总部咨询热线
132-808-33289
专业服务
精益求精
专业讲师
良好口碑


西美咨询15年专注验厂、认证服务。已在青岛、上海、苏州、杭州、宁波、武汉、深圳等地设立30+分公司及分支机构,全国就近安排,本地化服务。
自公司成立以来,一直立足于客户实际,注重服务效果,全心全意为客户服务,至今已成功服务各类企业近万家,帮助企业优化流程、提高质量、破除贸易壁垒、赢得全球市场!
全国咨询热线
132-808-33289I
适用范围
CRA法规
适用产品
覆盖所有可直接 / 间接连接设备或网络的硬软件产品(含远程数据处理解决方案),分为 3 类:
· 硬件产品:智能手机、笔记本、路由器、防火墙、智能家居设备、智能电表、可穿戴设备、联网玩具、微处理器 / 控制器等。
· 软件产品:独立软件(办公、财务、游戏 APP)、嵌入式软件、操作系统、VPN、密码管理器、杀毒软件、网络管理系统等。
· 关键组件:硬件安全模块、智能卡、网关设备等核心安全部件。
适用主体
· 面向欧盟出口的制造商、品牌商、软件开发商;
· 欧盟境内进口商、分销商、经销商、服务商;
· 供应链全环节:零部件供应商、软件组件提供商、外包开发企业。
豁免产品
· 医疗设备、民用航空、机动车辆等已有专项欧盟法规管控的产品;
· 非商业开源软件、展会原型机、测试用未完成软件(限定期);
· 纯国家安全 / 国防用途产品、涉密信息处理专用设备;
· 不含远程数据处理的云服务(由 NIS2 指令管控)。
I
产品分级风险
CRA法规
CRA 按产品安全影响程度分为3 级,分级决定合规评估严格程度:
| 风险等级 | 涵盖产品 | 合规评估要求 |
|---|---|---|
| 一般产品 | 低风险消费级产品、普通外设 | 制造商自我评估,出具符合性声明(Module A) |
| 重要产品(Class I/II) | 操作系统、路由器、智能家居、防火墙、VPN、密码管理器 | 第三方机构符合性评估,技术文档严格审核 |
| 关键产品 | 硬件安全模块、智能电表网关、安全芯片 | 必须经欧盟公告机构认证,全流程严格审核 |
I
核心合规要求(全生命周期)
CRA法规
安全设计与默认安全(Design & Default Security)
· 产品设计阶段必须嵌入安全左移理念,开展威胁建模与风险评估;
· 默认配置为最高安全级别(如强密码、关闭非必要端口、禁用默认密码);
· 采用安全开发流程(SDL),代码审计、漏洞测试全覆盖。
漏洞管理与安全更新
· 明确并公开安全支持周期(通常≥5 年),支持期内免费提供安全更新;
· 默认启用自动更新(用户可关闭),确保漏洞及时修复;
· 建立漏洞披露政策,跟踪第三方组件漏洞(需提供SBOM 软件物料清单);
· 发现主动利用漏洞或严重安全事件,24 小时内向欧盟 ENISA 及用户通报。
技术文档与供应链管控
编制完整技术文档:风险评估报告、SBOM、安全测试记录、更新流程、用户告知文件;
技术文档至少保存 10 年(或至支持期结束,取长者),供监管机构随时核查;
供应链尽职调查:审核供应商安全资质,确保第三方组件无后门、无高危漏洞。
CE 标志与符合性声明
完成对应等级合规评估后,加贴CE 标志,出具欧盟符合性声明(DoC);
进口商 / 经销商必须核验 CE 标志、技术文档完整性,禁止销售不合规产品。
用户信息透明
清晰告知用户:安全支持期限、更新政策、漏洞通报渠道、安全风险提示;
提供易懂的安全使用指南,保障用户知情权与操作安全性。
I
关键实施节点
CRA法规
2024 年 12 月 10 日:CRA 正式生效,过渡期启动;
2026 年 6 月 11 日:合格评估机构通知义务生效;
2026 年 9 月 11 日:漏洞 / 安全事件报告义务强制生效(24 小时通报);
2027 年 12 月 11 日:所有 CRA 要求全面强制执行,不合规产品禁止进入欧盟市场。
I
违规后果(高风险)
CRA法规
CRA 处罚力度严苛,按违规等级分级罚款(取金额与营业额比例较高者):
严重违规(违反核心安全要求、未通报漏洞 / 事件、伪造文件):1500 万欧元或全球营业额 2.5%;
中级违规(技术文档不全、CE 标志错误、更新不及时):1000 万欧元或全球营业额 2%;
轻微违规(提供误导性信息、不配合监管核查):500 万欧元或全球营业额 1%;
附加处罚:产品强制下架 / 召回、海关扣留、欧盟市场禁入、品牌声誉受损、客户合同违约赔偿。
I
西美CRA服务流程
CRA法规
前期诊断与分级:梳理产品清单,对照 CRA 条款完成风险分级,排查合规差距,定制整改方案;
安全体系搭建:辅导建立 SDL 安全开发流程、漏洞管理机制、事件响应预案;
技术文件编制:协助编写风险评估报告、SBOM、用户告知文件、符合性声明等全套资料;
产品整改优化:指导修复高危漏洞、配置安全默认项、搭建自动更新机制;
合规评估与认证:对接欧盟公告机构 / 第三方评估机构,全程陪审,快速通过符合性评估;
CE 标志与发证:协助加贴 CE 标志,获取合规证书,确保合法进入欧盟市场;
长效维护:实时跟踪法规更新,定期漏洞复测、文档更新,确保持续合规,应对年度监督审核。






全球领先的环境信息披露平台 CDP 发布 2026 年披露季问卷重要变更,本次调整围绕自然披露拓展、标准框架对齐、中小企业支持等核心方向展开,新增多个披露主题、优化评分体系并简化披露流程,旨在为资本市场和供应链提供更全面、可比的环境数据。无论是参与 CDP 披露的大型企业还是中小企业,都需要重点关注这些变化,提前做好准备。
2023年8月,新的《欧盟电池与废电池法规》正式生效,于2024年2月18日起实施。该法规适用于在欧盟本地生产及进口的电池。本期针对大家关心的欧盟电池法规标签最新要求为大家答疑解惑。希望通过本次解答,助力各企业精准把握法规要求,找到优质高效的应对路径,更从容地应对合规挑战。
欧盟《网络弹性法案》(CRA)是欧盟为统一数字产品安全标准、提升全生命周期网络韧性而推出的综合性法规。自 2024 年 12 月 10 日生效,并在 2026 年 9 月 11 日 开始强制执行漏洞报告义务,2027 年 12 月 11 日 完全落地全部合规要求。该法案覆盖几乎所有带有数字元素的硬件与软件产品(PDE),旨在从设计、开发、生产、上市到退役的每个环节确保网络安全。
LCA是一种对产品或服务在其整个生命周期内(从原材料获取到产品使用后的处置)的环境影响进行汇编和评价的方法。LCA旨在全面了解产品或服务在其生命周期内的环境影响,以便采取措施减轻对环境的影响。



