《网络弹性法案》指南出炉:合规不再摸黑,地图在手你怕啥?

目录
你还在为《网络弹性法案》(CRA)头疼吗?别急,欧盟委员会终于发了“地图”——最新的实施指南。虽然它没有法律效力,但就像你买家具时的安装说明书:不看也能装,但看了能少拧断三颗螺丝。指南明确了适用产品、开源软件怎么算、什么算“重大修改”以及漏洞要多久报告。对于2026年9月和2027年12月的合规截止日期,这几乎是唯一的导航仪。
一、指南到底说了啥?
欧盟委员会发布的CRA实施指南是对《网络弹性法案》的官方解释,涵盖产品范围、开源软件例外、重大修改定义和漏洞报告时限。虽然不具有强制力,但为企业提供了合规的清晰路径,避免误解和罚款风险。
这份指南就像法律界的“跳跳糖”——入口第一感觉是甜头,仔细嚼才能发现里面的酸爽。它详细解释了哪些数字产品必须贴CE标志,哪些开源项目可以豁免,以及修改到什么程度算“重大”需要重新认证。
二、范围:你家产品中招了吗?
CRA覆盖所有“带数字元素的硬件或软件”——从智能灯泡到手机APP,从医疗设备到工业控制系统。指南特别澄清了“间接连接”也算:比如通过云平台控制的咖啡机,照样在射程内。
唯一的好消息是:如果你只是做简单的网站(不带数据库或用户登录)或者纯粹的数据文件(比如PDF),可以暂时松口气。但别高兴太早,指南明确说“未来可能会扩大范围”。
三、开源软件的“免税”与“红灯”
开源社区担心CRA会杀死“自由软件”,指南给出了一根救命稻草:如果软件由“非营利组织”开发且“完全由社区贡献”维护,不涉及商业盈利,就不受CRA约束。但注意:一旦你把开源代码包装成付费产品,或者用它来提供云服务,就必须合规。
这就好比社区菜园——免费拔菜没问题,但如果你把菜拿去市场卖,就得办卫生许可证。指南还特别提醒:开源组件要记录清楚来源,否则出事时谁也救不了你。
四、重大修改:什么叫“改了一点点”?
CRA规定:产品发生“重大修改”需要重新走合规流程。指南给出了几个判断标准:①改变了产品预期用途(比如从监控变成门禁);②引入了新的网络安全风险(比如加了远程访问功能);③显著改变了攻击面(比如换了核心芯片)。
简单来说,如果你把产品从“单机版”改成“联网版”,或者新增了支付功能,就属于重大修改。但如果只是换个颜色、修个界面图标,那恭喜你,继续用旧证书就行。
五、报告义务:漏洞要24小时上报?
指南确认:一旦发现产品中有被利用的漏洞,制造商必须在24小时内向ENISA报告,并在72小时内提交初步评估报告。这比你点外卖催单还急!
而且,用户端也要“被动”接收信息:如果漏洞影响安全,制造商必须通知所有可能受影响的人。指南甚至举了个例子:如果智能门锁有漏洞,厂商得逐个通知房主,而不是只在官网发个公告。
六、时间表:2026和2027,你的死线
指南不是法律,但它是合规的“红绿灯”。2026年9月前,所有产品必须完成风险评估并准备好技术文档;2027年12月前,必须建立漏洞报告机制并确保供应链透明。
如果你现在还没开始行动,相当于准备高考却连笔都没买。建议立即:①盘点所有数字产品;②识别开源组件;③建立漏洞响应流程。指南里甚至给了模板(附录部分),直接抄作业都行。
记住:指南虽然不具强制力,但法院判罚时一定会参考它。别等到罚款(最高全球营收2.5%或1500万欧元)砸到头才后悔。现在拿起地图,出发吧。
FAQ
CRA适用于哪些产品?
任何连接互联网的数字产品,包括智能家居、软件、物联网设备。但开源软件若由非营利组织发布且不涉及商业盈利,则例外。
什么是重大修改?
指会改变产品预期用途或风险等级的变化,例如增加新功能、改变数据处理方式或扩大攻击面。外观调整或小bug修复不在此列。
不遵守CRA有什么后果?
最高罚款可达全球年营收的2.5%或1500万欧元,两者取其高。此外,监管机构还可责令产品下架并公开违规信息。
参考:CRA官方法规全文
CRA 合规自查清单
开始准备,避免2027年手忙脚乱

NakedPact 编辑委员会
本文由 NakedPact 编辑团队撰写。我们的使命是分析、简化并揭露日常合同中的不公平条款和隐藏风险,以保护公民和消费者的权益。

推荐阅读
🛡️ 一键保护您的权利
不要冒签署霸王条款的风险。安装适用于 Chrome 或 Firefox 的免费 NakedPact 扩展程序,立即分析网络上的任何合同。

