卖到欧洲的智能产品,CRA和你有关吗?先回答这3个问题
不先讲复杂条款,先从产品、连接方式和供应链角色说起。
如果你的产品计划进入欧洲市场,最近可能已经听过“CRA”这个词。有人说它是新的 CE 认证,有人说只要产品能联网就一定要做。其实,判断 CRA 是否与你有关,第一步不是马上选认证机构,而是先把几个基本问题问清楚。
CRA 是欧盟《网络韧性法案》(Cyber Resilience Act,Regulation (EU) 2024/2847)的简称。它关注的是进入欧盟市场的“含数字元素产品”,包括硬件、软件,以及某些单独投放市场的组件。它不只是给产品多贴一个标志,更涉及产品设计、开发、维护和漏洞处置等全生命周期的网络安全要求。
一句话先说清楚
CRA 不是只针对“网络安全产品”的规定。只要产品带有数字功能,并计划进入欧盟市场,就值得尽早做一次适用性和责任边界梳理。
问题一:产品会在欧盟市场销售或提供吗?
先看产品的销售和交付计划:产品是否会在欧盟国家销售、租赁、分发,或者以软件形式提供给欧盟用户?这里不只包括整机,也可能涉及单独销售的软件或硬件组件。
如果答案是“会”,就值得继续做适用性判断;如果只是为其他市场开发,也要留意客户、品牌方或渠道后续是否计划将产品投放到欧盟。
问题二:产品是否具备数字连接能力?
可以从日常使用方式开始看:产品是否通过 Wi-Fi、蓝牙、蜂窝网络、以太网、USB 等方式,与其他设备或网络交换数据?是否连接手机 App、云平台、远程维护系统,或支持在线升级?
智能家居设备、工业网关、带联网功能的仪器设备、嵌入式软件,都可以作为初步排查对象。但“有一个接口”不等于已经得出适用结论,接口用途、产品的预期用途和可预见用途、数据连接方式等都需要结合实际情况判断。
另外,CRA 也有适用范围边界,并需要与其他欧盟法规衔接。因此,“只要联网就一定适用”和“我们不是网络安全产品所以不适用”,都不是可靠的判断方法。

问题三:谁以自己的名义把产品投放市场?
如果你是 OEM、ODM、品牌方或进口商,别只看工厂是谁。谁负责设计或委托生产、产品以谁的名称或商标上市、合同如何约定,都会影响 CRA 下的角色和责任;制造商、进口商、分销商承担的义务也不完全相同。
所以,供应链里常见的“我们只是代工,合规应该由客户负责”或“贴的是客户商标,和我们没关系”,都需要结合实际分工和法规定义核实,不能只凭一句口头约定下结论。
先整理这5项信息,初步判断会更高效
1. 产品名称、型号和主要用途
2. 计划销售的欧盟国家及预计上市时间
3. 产品的网络、设备、云端和远程升级连接方式
4. 品牌方、制造商、进口商及 OEM/ODM 合作关系
5. 软件组件清单、产品支持期限和漏洞处理方式
时间节点已经到了,别把“全面适用”误读成“现在什么都不用做”
2026年9月11日:CRA 关于主动遭利用的漏洞,以及影响产品安全的严重事件的报告义务开始适用。对相关情况,制造商需要按规定启动通报流程:早期预警须在知悉后24小时内提交,后续通知时限为72小时
2027年12月11日:CRA 的主要要求开始全面适用。产品分类、符合性评定路径和具体义务还要按产品类型及法规要求进一步判断。对企业来说,现在梳理产品范围、责任分工和漏洞响应机制,比临近上市时再补文件更从容。
还要注意过渡安排:在2027年12月11日前已投放欧盟市场的产品,主要要求通常要结合该日期之后是否发生“实质性修改”判断;但 CRA 第14条的报告义务适用于已在欧盟市场提供的范围内产品,包括此前已上市的产品。具体产品仍应逐项核对。
安达天下可以从哪里开始协助?
对企业来说,CRA 项目不一定要从一整套复杂体系开始。可以先围绕具体产品做适用性与角色梳理,再根据差距确定后续工作。
安达天下(上海)安全科技有限公司可围绕 CRA 项目提供前期咨询与工程辅导,包括产品差距摸排、网络安全风险评估、技术文档准备、SBOM 与开源组件管理、漏洞处理流程梳理,以及符合性评定路径分析。具体范围和交付内容,将结合产品类型、企业现状与项目目标确认。
我们的建议是:先确认“产品是否可能适用、企业处于什么角色、当前缺口在哪里”,再决定需要补哪些工作。CRA 不是简单盖章,而是一套需要落到产品和生命周期管理中的要求。
安达天下业务板块:从安全要求到工程落地
围绕智能汽车、机器人、工业互联、人工智能和数字化产品,安达天下提供覆盖安全、质量、过程与工具链的系统工程服务。
01 · 核心服务
ASPICE / VDA ASPICE 过程改进与评估、功能安全、预期功能安全、供应商质量提升、IPD 集成产品开发,以及面向 CRA 的合规咨询与工程辅导。
02 · 技术能力
网络安全、机械安全、AI 人工智能、工业与合规认证,以及 ISO/SAE 21434、ISO 26262、SOTIF、IEC 61508 等相关工程咨询与落地支持。
03 · 赋能解决方案
密码与数据安全、安全工具服务、TARA / DPIA 风险分析、研发工具与生态合作,以及国内外标准融合与落地。

正在准备产品出海欧盟?
欢迎后台留言“CRA自查”,并简单介绍产品类型、主要连接方式和欧盟销售计划。安达天下可与您一起梳理适用性判断和下一步准备方向。
资料来源:欧盟委员会《The Cyber Resilience Act – Summary of the legislative text》《Cyber Resilience Act – Reporting obligations》及 Regulation (EU) 2024/2847。信息核对截至2026年10月9日。


