新闻资讯

助力行业实现数字化转型和可持续发展

CRA 合规指南|2026、2027 两大时间节点,制造商必备 7 份核心合规文档

摘要
第一关键节点:2026 年 09 月 11 日 SRP 上报系统上线;第二关键节点:2027 年 12 月 11 日 全产品强制合规大限;CRA 合规必备 7 份核心交付文件
正在布局欧盟市场的硬件、IoT、嵌入式软件、智能设备制造商注意!
欧盟《网络韧性法案 CRA》(Regulation (EU) 2024/2847)早已正式生效,两大硬性合规节点已经进入倒计时,未完成合规企业将面临1500 万欧元或全球年营业额 2.5% 的高额处罚。

很多企业分不清两个截止时间该做什么、需要准备哪些合规文件、漏洞上报机制如何搭建,今天一次性梳理完整落地标准。







一、第一关键节点:2026 年 09 月 11 日 SRP 上报系统上线

核心要求:不用提前填报报告,但必须提前搭建完整漏洞上报响应机制

1. 法规强制上报触发条件(Article 14)

出现以下两类安全事件,企业必须按时限完成上报:

  1. 正在被黑客主动利用的安全漏洞

  2. 造成严重影响的产品安全事件

2. 分级上报时效要求

- 主动利用漏洞:24h 预警→72h 完整通报→修复后 14 天提交最终报告

- 严重安全事件:24h 预警→72h 完整通报→修复后 30 天提交最终报告

3. 企业必须提前落地 4 项基础机制

  1. 明确责任主体

设立专属产品安全负责人,组建 PSIRT 产品安全事件响应团队,跨部门统筹漏洞响应、合规审计,做到责任到人。

  2. 闭环漏洞管理流程

搭建漏洞接收、评估、修复、披露全流程闭环,配套内部跟踪系统与 CVD 协调漏洞披露流程。

  3. 长效安全更新能力

承诺产品全生命周期安全更新,明确告知用户产品安全支持周期,满足欧盟对产品长期安全维护要求。

  4. 全链路供应链安全管控

管控第三方软硬件组件风险,落地 SBOM 软件物料清单,要求供应商提供安全证明,规避开源 / 外购组件安全隐患。








二、第二关键节点:2027 年 12 月 11 日 全产品强制合规大限

2027 年底后,所有销往欧盟、带有数字元素的软硬件产品,必须 100% 满足 CRA 全部强制条款,完整合规落地分为 6 大步骤:

  1. 规划 CRA 合规项目

梳理全产品线,按产品场景、硬件架构、操作系统划分产品族,合并同类合规项目,降低重复检测、评估成本。

  2. 开展产品网络安全风险评估

参考 prEN 40000-1-2 标准搭建风险管理框架,在产品设计阶段识别全部网络安全风险。

  3. CRA 合规差距分析

围绕三大核心义务自查现状:产品安全标准、漏洞处理流程、Annex II 用户安全文档,找出企业现有体系缺失项。

  4. 落地产品安全评估与安全控制

普通产品遵循 prEN 400000 系列通用标准,关键设备匹配行业垂直安全标准;不适用的条款,需在官方技术文档中书面说明理由。

  6. 补齐 14 项强制用户安全文档(Annex II)

依据 prEN 40000-1-3 标准搭建 6 阶段漏洞处置流程,覆盖 CISO、产品、法务、客服多部门协同规范

  5. 标准化漏洞处理体系搭建

依据 prEN 40000-1-3 标准搭建 6 阶段漏洞处置流程,覆盖 CISO、产品、法务、客服多部门协同规范

6、补齐 14 项强制用户安全文档(Annex II)

这是绝大多数企业最容易遗漏的交付物!文档必须包含安全配置指南、已知风险告知、安全更新终止周期、设备报废安全说明等全部强制内容。









三、CRA 合规必备 7 份核心交付文件

 企业完成全流程合规,需要输出全套标准化文档,也是欧盟市场监管机构、通知机构审核重点:

 1. 漏洞处理策略

内部核心制度文档,覆盖漏洞处置全阶段工作内容、对接责任人、处理时限,匹配 EN 40000-1-3 全部 48 项强制要求。

 2. CVD 协调漏洞披露策略

漏洞制度对外公开版本,发布在企业官网,向安全研究员、海外客户清晰说明企业漏洞上报、处置流程。

 3. SBOM 软件物料清单

采用 CycloneDX / SPDX 行业通用机器可读格式,完整收录所有上游开源、外购软件依赖,用于持续漏洞监控排查。

 4. 硬件组件清单

对应硬件设备层的物料台账,实现硬件零部件安全风险持续监控,适配 IoT、工控硬件厂商。

 5. 安全测试与评审计划

基于产品风险等级制定,明确安全测试项目、漏洞情报监控渠道、定期检测频率;审核机构重点核查持续落地执行记录,而非仅书面计划。

 6. 漏洞评估报告

单一漏洞独立建档,完整记录漏洞检测步骤、风险证据、安全整改结论,留存合规审计凭证。

 7. 安全公告模板

漏洞修复完成后强制对外发布,官网公示人类可读版本,内容包含漏洞描述、受影响产品版本、风险等级、用户应急处置指引。






四、 服务介绍

 还在为 CRA 合规无从下手发愁?

测亿科技联合检测机构提供一站式全套合规落地服务:

✅ 固件 / 软件漏洞深度扫描

✅ 标准化 SBOM 物料清单生成(SPDX/CycloneDX 双格式)

✅ 产品安全检测、CRA 合规差距评估

✅ 全套合规文档代写、CE 标志合规辅导

✅ PSIRT 团队搭建、漏洞上报流程全流程落地辅导

从 2026 年 9 月漏洞上报机制筹备,到 2027 年底全产品合规落地,全程陪伴出口厂商规避高额罚款,顺利打通欧盟市场准入门槛。




联系电话

180 2897 3856

微信咨询

扫码关注

 
  • 在线沟通
  • 电话联系
  • 返回顶部