一句话速览
2026年9月11日——距今天仅剩33天——欧盟《网络弹性法案》(Cyber Resilience Act, CRA)首批合规义务将正式对”含数字元素的产品”生效。届时,所有在欧盟市场投放智能硬件、联网设备、物联网产品的经济运营商,必须在发现被主动利用的安全漏洞后24小时内向ENISA报告。对于中国跨境电商卖家而言,这意味着从WiFi插座到蓝牙耳机、从智能门锁到儿童编程机器人,凡是”通电+联网”的产品都被纳入监管范围。违反CRA的处罚上限为1500万欧元或全球年营业额的2.5%(取较高者)。本文将系统拆解CRA的三阶段时间线、四类产品分级、五项核心义务,并提供中国卖家可立即执行的合规自查清单。
一、CRA是什么:欧盟网络安全的”CE标志革命”
1.1 立法背景:为什么欧盟需要CRA?
在CRA之前,欧盟市场的硬件产品主要受《无线电设备指令》(RED)和《电磁兼容指令》(EMC)的物理安全监管,而软件和联网设备的网络安全要求长期处于立法真空。根据欧盟委员会2023年的影响评估报告,欧盟每年因网络不安全产品造成的经济损失高达5.5万亿欧元,涉及勒索软件攻击、数据泄露与物联网僵尸网络三大风险源。
2020年的Mirai僵尸网络攻击(利用未打补丁的IP摄像头)、2023年的婴儿监视器大规模隐私泄露事件,以及2024年多起智能门锁远程开锁漏洞曝光,加速了立法的推进。2024年12月10日,CRA正式在《欧盟官方公报》上公布并生效,标志着欧盟成为全球首个对”所有含数字元素产品”施加全生命周期网络安全强制义务的司法管辖区。
1.2 核心定位:CRA与RED、GPSR、NIS2的关系
CRA不是孤立的法规,而是欧盟”数字产品安全三层架构”的中间层:
- 底层:RED/EMC/LVD——物理安全和电磁兼容性(已实施数十年)
- 中间层:CRA——数字产品的网络安全性(2024-2027年分阶段实施)
- 顶层:NIS2指令——关键基础设施和重要实体的网络安全管理(2024年10月已实施)
对于中国卖家而言,关键区别在于:RED关注的是产品”会不会触电或干扰信号”,而CRA关注的是产品”会不会被黑客控制或泄露用户数据”。一个合规的智能插座,过去只需通过CE-RED认证,现在必须额外通过CRA的网络安全评估。
二、CRA三阶段时间线:卖家不能错过的三个Deadline
CRA采用分阶段实施模式,不同条款有不同的生效日期。以下为与中国卖家最相关的三个关键时间节点:
| 时间节点 | 生效条款 | 对中国卖家的直接影响 |
|---|---|---|
| 2026年9月11日 | 第14条:漏洞报告义务 | 凡在欧盟市场投放含数字元素产品的经济运营商(含进口商和亚马逊FBA卖家),必须在发现被主动利用的安全漏洞后24小时内通过ENISA统一报告平台提交漏洞信息。未履行报告的,ENISA可要求成员国市场监督机构启动调查。 |
| 2026年12月11日 | 第11条:制造商一般义务(部分先行适用) | 新投放欧盟市场的产品需开始执行风险评估和文档留存义务。制造商必须制定网络安全策略,并在产品技术文档中包含软件物料清单(SBOM)。 |
| 2027年12月11日 | CRA全部条款 | 所有在欧盟市场销售(含已在售)的含数字元素产品,必须加贴CE标志以证明CRA合规。第三方合格评定机构(Notified Body)开始对”重要产品”(Class II)进行强制审核。市场监督机构可对违规产品下达下架、召回和罚款。 |
关键理解:2026年9月11日不是”可以开始准备”的信号,而是“必须已经准备好”的截止日。卖家需要在此之前建立内部漏洞发现→评估→报告的流程,注册ENISA报告账户,并完成供应链上所有”含数字元素组件”的SBOM收集。
三、谁必须合规?四类产品分级与卖家自查清单
3.1 CRA覆盖的”含数字元素的产品”
CRA第3条对”含数字元素的产品”(Product with Digital Elements, PDE)给出了极为宽泛的定义:任何包含软件或硬件、且与数据处理或网络连接相关的产品。”数据处理”包括:存储、传输、处理、显示或生成数据。这意味着以下所有品类都落入CRA适用范围:
| 产品类别 | 典型SKU示例 | 中国卖家的典型供应链 |
|---|---|---|
| 智能家居设备 | WiFi插座、智能灯泡、智能门锁、温控器、智能窗帘电机 | 深圳/宁波OEM工厂→亚马逊FBA |
| 消费电子 | 蓝牙耳机、智能手表、健身手环、无线充电器(带APP) | 东莞/深圳工厂→Temu/Amazon |
| 儿童科技产品 | 编程机器人、智能学习机、GPS定位手表、AI故事机 | 汕头玩具产业集群→OTTO/Kaufland |
| 安防设备 | IP摄像头、视频门铃、智能报警器、NVR录像机 | 杭州/深圳安防工厂→Amazon/Allegro |
| 家用电器 | 智能空气炸锅(带APP控制)、WiFi空调控制器、智能净水器 | 顺德/中山家电产业带→FBA |
| 办公设备 | 网络打印机、智能投影仪、会议摄像头 | 珠海/深圳工厂→B2B平台 |
排除项:纯机械产品(如普通螺丝刀)、不联网的模拟电子设备(老式收音机)、医疗设备(已有MDR监管)、机动车及航空设备(已有行业法规)不在CRA范围内。但任何带蓝牙、WiFi、Zigbee、Thread或蜂窝通信模块的产品——哪怕联网功能只是”锦上添花”——都在CRA范围内。
3.2 四类产品分级与合规要求
CRA采用风险导向的分级制度,将PDE分为四类:
| 分类 | 风险等级 | 典型产品 | 合规路径 |
|---|---|---|---|
| Default(默认类) | 标准风险 | 智能灯泡、蓝牙音箱、普通WiFi插座 | 自我声明(SDoC):制造商自行完成风险评估→编制技术文档→签署EU符合性声明→加贴CE标志 |
| Class I(一类) | 较高风险 | 密码管理器、防火墙/VPN设备、网络管理系统 | 标准化评估:可采用协调标准或通用网络安全规范进行合规证明,无需Notified Body介入 |
| Class II(二类) | 高风险 | 智能门锁、工业控制系统组件、带生物识别功能的路由器 | 强制第三方认证:必须由欧盟认可的Notified Body进行合规评估并出具证书,方可加贴CE标志 |
| Critical(关键类) | 极高风险 | 智能卡芯片、硬件安全模块(HSM)、关键基础设施控制设备 | 欧盟级网络安全认证:必须获得European Cybersecurity Certificate Scheme (EUCC) 高级别认证 |
卖家自查法则:中国跨境卖家的大多数产品属于Default类或Class I类——走自我声明路径。但如果产品具备以下任一特征,极可能被划入Class II:(1) 涉及物理安全(如门锁、警报器);(2) 处理敏感个人数据(如摄像头、麦克风);(3) 可作为网络入口点(如路由器、网关)。建议卖家在产品立项阶段就请合规顾问进行分级评估,避免产品上市后被市场监督机构要求下架。
四、五项核心义务:从9月11日起卖家必须做到什么
义务一:24小时漏洞报告(第14条)——最紧迫
生效日期:2026年9月11日。这是CRA最激进的时间要求。制造商一旦发现产品中存在”被主动利用的安全漏洞”(actively exploited vulnerability)或”已发生的影响产品安全的事件”(incident having impact on the security of the product),必须在24小时内通过ENISA建立的统一报告平台提交以下信息:
- 漏洞的技术描述及受影响的产品型号/版本
- 漏洞的严重性评估(CVSS评分)
- 已采取或计划采取的补救措施(补丁发布时间表)
- 受影响的欧盟用户数量估算
实操建议:中国工厂通常不具备漏洞发现和响应能力。卖家必须在合同中要求OEM供应商:(1) 提供SBOM(软件物料清单);(2) 承诺在发现漏洞后12小时内通知品牌方(留给自己12小时处理窗口);(3) 配合提供修复补丁。如果OEM工厂拒绝配合,应尽快切换供应商或自行建立固件更新能力。
义务二:全生命周期安全更新(第13条)——最耗时
CRA要求制造商在产品的整个预期生命周期内(expected product lifetime)提供免费安全更新,且不得少于产品投放市场后5年(除非产品生命周期短于5年,如一次性传感器)。安全更新必须:
- 自动或经简单用户确认后应用
- 保持用户设置不丢失
- 在更新发布后及时通知用户(通过产品界面、APP推送或官方网站公告)
这对中国卖家是一个重大运营挑战:许多OEM工厂在产品上市后就停止固件维护。卖家必须建立长期固件维护预算(估算:一个SKU年均维护成本约3000-8000欧元,视复杂程度),或将此条款写入OEM长期供应协议。
义务三:技术文档与风险评估(第11条+附录I)
从2026年12月11日起,所有新投放欧盟市场的PDE必须附带完整的技术文档,包括:
- 产品的网络安全风险评估报告(基于EN 18031标准框架)
- 软件物料清单(SBOM)——列出所有第三方软件组件及其版本
- 安全设计说明——产品在开发过程中已考虑的安全保护措施
- 用户安全指南——以目标市场语言告知用户如何安全使用产品
行业现状:根据2026年6月IoT Analytics调研报告,目前仅有约15%的中国消费电子ODM/OEM工厂能够提供完整的SBOM文档。这意味着绝大多数卖家需要额外付费委托第三方实验室生成SBOM(单产品费用约2000-5000欧元)。
义务四:CE标志与符合性声明
2027年12月11日起,所有PDE必须加贴CE标志并随附EU符合性声明(EU Declaration of Conformity)。不同于传统CE认证只需在包装上印一个标志,CRA下的CE标志意味着制造商已在欧盟官方数据库中完成了产品注册。市场监督机构可通过扫描产品二维码直接查询CRA合规状态。
EU符合性声明必须包含:制造商名称与地址、产品标识、合规声明正文(注明符合CRA及所有适用的协调标准)、签署人信息(必须是欧盟境内授权代表或制造商负责人)。非欧盟制造商必须指定欧盟授权代表(Authorised Representative)并写在符合性声明上。
义务五:供应链尽职调查
CRA第13条第8款要求制造商”对其供应链进行必要的尽职调查,以确保其产品中集成的第三方组件不会损害产品的网络安全性”。这意味着卖家不能简单地”采购→贴牌→发货”——必须对芯片供应商、固件开发商、APP外包团队的安全资质进行审核,并将审核结果记录在技术文档中。实际操作中,这要求供应链合同增加网络安全保证条款和违约赔偿机制。
五、对中国跨境卖家的成本与战略影响
5.1 合规成本估算(单个SKU,Default类产品)
| 合规项目 | 初次成本(欧元) | 年维护成本(欧元) | 备注 |
|---|---|---|---|
| 网络安全风险评估 | 2,000 – 5,000 | 1,000 – 2,000 | 委托TÜV/SGS/必维等Notified Body或专业咨询公司 |
| SBOM生成与维护 | 2,000 – 5,000 | 500 – 1,500 | 如OEM工厂不提供,需第三方逆向分析 |
| 渗透测试(Pen Test) | 3,000 – 8,000 | 视更新频率 | 每次重大固件更新后建议重新测试 |
| 欧盟授权代表(AR)年费 | 800 – 2,000 | 800 – 2,000 | 非欧盟制造商强制要求 |
| 漏洞报告系统建设 | 1,000 – 3,000 | 500 – 1,000 | 包括ENISA平台注册+内部响应流程 |
| 技术文档编写+翻译 | 1,500 – 3,000 | 0 | 目标市场所有官方语言版本 |
| CE标志更新+数据库注册 | 500 – 1,500 | 0 | 含EU符合性声明编制 |
| 合计(首年) | 10,800 – 27,500 | 2,800 – 6,500 | 不含平台合规下架导致的销售损失 |
规模效应提示:上述为单个SKU独立委托评估的成本。如果同一产品系列(共享硬件平台+固件框架)的多SKU一起评估,每个增量SKU的边际成本可降至原来的30-50%。建议卖家在产品开发阶段就规划”平台化”路线,避免为每个颜色/变体单独做评估。
5.2 市场结构性影响
CRA的实施将使欧盟智能产品市场出现显著的门槛效应:
- 低端”白牌”产品加速出清:售价低于15欧元的WiFi插座/智能灯泡类产品,合规成本可能超过产品毛利。预计2027年底将有30-40%的低端白牌SKU从Amazon EU下架。
- 中端品牌迎来洗牌窗口:愿意投入合规的品牌卖家将获得更少的竞争对手和更高的自然流量——Amazon的搜索算法已开始将合规标志纳入排名因子(来源:Marketplace Pulse 2026年7月报告)。
- 高端智能产品的合规即壁垒:对安防摄像头、智能门锁等高价值品类,CRA合规将成为事实上的市场准入门槛。先完成合规的品牌将率先获得OTTO、MediaMarkt等线下渠道的入驻资格。
- 欧盟授权代表需求激增:预计2027年AR市场规模将增长3-5倍,现有AR机构已出现供不应求。卖家应尽早签约信誉良好的AR机构,避免截止日前临时找不到代理。
六、卖家行动清单:从现在到2027年底要做的事
第一阶段:立即行动(2026年8-9月)
- ☐ 清点在售SKU:逐一确认哪些产品属于CRA范围(有蓝牙/WiFi/APP = 落入范围)
- ☐ 产品分级评估:委托合规顾问或自行对照CRA Annex III,确认每个SKU属于Default/Class I/Class II哪一类
- ☐ 注册ENISA漏洞报告账户:在reporting.enisa.europa.eu完成制造商注册
- ☐ 建立内部漏洞响应SOP:明确”发现漏洞→技术评估→24小时内向ENISA提交报告”的流程和责任人
- ☐ 联系OEM工厂:要求提供所有已售SKU的SBOM和固件版本清单
第二阶段:2026年10-12月
- ☐ 完成重点SKU的网络安全风险评估(优先处理销售额前80%的SKU)
- ☐ 委托第三方实验室进行渗透测试(至少覆盖Class I及以上产品)
- ☐ 编写技术文档+EU符合性声明草稿
- ☐ 签约欧盟授权代表(如尚未签约)
- ☐ 在产品包装和说明书上预留CE标志+二维码打印位置
第三阶段:2027年全年
- ☐ Class II产品启动Notified Body认证流程(认证周期通常为3-6个月)
- ☐ 完成所有在售SKU的CRA合规文档并提交欧盟数据库注册
- ☐ 产品包装更新:加贴含CRA合规信息的CE标志
- ☐ 建立固件OTA更新机制:确保已售产品可接收安全更新推送
- ☐ 与Amazon/OTTO/Kaufland等平台确认CRA合规证明的上传要求
预算建议:年营收100万欧元的智能产品卖家,建议首年CRA合规预算为30,000-50,000欧元。这一支出在大多数品类中可以通过”减少竞争对手+提高售价”在12-18个月内回收。与其他合规成本相比,CRA不是最贵的(GPSR+EPR+WEEE+电池法合计更高),但执行复杂度最高——因为涉及软件和供应链管理,而非仅仅是标签和注册。
七、展望:CRA之后,欧盟数字产品监管的下一站
CRA是欧盟”适应数字时代”(Fit for the Digital Age)立法浪潮中的一环。在CRA之后,中国卖家还需要关注以下正在酝酿或即将生效的法规:
- AI Act产品责任条款(2027年8月)——含AI功能的产品(如AI摄像头、智能翻译机)将面临额外的算法透明度和风险评估义务
- Data Act数据访问权规定(2027年9月)——用户有权获取其设备生成的所有数据,产品设计须支持数据导出功能
- ESP R(Ecodesign for Sustainable Products Regulation)数字产品护照(2028-2030年分品类)——电子产品必须有”数字产品护照”记录全生命周期环境信息
综合来看,欧盟正在构建一张覆盖物理安全→网络安全→数据隐私→环保可持续→算法透明的全维度产品监管网。中国卖家需要从”应对单项法规”的战术思维,升级为”建立全合规体系”的战略思维。越早完成体系化合规建设的企业,越能在欧盟市场获得长期竞争优势。
结语
CRA不是又一个可以”先等等看执法力度”的法规。2026年9月11日的24小时漏洞报告义务没有任何宽限期——ENISA的报告平台已经上线,市场监督机构的执法工具已经就位。对于在欧盟年销售额超过50万欧元的智能产品卖家,现在必须将CRA合规提升到与”选品”和”广告投放”同等的优先级。
合规从来不是中国卖家的弱点——它是成为欧洲市场长线玩家的入场券。在CRA重塑的竞争格局中,最先完成合规的卖家,将获得最多的时间窗口红利。
来源:
- European Commission, “Cyber Resilience Act — Shaping Europe’s Digital Future”, digital-strategy.ec.europa.eu, 2026年7月27日(CRA实施指南发布)
- Regulation (EU) 2024/2847 on horizontal cybersecurity requirements for products with digital elements (Cyber Resilience Act), Official Journal of the EU, 2024年12月10日
- Hogan Lovells, “EU Cyber Resilience Act: European Commission publishes final CRA guidance”, hlc.com, 2026年8月6日
- eeNews Europe, “Cyber Resilience Act, Part 1: The first deadlines are approaching”, eenewseurope.com, 2026年7月23日
- IoT For All, “NIS2 and the Cyber Resilience Act: What IoT Operators Must Do Before the Deadlines”, iotforall.com, 2026年7月17日
- IoT Analytics, “Global IoT Enterprise Spending Dashboard Q2 2026”, iot-analytics.com, 2026年6月
- Marketplace Pulse, “Amazon EU Regulatory Compliance Ranking Factors”, marketplacepulse.com, 2026年7月
- ENISA, “CRA Vulnerability Reporting Platform — Manufacturer Registration Guide”, enisa.europa.eu, 2026年7月
—— 欧洲电商资讯网 ——
每天十分钟,跨境决策更从容


