NIS2
你的德国买家为什么突然要 SBOM —— NIS2 第21(2)(d)条
欧洲买家开始索要软件物料清单、漏洞披露政策和支持期承诺。这不是采购部门在刁难,是 NIS2 第21(2)(d)条顺着供应链压下来。
2026-08-01
一句话结论
因为他自己被监管了,而法条要求他对你负责。
《网络与信息系统安全指令(第二版)》(NIS2, Directive (EU) 2022/2555) 第21(2)(d)条要求受监管实体管理其供应链安全,包括与直接供应商之间关系的安全。
译名说明。 下文涉及的《网络韧性法案》(Cyber Resilience Act, Regulation (EU) 2024/2847) 在中文语境下有三种流通译法:网络韧性法案、网络弹性法案、网络复原力法案——指同一部法规。本文统一使用第一种。
欧盟法律 -> 你的欧洲客户 -> 你监管机构不会给你发函。你的客户会。 而且他不是在客气地询问——他在履行自己的一项法定义务,因为他的合规状况取决于你的答复。
---
这就是为什么问卷的语气变了
过去几年,欧洲买家的供应商问卷是采购流程的一个形式环节。现在它变成了别人档案里的一条证据。
变化的不是问题,是后果。 一份含糊的答复以前只是拖慢流程;现在它会让你的客户在自己的审计中出现一个缺口,而缺口有名字——你的公司名。
这是中国出口团队最容易低估的一点: 你不是在应付一份表格,你是在成为别人合规文件里的一个条目。
---
他们实际会问什么
三样东西,反复出现,而且都是可以从外部核实的:
软件物料清单(SBOM)。 你的产品里有什么。CRA 附件 I 第二部分要求以通用的机器可读格式标识组件,至少覆盖顶层依赖。
协调漏洞披露政策(CVD)。 一个公开的报告渠道,加上受理、分诊、披露的约定流程。成本是一个页面加一个邮箱,而且任何人十秒钟就能验证它存不存在——正因如此它分量很重。
支持期(support period)。 你承诺维护多久。CRA 第13条的下限是 5 年,除非产品预期生命周期更短。
你的客户在你声明之前,无法声明他自己的支持期。 这一项最常缺失,也最直接卡住对方。
---
中国出口厂商的真实困难:深度
问题不在于愿不愿意给 SBOM,而在于你手上的 SBOM 有多深。
你的客户的整机
你的模组 / 方案
方案商 SDK
芯片原厂 RTOS / 驱动层
第三方网络栈 / 加密库
上游开源组件一份只写"某某 SDK v4.2"的顶层清单,什么问题都回答不了。 真正会出事的漏洞在下面四层,在一个你自己也可能从未清点过的 TLS 或 TCP/IP 协议栈里。
而你会被问到的问题是:哪些已出货的版本受影响? 只有按版本归档的 SBOM能回答这个问题。事后重建做不到,因为出货记录和构建产物已经对不上了。
---
三件本周就能做、而且免费的事
第一,把漏洞披露渠道公开。 一个 security@ 邮箱,一个说明页面。零成本,外部可验证,而且是严肃采购流程第一个会查的东西。
第二,把 SBOM 生成放进构建流水线。 关键在于:从构建产物生成,不是从源码树生成。源码树里的依赖声明和最终二进制里实际链接进去的东西,经常不是一回事。
第三,决定并写下支持期。 这不是技术决定,是带着五年以上尾巴的商业承诺,而且在大多数公司里没有主人。
---
一个反直觉但成立的判断
能拿出这些材料的供应商,现在正在变得更容易被选中。
你的欧洲客户需要这些证据才能完成自己的合规。谁能当天给出来,谁就降低了对方的工作量和风险;谁给不出来,谁就变成对方档案里一条被记录在案的风险。
这个窗口会关闭。 现在这些材料还足够稀缺,稀缺到可以成为选择你的理由。两年后它们会变成基本要求,而缺失它们只会单纯地失去资格。
---
罚款不是真正的风险
CRA 第64条的上限是 1500 万欧元或全球年营业额的 2.5%,以较高者为准。这个数字会出现在所有的演示文稿里。
但对中国出口厂商而言,它几乎不是最大的风险。
真正的风险 欧洲进口商停止下单
市场监管机构限制、撤回或召回产品
在客户的供应商评估里被降级罚款是对收入征税,撤市是让收入停止。 而失去订单,两者都不用发生就已经完成了。
---
免费自测你需要准备什么
- [免费合规准备度评估](https://nexcyber.eu/assess) —— 哪些法规适用,缺哪些材料
- [合规责任分配表](https://nexcyber.eu/resources/responsibility-mapper) —— 每份材料的负责人
- [罚款敞口计算器](https://nexcyber.eu/resources/penalty-calculator) —— 按你自己的营业额
无需注册,无需账号。
---
延伸阅读
→ [如何构建 SBOM](https://nexcyber.eu/resources/knowledge-base/build-an-sbom) → [NIS2:基本实体与重要实体](https://nexcyber.eu/resources/knowledge-base/nis2-essential-vs-important) → [审计可用的 CRA 证据](https://nexcyber.eu/resources/knowledge-base/audit-ready-evidence-cra)
---
*本文为监管信息,不构成法律意见,也不构成任何合规保证。NIS2 通过成员国转位适用,各国存在差异。请以现行法条与适用的国内法为准,并咨询主管机构或合格顾问。*