2026年9月9日 · 跨境电商日报
欧盟网络弹性法案(CRA,法规编号(EU) 2024/2847)的漏洞和严重事件强制报告义务,9月11日正式启动。所有带数字元素的产品都在管辖范围内——路由器、智能家居设备、可穿戴设备、联网玩具、操作系统、应用软件,全品类覆盖。
这部法案盯的是产品全生命周期的网络安全。制造商一旦发现漏洞或者发生严重安全事件,必须向欧盟CSIRTs(计算机安全事件响应团队)报告。对做智能硬件和联网设备的跨境卖家来说,这是一道新的合规门槛。
CRA法案的适用范围与核心义务
适用范围非常宽——只要是带数字元素的产品,不管你是路由器厂商还是智能手表卖家,都跑不掉。联网玩具、智能家居设备这些消费级产品尤其受关注,因为它们的用户往往缺乏网络安全意识,一旦出事影响面很大。
核心义务有四块:安全设计(Security by Design)、安全默认(Security by Default)、漏洞和事件强制报告、软件物料清单(SBOM)。前三块好理解,第四块SBOM要求制造商维护一份软件组件清单,出了安全问题能快速定位是哪个组件的锅。
安全设计原则与漏洞报告流程
安全设计要求产品在设计阶段就把安全因素考虑进去,而不是出了事再打补丁。安全默认要求产品出厂时的默认配置必须是安全状态,不能让用户自己去找设置开关。这两条原则对硬件开发流程的影响是结构性的。
漏洞报告流程方面,制造商发现漏洞后必须在规定时限内向欧盟CSIRTs报告,严重事件更要加速上报。报告内容包括漏洞的技术细节、影响范围、缓解措施等。这个流程对没有专业安全团队的中小卖家来说,操作门槛不低。
对智能设备跨境卖家的影响
往欧盟市场卖智能设备的跨境卖家,必须确保供应链上的制造商符合CRA要求。如果你是贴牌或者白牌模式,得跟工厂确认他们有没有做好安全设计和漏洞报告的准备。工厂不合规,你在欧盟市场的产品就会面临下架风险。
罚款方面,违规成本相当可观。对中小卖家来说,最务实的做法是选择已经通过CE认证和CRA合规审核的供应商,把合规风险转嫁给上游。自己做品牌的卖家则需要尽快建立安全测试和漏洞响应机制。
信息来源: 搜狐跨境卖家参谋
#欧盟#网络弹性法案#CRA#网络安全#合规










暂无评论内容