联网产品将面临哪些变化
Cyber Resilience Act 对在欧盟市场投放的许多带有数字元素的产品提出网络安全要求。只要产品在欧洲销售,即使制造商设在欧盟以外也可能受到影响。
时间表既是产品问题,也是商业问题:部分漏洞报告义务自 2026 年 9 月 11 日起适用,而大部分要求自 2027 年 12 月 11 日起适用。具体范围取决于产品、用途和销售链。
为什么销售可能变得更困难
一款功能正常但无法说明其如何构建、更新、维护和保护的产品,会给品牌方、进口商、经销商和专业买方带来风险。对架构、版本、补丁、支持策略、漏洞处理和文档的要求会更早出现。
这不只是标识问题。缺少安全流程可能拖慢客户验证、影响分销合作,或让后期合规成本显著增加。目标是避免安全问题在进入欧洲市场时成为阻碍。
需要建立的技术能力
对于路由器、IoT 网关、工业设备、摄像头或安全设备,可靠的产品清单、受控构建链、签名更新、访问控制和可用日志都是重要基础。
团队还需要跟踪组件和漏洞,维护可用的 SBOM,接收报告,评估产品影响,协调修复,并为每个交付版本保留证据。这些实践同时增强安全性和商业可信度。
如何在不拖慢产品团队的前提下开始
先梳理产品和版本、制造商-进口商-经销商角色、软件组件、更新机制、支持周期和已有证据。这样可以区分紧急事项和长期工程工作。
随后优先处理管理访问、暴露接口、密钥、签名、补丁、CVE 跟踪、SBOM、漏洞披露流程和安全文档。制造商仍承担法律责任;技术工作应让这些责任可以被证明。
FAQ
CRA 是否适用于中国或美国制造商?
适用,只要带有数字元素的产品投放欧盟市场。具体范围和义务需要结合该产品确认。
是否应该等到 2027 年再开始?
不应该。固件安全、更新、组件和文档需要在产品生命周期中建立;等到发布或客户提出要求通常会增加成本。
技术审计能替代法律意见吗?
不能。技术审计提供证据和技术计划;法律责任和合规路径仍需由具备资质的顾问确认。
官方来源
本文仅用于信息参考,不能代替对产品或其市场准入路径的法律评估。