已发布关于《欧洲网络弹性法》(CRA)的应对白皮书

新闻

2026年8月28日

我们发布了白皮书《欧盟网络弹性法(CRA)应对指南》,该白皮书汇总了针对在欧盟市场销售数字产品的制造商所须履行的《欧盟网络弹性法》(Cyber Resilience Act,以下简称“CRA”)新义务的应对措施。

本资料不仅对CRA的监管框架进行了说明,还依据实际工作流程,系统梳理了判定本公司产品是否属于监管对象的步骤、各产品类别所需的文件与评估,以及如何建立售后漏洞与重大事件应对机制等内容。

白皮书概述

发布背景与目的:距离报告义务生效仅剩短短时间,本指南旨在帮助您全面掌握应对措施

CRA是一项针对在欧盟市场销售“具有数字元素的产品”(无论硬件还是软件)的制造商的法规,该法规不仅要求制造商以安全状态将产品投放市场,还要求其在销售后建立持续发现、修复和报告漏洞的机制。对于实际被利用的漏洞或重大安全事件,自2026年9月11日起需向欧盟当局履行报告义务,2027年12月11日起主要义务将全面生效。

另一方面,在国内制造商的实际工作中,不少人表示“无法判断自家产品是否属于适用范围”、“不清楚应准备哪些内容以及何时完成”。CRA由正文(条文)和具有法律约束力的8份附件(Annex)组成,由于不同产品类别所需的符合性评估程序各不相同,因此仅是掌握整体情况本身就已成为第一道障碍。

为了帮助面向欧盟市场销售产品的制造商迈出合规的第一步,本公司发布了一份将法规解读与实务准备内容汇编成册的资料。

白皮书的主要内容

  • CRA的目的和适用范围,以及由正文和附件构成的法规结构

  • 对制造商提出的两项要求——上市前的符合性验证(A)和售后的漏洞及安全事件应对(B)

  • 判定本公司产品是否属于CRA适用范围,或是否属于《附件III/IV》中“重要(Important)”或“关键(Critical)”类别的流程

  • 各产品类别所需的输出文件(技术文件、欧盟符合性声明、CE标志、第三方评估等)

  • 销售后应履行的7项义务,以及向欧盟提交报告的标准和期限(24小时/72小时/最终报告)

  • 2026年至2027年的应对时间表草案及公司内部与外部职责分工的思路

查阅白皮书

可从《欧洲网络韧性法解读及应对措施(白皮书)》中下载。欢迎查阅!

关于此事的咨询

通过SIGQ株式会社的咨询表单与我们联系。

keyboard_backspace

通知列表