CRA 合规指南|2026、2027 两大时间节点,制造商必备 7 份核心合规文档
欧盟《网络韧性法案 CRA》(Regulation (EU) 2024/2847)早已正式生效,两大硬性合规节点已经进入倒计时,未完成合规企业将面临1500 万欧元或全球年营业额 2.5% 的高额处罚。
很多企业分不清两个截止时间该做什么、需要准备哪些合规文件、漏洞上报机制如何搭建,今天一次性梳理完整落地标准。
一、第一关键节点:2026 年 09 月 11 日 SRP 上报系统上线
核心要求:不用提前填报报告,但必须提前搭建完整漏洞上报响应机制
1. 法规强制上报触发条件(Article 14)
出现以下两类安全事件,企业必须按时限完成上报:
1. 正在被黑客主动利用的安全漏洞
2. 造成严重影响的产品安全事件
2. 分级上报时效要求
- 主动利用漏洞:24h 预警→72h 完整通报→修复后 14 天提交最终报告
- 严重安全事件:24h 预警→72h 完整通报→修复后 30 天提交最终报告
3. 企业必须提前落地 4 项基础机制
1. 明确责任主体
设立专属产品安全负责人,组建 PSIRT 产品安全事件响应团队,跨部门统筹漏洞响应、合规审计,做到责任到人。
2. 闭环漏洞管理流程
搭建漏洞接收、评估、修复、披露全流程闭环,配套内部跟踪系统与 CVD 协调漏洞披露流程。
3. 长效安全更新能力
承诺产品全生命周期安全更新,明确告知用户产品安全支持周期,满足欧盟对产品长期安全维护要求。
4. 全链路供应链安全管控
管控第三方软硬件组件风险,落地 SBOM 软件物料清单,要求供应商提供安全证明,规避开源 / 外购组件安全隐患。
二、第二关键节点:2027 年 12 月 11 日 全产品强制合规大限
2027 年底后,所有销往欧盟、带有数字元素的软硬件产品,必须 100% 满足 CRA 全部强制条款,完整合规落地分为 6 大步骤:
1. 规划 CRA 合规项目
梳理全产品线,按产品场景、硬件架构、操作系统划分产品族,合并同类合规项目,降低重复检测、评估成本。
2. 开展产品网络安全风险评估
参考 prEN 40000-1-2 标准搭建风险管理框架,在产品设计阶段识别全部网络安全风险。
3. CRA 合规差距分析
围绕三大核心义务自查现状:产品安全标准、漏洞处理流程、Annex II 用户安全文档,找出企业现有体系缺失项。
4. 落地产品安全评估与安全控制
普通产品遵循 prEN 400000 系列通用标准,关键设备匹配行业垂直安全标准;不适用的条款,需在官方技术文档中书面说明理由。
6. 补齐 14 项强制用户安全文档(Annex II)
依据 prEN 40000-1-3 标准搭建 6 阶段漏洞处置流程,覆盖 CISO、产品、法务、客服多部门协同规范
5. 标准化漏洞处理体系搭建
依据 prEN 40000-1-3 标准搭建 6 阶段漏洞处置流程,覆盖 CISO、产品、法务、客服多部门协同规范
6、补齐 14 项强制用户安全文档(Annex II)
这是绝大多数企业最容易遗漏的交付物!文档必须包含安全配置指南、已知风险告知、安全更新终止周期、设备报废安全说明等全部强制内容。
三、CRA 合规必备 7 份核心交付文件
企业完成全流程合规,需要输出全套标准化文档,也是欧盟市场监管机构、通知机构审核重点:
1. 漏洞处理策略
内部核心制度文档,覆盖漏洞处置全阶段工作内容、对接责任人、处理时限,匹配 EN 40000-1-3 全部 48 项强制要求。
2. CVD 协调漏洞披露策略
漏洞制度对外公开版本,发布在企业官网,向安全研究员、海外客户清晰说明企业漏洞上报、处置流程。
3. SBOM 软件物料清单
采用 CycloneDX / SPDX 行业通用机器可读格式,完整收录所有上游开源、外购软件依赖,用于持续漏洞监控排查。
4. 硬件组件清单
对应硬件设备层的物料台账,实现硬件零部件安全风险持续监控,适配 IoT、工控硬件厂商。
5. 安全测试与评审计划
基于产品风险等级制定,明确安全测试项目、漏洞情报监控渠道、定期检测频率;审核机构重点核查持续落地执行记录,而非仅书面计划。
6. 漏洞评估报告
单一漏洞独立建档,完整记录漏洞检测步骤、风险证据、安全整改结论,留存合规审计凭证。
7. 安全公告模板
漏洞修复完成后强制对外发布,官网公示人类可读版本,内容包含漏洞描述、受影响产品版本、风险等级、用户应急处置指引。
四、 服务介绍
还在为 CRA 合规无从下手发愁?
测亿科技联合检测机构提供一站式全套合规落地服务:
✅ 固件 / 软件漏洞深度扫描
✅ 标准化 SBOM 物料清单生成(SPDX/CycloneDX 双格式)
✅ 产品安全检测、CRA 合规差距评估
✅ 全套合规文档代写、CE 标志合规辅导
✅ PSIRT 团队搭建、漏洞上报流程全流程落地辅导
从 2026 年 9 月漏洞上报机制筹备,到 2027 年底全产品合规落地,全程陪伴出口厂商规避高额罚款,顺利打通欧盟市场准入门槛。