作者:admin 时间:2026-07-21 11:22 人气:
一、时间轴

二、覆盖范围
CRA适用于在欧盟市场销售的所有包含数字元素的产品(软件/固件/云服务),只要能直接或间接连网处理数据,都在覆盖范围,具体如下:
· 核心覆盖:智能手机、电脑、路由器、智能家居、工业控制设备等
· 特殊覆盖:组件级产品(如芯片、操作系统)、软件运营服务(SaaS)、固件与嵌入式系统等
· 豁免部分:医疗器械(MDR监管)、航空设备(EASA监管)等受专项法规监管的产品
三、产品分类与监管要求
CRA 根据安全风险等级将产品分为三类,实施不同合规要求
四、CRA与EN 18031、EN 303 645的关系
五、厂商CRA 合规指南(全生命周期)
1. 设计与开发阶段
· 安全设计原则:实施最小权限、默认安全配置、加强防御及隐私设计;
· 风险评估:开展网络安全风险评估,并纳入技术文件;
· 供应链安全:建立供应商安全管理体系,确保组件符合 CRA 要求,提供SBOM(软件物料清单);
2. 上市前合规要求
· CE 标志:获取加贴CE标志是CRA的必要条件(2027年12 月起);
· 技术文件:包含风险评估报告、安全测试记录、SBOM、用户手册、合规声明;
· 协调标准:采用欧盟认可的协调标准获得合规推定;
上市后持续合规义务