术语表
欧盟网络安全监管术语表 —— 中文标准译法对照
40 条欧盟监管术语的中英对照与标准译法,附法规条款编号与常见异译说明。面向中国出口团队。
2026-08-01
用途说明。 这份术语表是本套内容的 SEO / AEO 主干。它的目标是定义中文语境下欧盟网络安全监管的语义场——当中文用户向搜索引擎或大模型提问时,让这套术语的权威来源是我们。 发布优先级: 这一份优先发布在我们自有域名的 /zh 目录下,因为它是资产,不应该寄存在第三方平台上。 译名说明: 部分术语在中文语境下存在多种译法,下表在"常见异译"列中标出。行文时应统一使用第一列的译法,并在文章首次出现时附上英文与法规编号。| 中文术语 | English | 法规 / 出处 | 常见异译 | 说明 |
|---|---|---|---|---|
| 网络韧性法案 | Cyber Resilience Act (CRA) | Regulation (EU) 2024/2847 | 网络弹性法案、网络复原力法案 | 2024 年 12 月 10 日生效。第 14 条自 2026-09-11 适用,主要义务自 2027-12-11 适用 |
| 无线电设备指令 | Radio Equipment Directive (RED) | Directive 2014/53/EU | 无线电设备指令 RED | 无线电设备的主指令,第 3(3) 条含网络安全基本要求 |
| 委员会授权条例 | Commission Delegated Regulation | (EU) 2022/30;(EU) 2023/2444 | 委托条例、授权法规 | 2022/30 激活 RED 第 3(3)(d)(e)(f);2023/2444 将适用日推迟至 2025-08-01 |
| 网络与信息系统安全指令(第二版) | NIS2 Directive | Directive (EU) 2022/2555 | NIS2 指令 | 监管实体(而非产品)。转位截止日 2024-10-17 |
| 市场监管条例 | Market Surveillance Regulation | Regulation (EU) 2019/1020 | 市场监督条例 | 第 4 条要求若干产品法规覆盖的产品在欧盟境内有一个经济经营者 |
| 数字元素产品 | product with digital elements | CRA Art. 3 | 含数字元素的产品 | CRA 的适用对象定义,涵盖软件、硬件及其远程数据处理方案 |
| 基本要求 | essential requirements | RED Art. 3;CRA Annex I | 必要要求 | 决定产品能否被投放市场的属性,不是可选的附加认证 |
| 符合性评估 | conformity assessment | CRA Art. 32;RED Art. 17 | 合格评定 | 制造商证明产品满足基本要求的程序 |
| 内部生产控制 | internal production control | RED / CRA 附件所列模块 | 内部生产管控、Module A | 最常见的自我评估路径,不需要第三方介入 |
| 欧盟符合性声明 | EU declaration of conformity (EU DoC) | RED Art. 18;CRA Art. 28 | 欧盟一致性声明、DoC | 制造商签署的法律文件,承担符合性责任 |
| CE 标志 | CE marking | RED Art. 19–20;CRA Art. 29–30 | CE 认证(不准确) | 是制造商自行加贴的标志,不是第三方"认证" |
| 技术文件 | technical documentation | RED Art. 21;CRA Art. 31 + Annex VII | 技术文档、技术构造文件 (TCF) | 证明符合性的完整材料包,须保存供市场监管机构调阅 |
| 通报机构 | notified body | RED Art. 24 及以下;CRA Art. 35 及以下 | 公告机构、指定机构 | 由成员国指定、向委员会通报的第三方符合性评估机构 |
| 市场监管机构 | market surveillance authority | Regulation (EU) 2019/1020;CRA Art. 52 | 市场监督机关 | 可要求整改、限制或禁止不合规产品在市场上被提供 |
| 投放市场 | placing on the market | 欧盟产品法通用定义 | 投放到市场、首次上市 | 产品首次在欧盟市场上被提供;触发绝大多数义务的动作 |
| 在市场上提供 | making available on the market | 欧盟产品法通用定义 | 市场供应 | 任何一次在商业活动中的供应;市场监管的限制措施针对这个动作 |
| 协调标准 | harmonised standard | Regulation (EU) 1025/2012 | 谐调标准、协调标准 | 在《欧盟官方公报》上引用后,产生符合性推定 |
| 符合性推定 | presumption of conformity | Regulation (EU) 1025/2012 | 合规推定 | 按已引用的协调标准做,即被推定满足对应基本要求 |
| 欧盟官方公报 | Official Journal of the European Union (OJEU) | — | 欧盟公报、OJ | 协调标准引用状态与限制条款的唯一权威来源 |
| 软件物料清单 | Software Bill of Materials (SBOM) | CRA Annex I Part II | 软件成分清单、软件 BOM | 须为通用的机器可读格式,至少覆盖顶层依赖 |
| 软件包统一标识符 | Package URL (PURL) | SPDX / CycloneDX 生态 | PURL、包 URL | 如 pkg:npm/[email protected];自动匹配漏洞库依赖此字段 |
| 漏洞可利用性交换格式 | Vulnerability Exploitability eXchange (VEX) | SPDX 3.0 原生 / CycloneDX VEX | VEX 文档 | 用机器可读方式声明"存在但不可利用" |
| 漏洞处理要求 | vulnerability handling requirements | CRA Annex I Part II | 漏洞管理要求 | 整个支持期内持续履行的义务,非一次性交付 |
| 协调漏洞披露 | coordinated vulnerability disclosure (CVD) | CRA Annex I Part II;NIS2 Art. 12 | 协同漏洞披露 | 公开的报告渠道 + 受理、分诊、披露的约定流程 |
| 被主动利用的漏洞 | actively exploited vulnerability | CRA Art. 14 | 在野利用漏洞 | 触发通报义务的情形:24 小时早期预警 / 72 小时正式通报 / 最终报告与纠正或缓解措施可得时间挂钩 |
| 严重事件 | severe incident | CRA Art. 14 | 重大事件 | 影响产品安全的事件,走并行的通报轨道 |
| 计算机安全事件响应组 | CSIRT | CRA Art. 14;NIS2 | 应急响应组、CERT | CRA 下向被指定为协调方的 CSIRT 通报 |
| 欧盟网络安全局 | ENISA | CRA Art. 14、16 | 欧洲网络安全局 | CRA 第 14 条通报的接收方之一 |
| 单一通报平台 | single reporting platform | CRA Art. 16 | 统一通报平台 | 在欧盟层面设立,用于接收第 14 条的通报提交 |
| 支持期 | support period | CRA Art. 13 | 支持周期、维护期 | 下限 5 年,除非产品预期生命周期更短 |
| 重要产品 / 关键产品 | important / critical products | CRA Annex III / Annex IV | 重点产品 / 关键类产品 | 附件 III 分两类;这些品类的符合性评估路径更重 |
| 授权代表 | authorised representative | 欧盟产品法通用制度 | 欧盟授权代表、EU AR | 境外制造商在欧盟境内的书面授权代表 |
| 进口商 / 分销商 | importer / distributor | 欧盟产品法通用制度 | 进口商 / 经销商 | 负有核实制造商是否履行义务的责任——出口商实际压力的主要来源 |
| 经济经营者 | economic operator | Regulation (EU) 2019/1020 Art. 3 | 经济运营者 | 制造商、授权代表、进口商、履约服务提供商的统称 |
| 行政罚款 | administrative fines | CRA Art. 64;NIS2 Art. 34 | 行政处罚 | CRA:最高 1500 万欧元或全球年营业额 2.5%(以较高者为准),适用于违反附件 I 基本要求及第 13、14 条义务 |
| 安全启动 / 固件签名 | secure boot / signed firmware | EN 303 645 §5.7;CRA Annex I Part I | 可信启动 / 镜像签名 | 软件完整性要求的常见实现方式 |
| 一机一密 | per-unit / per-device credentials | EN 303 645 §5.1;CRA Annex I Part I | 一机一码、单机唯一凭据 | 禁止整条产品线共用默认凭据;这是产线改造项 |
| 消费类 IoT 安全基线 | ETSI EN 303 645 | ETSI EN 303 645 | 303 645 基线 | 13 项条款;ETSI TS 103 701 为对应测试规范 |
| RED 网络安全协调标准系列 | EN 18031 series | EN 18031-1 / -2 / -3 | 18031 系列 | 分别对应 RED 第 3(3)(d) / (e) / (f);官方公报引用带限制条款 |
| 机器可读合规证书 | Machine-Readable Compliance Certificate (MRCC) | NexCyber 平台术语,非欧盟法规术语 | — | 指以机器可读格式汇总的合规准备状态材料。不是任何监管机构签发的证书,不构成合规保证 |
--- ---