CE 标志
CE 标志不是"CE 认证" —— 中国出口团队最贵的一个误解
大量出口团队以为买到一份检测报告就等于合规。CE 标志是制造商自行加贴的,法律责任在你,不在实验室。
2026-08-01
一句话结论
CE 标志是制造商自己加贴的,不是任何机构"发"给你的。
译名说明。 下文涉及的《网络韧性法案》(Cyber Resilience Act, Regulation (EU) 2024/2847) 在中文语境下有三种流通译法:网络韧性法案、网络弹性法案、网络复原力法案——指同一部法规。本文统一使用第一种。
签署《欧盟符合性声明》(EU declaration of conformity) 的是你,承担法律责任的是你。检测实验室出具的是报告,不是许可。
你以为的 实验室发证 -> 你拿到证 -> 合规
实际的 你评估 -> 你建立技术文件 -> 你签署声明 -> 你加贴 CE"CE 认证"这个说法在中文语境里流传极广,而它在法律上是不准确的。 这不是用词讲究——这个误解会直接导致材料缺失。
---
为什么这个误解特别贵
因为它让人以为买到报告就结束了。
于是团队做了三件事:找实验室、拿到测试通过的报告、把报告存档。然后认为合规完成了。
市场监管机构要的不是报告,是技术文件(technical documentation)。
检测报告 技术文件里的一份材料
技术文件 完整材料包:风险评估、设计说明、标准适用情况、
测试结果、生产控制、符合性声明一份测试报告回答"这台样机通过了这些测试"。技术文件回答"我为什么认为这条产品线满足基本要求"。 这是两个不同的问题,而只有第二个是法律要求的。
---
谁能自己评估,谁不能
大多数产品走的是内部生产控制(internal production control,常被称作 Module A)——完全自我评估,不需要第三方介入。
需要通报机构(notified body)介入的情况比多数人担心的要窄:
在 RED 之下,如果没有适用协调标准,或者你没有完整适用它,就需要通报机构。
在 CRA 之下,附件 III 的重要产品和附件 IV 的关键产品走更重的路径,关键类别还可能要求欧洲网络安全认证。
绝大多数产品不在这两个附件里。 但"不在附件里"是一个需要写下来并注明日期的结论,不是一个可以默认的假设。
---
EN 18031 带限制条款,这一点几乎没人讲
RED 第3(3)(d)(e)(f) 的网络安全协调标准是 EN 18031-1 / -2 / -3。
它们在《欧盟官方公报》上的引用是带限制条款的。 意思是:对被限制的条款而言,符合性推定不成立。
实际后果: 从头到尾按标准做,并不自动等于满足了法律要求。你必须知道哪些条款被限制,并对这些条款用其他途径证明符合性。
一个在问卷上写"我们符合 EN 18031"然后翻页的团队,并没有必然关闭这项要求。
---
授权代表:没有它,产品进不了欧盟
这是境外制造商最常漏掉的一项,而且它是结构性的,不是文书性的。
《市场监管条例》(Regulation (EU) 2019/1020) 第4条要求:若干产品法规覆盖的产品,必须在欧盟境内存在一个经济经营者,负责保管符合性声明和技术文件,并与市场监管机构配合。
制造商在中国 -> 欧盟境内必须有人
可以是 进口商、授权代表、履约服务提供商如果你直接卖给欧盟消费者(比如通过电商平台),而链条上没有欧盟进口商,那么这个角色必须由你指定的授权代表(authorised representative)承担。
没有这个人,产品在法律上不能被投放到欧盟市场。 这不是罚款问题,是准入问题。
---
RED 3(3) 已经适用了一年
顺带说一件很多团队还没记录的事:
RED 第3(3)(d)(e)(f) 自 2025年8月1日起适用。 不是即将适用,是已经过去一年。
原定 2024 年 8 月,被 (EU) 2023/2444 推迟到 2025 年 8 月。很多团队记下了第一个日期,听说"推迟了",然后再也没记第二个。
市场监管机构现在就可以行动。 没有剩余的缓冲期可以规划。
---
本周可以做的四件事
- 1把"CE 认证"这个词从内部文档里删掉,换成"符合性评估"和"欧盟符合性声明"。用词决定谁以为自己负责。
- 2清点技术文件缺什么。 大概率你有报告,缺风险评估和标准适用说明。
- 3确认欧盟境内的那个经济经营者是谁,并且他手上真的有文件。
- 4写下你的 CRA 分类结论并注明日期——附件 III / 附件 IV / 默认类,以及理由。
---
免费检查你缺什么
- [免费合规准备度评估](https://nexcyber.eu/assess) —— 你的产品适用哪些法规,缺哪些材料
- [合规责任分配表](https://nexcyber.eu/resources/responsibility-mapper) —— 每份材料的负责人
- [罚款敞口计算器](https://nexcyber.eu/resources/penalty-calculator) —— 按你自己的营业额
无需注册,无需账号。
---
延伸阅读
→ [数字元素产品的定义](https://nexcyber.eu/resources/knowledge-base/digital-elements-defined) → [CRA:重要产品与关键产品](https://nexcyber.eu/resources/knowledge-base/important-vs-critical) → [审计可用的 CRA 证据](https://nexcyber.eu/resources/knowledge-base/audit-ready-evidence-cra)
---
*本文为监管信息,不构成法律意见,也不构成任何合规保证。协调标准的引用状态与限制条款以《欧盟官方公报》的现行内容为准。请咨询主管机构或合格顾问。*