📌 导语:上周四,一个做智能门锁的卖家来找我,开口就是:"楠哥,听说欧盟9月11号要查网络安全,我的智能锁是不是不能卖了?"
他慌的原因很简单——一个欧洲买家发邮件问他:你们产品符合CRA吗?他连CRA三个字母代表什么都不知道。
5天后,9月11日,欧盟《网络弹性法案》(Cyber Resilience Act) 的漏洞强制报告义务正式生效。 这不是一个新法案的预告,而是现有法案中最先落地的一把刀:所有带数字元素的产品,只要还在欧盟市场卖,就必须具备漏洞发现和报告能力。
不是新品才管,已经上架的产品也跑不掉。
很多卖家一听"网络弹性"就觉得跟自己没关系——我又不是做软件的。
错了。
CRA管的是所有含"数字元素"的产品,定义非常宽:只要你的产品能联网、带微处理器、能连蓝牙/WiFi,基本全在范围内。
具体品类包括但不限于:
智能家居类:智能灯泡、智能插座、智能门锁、智能摄像头、智能温控器、智能音箱
可穿戴设备:智能手表、运动手环、AR/VR眼镜
联网玩具:带语音交互的故事机、能联网的儿童手表、蓝牙遥控玩具
网络设备:路由器、Mesh组网设备、防火墙、NAS存储
家用电器:带Wi-Fi的空调、洗衣机、扫地机器人、智能厨电
消费电子:手机配件(带芯片的智能充电头)、移动电源(带蓝牙功能的)、蓝牙耳机
我翻了一下我们自己仓里的数据,光智能家居和可穿戴两个类目,在欧盟站点的活跃SKU占比超过18%。这不是少数人的事,是大量卖家都涉及的品类。
核心要求就一句话:你的产品如果有漏洞被恶意利用了,你必须在规定时间内报告。
时间窗口极其紧凑:
第一步:24小时内 向欧盟网络安全局(ENISA)的单一报告平台(SRP)提交早期预警——你发现了什么漏洞、是否已被实际利用、初步影响范围。
第二步:72小时内 提交完整通知——漏洞的性质、利用方式、已采取的修复措施和用户可采取的防护措施。
第三步:14天内 提交最终报告——修复措施到位后14天内,提交完整的影响评估和修复方案细节。
关键点来了:24小时的起算点,不是漏洞被公开披露的日子,不是CVE编号发布的日子,而是你"知道自己产品受影响"的那一刻。
这意味着什么?意味着你必须对自己的产品用了哪些组件、哪些开源库、哪些第三方SDK一清二楚,而且能在24小时内判断一个新公开的CVE是否影响你的产品。
做不到24小时响应?那你就是违规的。
误区一:"我是贴牌的,不是制造商,跟我没关系。"
CRA的义务主体是"制造商",但这里的制造商定义不是指你的工厂,而是以自己的名义或商标将产品投放欧盟市场的实体。如果你用自己的品牌名在亚马逊/独立站销售,哪怕产品是别人代工生产的,你就是CRA意义上的"制造商"。
即便你用供应商的品牌,作为进口商也有义务验证制造商是否建立了漏洞处理流程。海关和市场监管机构查到的时候,不会只听你说"这不归我管"。
误区二:"我的产品已经下架了,不用管。"
法案明确规定,漏洞报告义务适用于所有在法案生效前就已投放市场的产品。你2020年卖出去的智能灯泡,只要2026年9月11日之后被发现漏洞被恶意利用且你知道了这件事,就必须报告。产品可以下架,但义务不会自动消失。
误区三:"我又不是大厂,谁会查我?"
2027年12月11日起全面执法时,不合规的产品将被要求加贴CE安全标志才能继续在欧盟市场销售。但漏洞报告义务2026年9月11日就已经生效了,不需要等到CE标志那一步。各成员国的市场监管机构随时可以要求你提供合规证据。不配合的后果包括产品下架、召回、罚款。
离9月11日只剩5天,来不及做全面合规改造,但有几件事可以马上启动:
第一,盘点你的"数字元素"产品清单。 翻一遍你在欧盟站卖的所有SKU,把涉及联网、蓝牙、Wi-Fi、带芯片的产品挑出来。这是你的CRA风险敞口。
第二,找你的供应商要SBOM(软件物料清单)。 SBOM就是产品用了哪些软件组件的清单,是判断漏洞影响范围的基础。如果你的供应商连这个都提供不出来,你需要认真考虑换供应商或者跟供应商谈合作方案。
第三,建立内部的漏洞响应联系人和流程。 指定一个人负责跟踪CVE数据库(EUVD、NVD、CISA KEV),一旦发现可能影响你的产品,24小时内走完评估和上报流程。
第四,用海外仓备货的卖家,优先合规高价值产品。 中邮海外仓(即中国邮政官方海外仓)里存放的联网设备,如果因为CRA不合规被召回,物流和库存损失比直邮模式更大——因为货已经在欧盟境内了。合规不是成本,是止损。
第五,关注2027年12月的CE标志大限。 9月11日的漏洞报告只是第一波,2027年底全面执法时所有带数字元素的产品必须有CE安全标志才能进欧盟。你现在做的合规准备,到时候不会白费。
很多卖家觉得欧盟的法规"离我们很远"、"等执行了再说"。但欧盟的做法一直是:先立法、给过渡期、然后严格执行。CRA从2024年12月生效到现在,已经给了将近两年的准备时间。
5天后就是第一个执行节点。 不管你是品牌卖家还是铺货卖家,只要你的产品在欧盟卖、带数字元素,这件事就必须认真对待。
好消息是,CRA的合规要求并不复杂——建立漏洞管理流程、准备SBOM、指定安全联系人。这些动作做一次,后面就是持续维护的事。
坏消息是,很多卖家连第一步——"知道自己哪些产品受影响"——都还没做。
这周就做3件事:
· 今天: 盘一遍欧盟站所有联网/带芯片产品SKU,建一份清单
· 本周内: 联系这些产品的供应商,要求提供SBOM或至少是顶层组件清单
· 下周: 指定一个内部漏洞响应负责人,注册ENISA的SRP平台(平台9月11日上线)
你在欧盟卖智能设备吗?CRA法案之前你有做过漏洞管理相关的准备吗?评论区聊聊你的情况,有具体问题我帮你看看。
CRA网络弹性法案到底管哪些产品? 所有含"数字元素"的产品,包括但不限于:智能家居设备(灯泡、插座、门锁、摄像头)、可穿戴设备(手表、手环)、联网玩具、路由器、带Wi-Fi的家电、蓝牙设备。只要产品能联网或带微处理器,基本都在范围内。非商业开源软件豁免。
已经下架的产品还需要合规吗? 漏洞报告义务适用于所有曾投放市场的产品,不论是否已下架。如果你在2026年9月11日后得知某个已售产品的漏洞被恶意利用,仍需在规定时间内向ENISA报告。
我是贴牌卖家,不是工厂,CRA跟我有关吗? 如果你以自己的品牌名在欧盟销售产品,你就是CRA定义的"制造商",需要承担全部合规义务。即便使用供应商品牌,作为进口商也有义务验证制造商是否建立了漏洞处理流程。
24小时报告窗口从什么时候开始算? 从你"知道漏洞被恶意利用"的那一刻起算,不是漏洞被公开披露或CVE发布的时间。这意味着你需要具备实时监控能力,能在24小时内判断新漏洞是否影响你的产品。
不合规的后果是什么? 各成员国市场监管机构可要求提供合规证据。不合规可能导致产品下架、召回、罚款。2027年12月全面执法后,所有带数字元素的产品必须加贴CE安全标志才能在欧盟市场销售。