欧盟市场销售(含已在售)的含数字元素产品,必须加贴CE标志以证明CRA合规。第三方合格评定机构(Notified Body)开始对”重要产品”(Class II)进行强制审核。市场监督机构可对违规产品下达下架、召回和罚款。

关键理解:2026年9月11日不是”可以开始准备”的信号,而是“必须已经准备好”的截止日。卖家需要在此之前建立内部漏洞发现→评估→报告的流程,注册ENISA报告账户,并完成供应链上所有”含数字元素组件”的SBOM收集。

三、谁必须合规?四类产品分级与卖家自查清单

3.1 CRA覆盖的”含数字元素的产品”

CRA第3条对”含数字元素的产品”(Product with Digital Elements, PDE)给出了极为宽泛的定义:任何包含软件或硬件、且与数据处理或网络连接相关的产品。”数据处理”包括:存储、传输、处理、显示或生成数据。这意味着以下所有品类都落入CRA适用范围:

产品类别典型SKU示例中国卖家的典型供应链
智能家居设备WiFi插座、智能灯泡、智能门锁、温控器、智能窗帘电机深圳/宁波OEM工厂→亚马逊FBA
消费电子蓝牙耳机、智能手表、健身手环、无线充电器(带APP)东莞/深圳工厂→Temu/Amazon
儿童科技产品编程机器人、智能学习机、GPS定位手表、AI故事机汕头玩具产业集群→OTTO/Kaufland
安防设备IP摄像头、视频门铃、智能报警器、NVR录像机杭州/深圳安防工厂→Amazon/Allegro
家用电器智能空气炸锅(带APP控制)、WiFi空调控制器、智能净水器顺德/中山家电产业带→FBA
办公设备网络打印机、智能投影仪、会议摄像头珠海/深圳工厂→B2B平台

排除项:纯机械产品(如普通螺丝刀)、不联网的模拟电子设备(老式收音机)、医疗设备(已有MDR监管)、机动车及航空设备(已有行业法规)不在CRA范围内。但任何带蓝牙、WiFi、Zigbee、Thread或蜂窝通信模块的产品——哪怕联网功能只是”锦上添花”——都在CRA范围内

3.2 四类产品分级与合规要求

CRA采用风险导向的分级制度,将PDE分为四类:

分类风险等级典型产品合规路径
Default(默认类)标准风险智能灯泡、蓝牙音箱、普通WiFi插座自我声明(SDoC):制造商自行完成风险评估→编制技术文档→签署EU符合性声明→加贴CE标志
Class I(一类)较高风险密码管理器、防火墙/VPN设备、网络管理系统标准化评估:可采用协调标准或通用网络安全规范进行合规证明,无需Notified Body介入
Class II(二类)高风险智能门锁、工业控制系统组件、带生物识别功能的路由器强制第三方认证:必须由欧盟认可的Notified Body进行合规评估并出具证书,方可加贴CE标志
Critical(关键类)极高风险智能卡芯片、硬件安全模块(HSM)、关键基础设施控制设备欧盟级网络安全认证:必须获得European Cybersecurity Certificate Scheme (EUCC) 高级别认证

卖家自查法则:中国跨境卖家的大多数产品属于Default类或Class I类——走自我声明路径。但如果产品具备以下任一特征,极可能被划入Class II:(1) 涉及物理安全(如门锁、警报器);(2) 处理敏感个人数据(如摄像头、麦克风);(3) 可作为网络入口点(如路由器、网关)。建议卖家在产品立项阶段就请合规顾问进行分级评估,避免产品上市后被市场监督机构要求下架。

四、五项核心义务:从9月11日起卖家必须做到什么

义务一:24小时漏洞报告(第14条)——最紧迫

生效日期:2026年9月11日。这是CRA最激进的时间要求。制造商一旦发现产品中存在”被主动利用的安全漏洞”(actively exploited vulnerability)或”已发生的影响产品安全的事件”(incident having impact on the security of the product),必须在24小时内通过ENISA建立的统一报告平台提交以下信息:

  • 漏洞的技术描述及受影响的产品型号/版本
  • 漏洞的严重性评估(CVSS评分)
  • 已采取或计划采取的补救措施(补丁发布时间表)
  • 受影响的欧盟用户数量估算

实操建议:中国工厂通常不具备漏洞发现和响应能力。卖家必须在合同中要求OEM供应商:(1) 提供SBOM(软件物料清单);(2) 承诺在发现漏洞后12小时内通知品牌方(留给自己12小时处理窗口);(3) 配合提供修复补丁。如果OEM工厂拒绝配合,应尽快切换供应商或自行建立固件更新能力。

义务二:全生命周期安全更新(第13条)——最耗时

CRA要求制造商在产品的整个预期生命周期内(expected product lifetime)提供免费安全更新,且不得少于产品投放市场后5年(除非产品生命周期短于5年,如一次性传感器)。安全更新必须:

  • 自动或经简单用户确认后应用
  • 保持用户设置不丢失
  • 在更新发布后及时通知用户(通过产品界面、APP推送或官方网站公告)

这对中国卖家是一个重大运营挑战:许多OEM工厂在产品上市后就停止固件维护。卖家必须建立长期固件维护预算(估算:一个SKU年均维护成本约3000-8000欧元,视复杂程度),或将此条款写入OEM长期供应协议。

义务三:技术文档与风险评估(第11条+附录I)

从2026年12月11日起,所有新投放欧盟市场的PDE必须附带完整的技术文档,包括:

  • 产品的网络安全风险评估报告(基于EN 18031标准框架)
  • 软件物料清单(SBOM)——列出所有第三方软件组件及其版本
  • 安全设计说明——产品在开发过程中已考虑的安全保护措施
  • 用户安全指南——以目标市场语言告知用户如何安全使用产品

行业现状:根据2026年6月IoT Analytics调研报告,目前仅有约15%的中国消费电子ODM/OEM工厂能够提供完整的SBOM文档。这意味着绝大多数卖家需要额外付费委托第三方实验室生成SBOM(单产品费用约2000-5000欧元)。

义务四:CE标志与符合性声明

2027年12月11日起,所有PDE必须加贴CE标志并随附EU符合性声明(EU Declaration of Conformity)。不同于传统CE认证只需在包装上印一个标志,CRA下的CE标志意味着制造商已在欧盟官方数据库中完成了产品注册。市场监督机构可通过扫描产品二维码直接查询CRA合规状态。

EU符合性声明必须包含:制造商名称与地址、产品标识、合规声明正文(注明符合CRA及所有适用的协调标准)、签署人信息(必须是欧盟境内授权代表或制造商负责人)。非欧盟制造商必须指定欧盟授权代表(Authorised Representative)并写在符合性声明上。

义务五:供应链尽职调查

CRA第13条第8款要求制造商”对其供应链进行必要的尽职调查,以确保其产品中集成的第三方组件不会损害产品的网络安全性”。这意味着卖家不能简单地”采购→贴牌→发货”——必须对芯片供应商、固件开发商、APP外包团队的安全资质进行审核,并将审核结果记录在技术文档中。实际操作中,这要求供应链合同增加网络安全保证条款违约赔偿机制

五、对中国跨境卖家的成本与战略影响

5.1 合规成本估算(单个SKU,Default类产品)

合规项目初次成本(欧元)年维护成本(欧元)备注
网络安全风险评估2,000 – 5,0001,000 – 2,000委托TÜV/SGS/必维等Notified Body或专业咨询公司
SBOM生成与维护2,000 – 5,000500 – 1,500如OEM工厂不提供,需第三方逆向分析
渗透测试(Pen Test)3,000 – 8,000视更新频率每次重大固件更新后建议重新测试
欧盟授权代表(AR)年费800 – 2,000800 – 2,000非欧盟制造商强制要求
漏洞报告系统建设1,000 – 3,000500 – 1,000包括ENISA平台注册+内部响应流程
技术文档编写+翻译1,500 – 3,0000目标市场所有官方语言版本
CE标志更新+数据库注册500 – 1,5000含EU符合性声明编制
合计(首年)10,800 – 27,5002,800 – 6,500不含平台合规下架导致的销售损失

规模效应提示:上述为单个SKU独立委托评估的成本。如果同一产品系列(共享硬件平台+固件框架)的多SKU一起评估,每个增量SKU的边际成本可降至原来的30-50%。建议卖家在产品开发阶段就规划”平台化”路线,避免为每个颜色/变体单独做评估。

5.2 市场结构性影响

CRA的实施将使欧盟智能产品市场出现显著的门槛效应

  • 低端”白牌”产品加速出清:售价低于15欧元的WiFi插座/智能灯泡类产品,合规成本可能超过产品毛利。预计2027年底将有30-40%的低端白牌SKU从Amazon EU下架。
  • 中端品牌迎来洗牌窗口:愿意投入合规的品牌卖家将获得更少的竞争对手和更高的自然流量——Amazon的搜索算法已开始将合规标志纳入排名因子(来源:Marketplace Pulse 2026年7月报告)。
  • 高端智能产品的合规即壁垒:对安防摄像头、智能门锁等高价值品类,CRA合规将成为事实上的市场准入门槛。先完成合规的品牌将率先获得OTTO、MediaMarkt等线下渠道的入驻资格。
  • 欧盟授权代表需求激增:预计2027年AR市场规模将增长3-5倍,现有AR机构已出现供不应求。卖家应尽早签约信誉良好的AR机构,避免截止日前临时找不到代理。

六、卖家行动清单:从现在到2027年底要做的事

第一阶段:立即行动(2026年8-9月)

  • ☐ 清点在售SKU:逐一确认哪些产品属于CRA范围(有蓝牙/WiFi/APP = 落入范围)
  • ☐ 产品分级评估:委托合规顾问或自行对照CRA Annex III,确认每个SKU属于Default/Class I/Class II哪一类
  • ☐ 注册ENISA漏洞报告账户:在reporting.enisa.europa.eu完成制造商注册
  • ☐ 建立内部漏洞响应SOP:明确”发现漏洞→技术评估→24小时内向ENISA提交报告”的流程和责任人
  • ☐ 联系OEM工厂:要求提供所有已售SKU的SBOM和固件版本清单

第二阶段:2026年10-12月

  • ☐ 完成重点SKU的网络安全风险评估(优先处理销售额前80%的SKU)
  • ☐ 委托第三方实验室进行渗透测试(至少覆盖Class I及以上产品)
  • ☐ 编写技术文档+EU符合性声明草稿
  • ☐ 签约欧盟授权代表(如尚未签约)
  • ☐ 在产品包装和说明书上预留CE标志+二维码打印位置

第三阶段:2027年全年

  • ☐ Class II产品启动Notified Body认证流程(认证周期通常为3-6个月)
  • ☐ 完成所有在售SKU的CRA合规文档并提交欧盟数据库注册
  • ☐ 产品包装更新:加贴含CRA合规信息的CE标志
  • ☐ 建立固件OTA更新机制:确保已售产品可接收安全更新推送
  • ☐ 与Amazon/OTTO/Kaufland等平台确认CRA合规证明的上传要求

预算建议:年营收100万欧元的智能产品卖家,建议首年CRA合规预算为30,000-50,000欧元。这一支出在大多数品类中可以通过”减少竞争对手+提高售价”在12-18个月内回收。与其他合规成本相比,CRA不是最贵的(GPSR+EPR+WEEE+电池法合计更高),但执行复杂度最高——因为涉及软件和供应链管理,而非仅仅是标签和注册。

七、展望:CRA之后,欧盟数字产品监管的下一站

CRA是欧盟”适应数字时代”(Fit for the Digital Age)立法浪潮中的一环。在CRA之后,中国卖家还需要关注以下正在酝酿或即将生效的法规:

  • AI Act产品责任条款(2027年8月)——含AI功能的产品(如AI摄像头、智能翻译机)将面临额外的算法透明度和风险评估义务
  • Data Act数据访问权规定(2027年9月)——用户有权获取其设备生成的所有数据,产品设计须支持数据导出功能
  • ESP R(Ecodesign for Sustainable Products Regulation)数字产品护照(2028-2030年分品类)——电子产品必须有”数字产品护照”记录全生命周期环境信息

综合来看,欧盟正在构建一张覆盖物理安全→网络安全→数据隐私→环保可持续→算法透明的全维度产品监管网。中国卖家需要从”应对单项法规”的战术思维,升级为”建立全合规体系”的战略思维。越早完成体系化合规建设的企业,越能在欧盟市场获得长期竞争优势。

结语

CRA不是又一个可以”先等等看执法力度”的法规。2026年9月11日的24小时漏洞报告义务没有任何宽限期——ENISA的报告平台已经上线,市场监督机构的执法工具已经就位。对于在欧盟年销售额超过50万欧元的智能产品卖家,现在必须将CRA合规提升到与”选品”和”广告投放”同等的优先级。

合规从来不是中国卖家的弱点——它是成为欧洲市场长线玩家的入场券。在CRA重塑的竞争格局中,最先完成合规的卖家,将获得最多的时间窗口红利

来源:

  • European Commission, “Cyber Resilience Act — Shaping Europe’s Digital Future”, digital-strategy.ec.europa.eu, 2026年7月27日(CRA实施指南发布)
  • Regulation (EU) 2024/2847 on horizontal cybersecurity requirements for products with digital elements (Cyber Resilience Act), Official Journal of the EU, 2024年12月10日
  • Hogan Lovells, “EU Cyber Resilience Act: European Commission publishes final CRA guidance”, hlc.com, 2026年8月6日
  • eeNews Europe, “Cyber Resilience Act, Part 1: The first deadlines are approaching”, eenewseurope.com, 2026年7月23日
  • IoT For All, “NIS2 and the Cyber Resilience Act: What IoT Operators Must Do Before the Deadlines”, iotforall.com, 2026年7月17日
  • IoT Analytics, “Global IoT Enterprise Spending Dashboard Q2 2026”, iot-analytics.com, 2026年6月
  • Marketplace Pulse, “Amazon EU Regulatory Compliance Ranking Factors”, marketplacepulse.com, 2026年7月
  • ENISA, “CRA Vulnerability Reporting Platform — Manufacturer Registration Guide”, enisa.europa.eu, 2026年7月

—— 欧洲电商资讯网 ——

每天十分钟,跨境决策更从容