欧盟网络弹性法案9月11日生效:带数字元素产品漏洞与严重事件强制报告义务启动

2026年9月9日 · 跨境电商日报

欧盟网络弹性法案

欧盟网络弹性法案(CRA,法规编号(EU) 2024/2847)的漏洞和严重事件强制报告义务,9月11日正式启动。所有带数字元素的产品都在管辖范围内——路由器、智能家居设备、可穿戴设备、联网玩具、操作系统、应用软件,全品类覆盖。

这部法案盯的是产品全生命周期的网络安全。制造商一旦发现漏洞或者发生严重安全事件,必须向欧盟CSIRTs(计算机安全事件响应团队)报告。对做智能硬件和联网设备的跨境卖家来说,这是一道新的合规门槛。

9月11日
生效日
(EU)2024/2847
法规编号
强制报告
核心义务
全品类
适用范围

CRA法案的适用范围与核心义务

适用范围非常宽——只要是带数字元素的产品,不管你是路由器厂商还是智能手表卖家,都跑不掉。联网玩具、智能家居设备这些消费级产品尤其受关注,因为它们的用户往往缺乏网络安全意识,一旦出事影响面很大。

核心义务有四块:安全设计(Security by Design)、安全默认(Security by Default)、漏洞和事件强制报告、软件物料清单(SBOM)。前三块好理解,第四块SBOM要求制造商维护一份软件组件清单,出了安全问题能快速定位是哪个组件的锅。

安全设计原则与漏洞报告流程

安全设计要求产品在设计阶段就把安全因素考虑进去,而不是出了事再打补丁。安全默认要求产品出厂时的默认配置必须是安全状态,不能让用户自己去找设置开关。这两条原则对硬件开发流程的影响是结构性的。

漏洞报告流程方面,制造商发现漏洞后必须在规定时限内向欧盟CSIRTs报告,严重事件更要加速上报。报告内容包括漏洞的技术细节、影响范围、缓解措施等。这个流程对没有专业安全团队的中小卖家来说,操作门槛不低。

对智能设备跨境卖家的影响

往欧盟市场卖智能设备的跨境卖家,必须确保供应链上的制造商符合CRA要求。如果你是贴牌或者白牌模式,得跟工厂确认他们有没有做好安全设计和漏洞报告的准备。工厂不合规,你在欧盟市场的产品就会面临下架风险。

罚款方面,违规成本相当可观。对中小卖家来说,最务实的做法是选择已经通过CE认证和CRA合规审核的供应商,把合规风险转嫁给上游。自己做品牌的卖家则需要尽快建立安全测试和漏洞响应机制。

做欧盟市场智能设备的卖家,9月11日前要跟工厂确认CRA合规状态。白牌和贴牌模式下,务必要求供应商提供安全设计文档和SBOM清单。自己没有能力做安全测试的,优先选择已有CRA认证的供应商,别拿合规赌运气。

信息来源: 搜狐跨境卖家参谋

#欧盟#网络弹性法案#CRA#网络安全#合规

© 版权声明
THE END
喜欢就支持一下吧
点赞7 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容