← 返回全部文章

CRA

五部欧盟法规,一条时间线 —— 其中两个截止日已经过去

AI Act、RED 3(3)、CRA、NIS2、DORA 各有自己的时钟。对中国出口厂商而言,已经有两个日期在身后,不在身前。

2026-08-01

一句话结论

大多数中国出口团队在为 2026 年 9 月做准备,同时已经站在两个过去的截止日之后。

2025年2月    人工智能法案 第5条 禁止性规定      已生效
2025年8月    RED 第3(3)(d)(e)(f)                已适用
——————————— 今天 ———————————
2026年8月    人工智能法案 附件三 高风险义务
2026年9月11日 CRA 第14条 漏洞通报
2027年12月11日 CRA 全面适用

前两行不是"即将",是"已经"。 市场监管机构现在就可以行动,没有缓冲期可以规划。

译名说明。 《网络韧性法案》(Cyber Resilience Act, Regulation (EU) 2024/2847) 在中文语境下有三种流通译法:网络韧性法案网络弹性法案网络复原力法案——指同一部法规。本文统一使用第一种,其余两种在此标出便于检索。

---

RED 3(3):过去一年的那个

RED 第3(3)(d)(e)(f) 自 2025年8月1日适用。

  • (d) 网络保护——设备不得损害网络
  • (e) 个人数据与隐私保护
  • (f) 防欺诈保护

"无线电设备"的范围比这个词看起来宽得多: 任何有意发射或接收无线电波的产品——Wi-Fi、蓝牙、蜂窝、LoRa、Zigbee、多数 NFC 实现。传感器、温控器、可穿戴、车辆、工业网关,全是无线电设备。

为什么这么多团队漏掉了它: 日期改过(原定 2024 年 8 月,被 (EU) 2023/2444 推迟),协调标准 EN 18031 引用时带限制条款,而且它是指令不是条例——通过各国国内法落地,因此更安静。

---

CRA:两个日期,不是一个

2026年9月11日   第14条  被主动利用漏洞的通报义务
2027年12月11日  全面适用 基本要求、技术文件、符合性评估

第一个日期只带来一项义务,但它是那种没有它就无法履行的义务: 你必须能在 24 小时内知道一个刚曝出的漏洞是否影响你已出货的版本。

这不是通报能力问题,是查询能力问题。 有按版本归档的 SBOM,这是一次查询;没有,这是一个在死线下开展的项目。

---

NIS2:不会给你发函,会通过你的客户到达

NIS2 监管的是欧盟境内的实体,不是中国的制造商。 你不在它的直接适用范围里。

但第21(2)(d)条要求你的欧洲客户管理供应链安全,包括与直接供应商之间关系的安全。他会把这个义务压到合同和采购问卷里。

欧盟法律   ->   你的欧洲客户   ->   你

这是中国出口厂商最实际的传导路径,而且它比执法快得多。

---

人工智能法案:两条不同的线

第5条的禁止性规定自 2025年2月起已经生效——社会评分、工作场所与教育场景中的某些情绪推断、无差别抓取人脸图像。

这些没有任何符合性路径。 你无法通过文件、评估或认证进入一项被禁止的做法;唯一合规的状态是不做。

上限是 3500 万欧元或全球年营业额的 7%,高于 GDPR。 这是这张表上最高的上限,对应的却是最短的一份清单——也是最少被审计的一份。

附件三的高风险义务自 2026 年 8 月适用。 对中国厂商而言,如果你的产品做人员筛选、绩效评估、信贷评估相关的判断,或者你的欧洲客户把它用于这些场景,这条线会以某种方式到达你。

---

DORA:只在你卖给金融机构时相关

《数字运营韧性法案》(DORA, Regulation (EU) 2022/2554) 自 2025年1月17日适用,对象是欧盟金融实体。

对中国供应商的相关性是间接但很具体的: 如果你的软件或服务被欧盟银行、保险或支付机构使用,你会出现在他们的信息登记册里,并被纳入 ICT 第三方风险管理。被指定为关键 ICT 第三方服务提供商的,会受到欧盟层面的直接监督。

---

好消息:证据大量重叠

这五部法规在不同时间、由不同部门、为不同目的起草。但它们汇聚到同一小组基础能力上:

知道产品里有什么          SBOM      CRA · NIS2 · DORA
能在出问题时被告知        CVD 政策  CRA · NIS2 · 买家尽调
能及时通知该通知的人      应急预案  CRA · NIS2 · DORA
事后能证明以上三件        记录      全部

一份材料,往往同时回答两到三部法规里的要求。

但义务本身从不转移。 做出一份 SBOM 不等于"CRA 合规"——它满足了 CRA、NIS2 和 DORA 各自用自己措辞表述的一项要求,而每部法规按自己的标准判断。

---

分类的词是会撞车的,这一点很少有人提

CRA        默认类 · 重要产品(附件三)· 关键产品(附件四)
NIS2       基本实体 · 重要实体
人工智能法案 不可接受 · 高 · 有限 · 最小

"重要"在 CRA 和 NIS2 里指的不是一回事。 CRA 说的是产品类别,决定符合性评估路径;NIS2 说的是实体类别,决定监管方式。

把它们合并到一个内部字段里的团队,会得到一个至少在一部法规下是错的分级——而且这个错误看不出来,因为字眼是对的。

---

本季度可以做的五件事

  1. 1写下你的分类结论并注明日期。 每一部适用于你的法规,各自一栏,不要合并。
  2. 2公开漏洞披露渠道。 免费,外部可验证。
  3. 3把 SBOM 生成放进构建流水线,每个出货版本归档一份。
  4. 4指定能在 24 小时内通报的那个人,并给他不需请示的权限。
  5. 5对照第5条自查一次。 清单很短,上限最高,而且已经生效。

---

免费检查哪些法规适用于你

  • [免费合规准备度评估](https://nexcyber.eu/assess) —— 哪些义务到达你,缺哪些材料
  • [罚款敞口计算器](https://nexcyber.eu/resources/penalty-calculator) —— 按你自己的营业额,覆盖 CRA、NIS2、DORA、人工智能法案
  • [合规责任分配表](https://nexcyber.eu/resources/responsibility-mapper) —— 每份材料的负责人

无需注册,无需账号。

---

延伸阅读

→ [五部欧盟法规,一套证据](https://nexcyber.eu/resources/knowledge-base/cross-regulation-mapping) → [CRA:重要产品与关键产品](https://nexcyber.eu/resources/knowledge-base/important-vs-critical) → [人工智能法案的风险分级](https://nexcyber.eu/resources/knowledge-base/ai-act-risk-tiers) → [什么是 DORA](https://nexcyber.eu/resources/knowledge-base/what-is-dora)

---

*本文为监管信息,不构成法律意见,也不构成任何合规保证。适用日期、范围与转位情况在成员国之间存在差异。请以现行法条为准,并咨询主管机构或合格顾问。*

想知道你的产品是否在监管范围内?

免费评估,无需付费即可查看适用的法规与主要合规差距。

开始免费评估 →