欧盟CRA法案5天后落地:卖智能设备的跨境卖家,你的产品还在"裸奔"

📌 导语:上周四,一个做智能门锁的卖家来找我,开口就是:"楠哥,听说欧盟9月11号要查网络安全,我的智能锁是不是不能卖了?"

他慌的原因很简单——一个欧洲买家发邮件问他:你们产品符合CRA吗?他连CRA三个字母代表什么都不知道。

5天后,9月11日,欧盟《网络弹性法案》(Cyber Resilience Act) 的漏洞强制报告义务正式生效。 这不是一个新法案的预告,而是现有法案中最先落地的一把刀:所有带数字元素的产品,只要还在欧盟市场卖,就必须具备漏洞发现和报告能力。

不是新品才管,已经上架的产品也跑不掉

哪些产品会被"点名"?

很多卖家一听"网络弹性"就觉得跟自己没关系——我又不是做软件的。

错了。

CRA管的是所有含"数字元素"的产品,定义非常宽:只要你的产品能联网、带微处理器、能连蓝牙/WiFi,基本全在范围内。

具体品类包括但不限于:

智能家居类:智能灯泡、智能插座、智能门锁、智能摄像头、智能温控器、智能音箱

可穿戴设备:智能手表、运动手环、AR/VR眼镜

联网玩具:带语音交互的故事机、能联网的儿童手表、蓝牙遥控玩具

网络设备:路由器、Mesh组网设备、防火墙、NAS存储

家用电器:带Wi-Fi的空调、洗衣机、扫地机器人、智能厨电

消费电子:手机配件(带芯片的智能充电头)、移动电源(带蓝牙功能的)、蓝牙耳机

我翻了一下我们自己仓里的数据,光智能家居和可穿戴两个类目,在欧盟站点的活跃SKU占比超过18%。这不是少数人的事,是大量卖家都涉及的品类

法案到底要你做什么?

核心要求就一句话:你的产品如果有漏洞被恶意利用了,你必须在规定时间内报告。

时间窗口极其紧凑:

第一步:24小时内 向欧盟网络安全局(ENISA)的单一报告平台(SRP)提交早期预警——你发现了什么漏洞、是否已被实际利用、初步影响范围。

第二步:72小时内 提交完整通知——漏洞的性质、利用方式、已采取的修复措施和用户可采取的防护措施。

第三步:14天内 提交最终报告——修复措施到位后14天内,提交完整的影响评估和修复方案细节。

关键点来了:24小时的起算点,不是漏洞被公开披露的日子,不是CVE编号发布的日子,而是你"知道自己产品受影响"的那一刻。

这意味着什么?意味着你必须对自己的产品用了哪些组件、哪些开源库、哪些第三方SDK一清二楚,而且能在24小时内判断一个新公开的CVE是否影响你的产品。

做不到24小时响应?那你就是违规的。

卖家的三个致命误区

误区一:"我是贴牌的,不是制造商,跟我没关系。"

CRA的义务主体是"制造商",但这里的制造商定义不是指你的工厂,而是以自己的名义或商标将产品投放欧盟市场的实体。如果你用自己的品牌名在亚马逊/独立站销售,哪怕产品是别人代工生产的,你就是CRA意义上的"制造商"。

即便你用供应商的品牌,作为进口商也有义务验证制造商是否建立了漏洞处理流程。海关和市场监管机构查到的时候,不会只听你说"这不归我管"。

误区二:"我的产品已经下架了,不用管。"

法案明确规定,漏洞报告义务适用于所有在法案生效前就已投放市场的产品。你2020年卖出去的智能灯泡,只要2026年9月11日之后被发现漏洞被恶意利用且你知道了这件事,就必须报告。产品可以下架,但义务不会自动消失。

误区三:"我又不是大厂,谁会查我?"

2027年12月11日起全面执法时,不合规的产品将被要求加贴CE安全标志才能继续在欧盟市场销售。但漏洞报告义务2026年9月11日就已经生效了,不需要等到CE标志那一步。各成员国的市场监管机构随时可以要求你提供合规证据。不配合的后果包括产品下架、召回、罚款。

跨境卖家现在该怎么做?

离9月11日只剩5天,来不及做全面合规改造,但有几件事可以马上启动:

第一,盘点你的"数字元素"产品清单。 翻一遍你在欧盟站卖的所有SKU,把涉及联网、蓝牙、Wi-Fi、带芯片的产品挑出来。这是你的CRA风险敞口。

第二,找你的供应商要SBOM(软件物料清单)。 SBOM就是产品用了哪些软件组件的清单,是判断漏洞影响范围的基础。如果你的供应商连这个都提供不出来,你需要认真考虑换供应商或者跟供应商谈合作方案。

第三,建立内部的漏洞响应联系人和流程。 指定一个人负责跟踪CVE数据库(EUVD、NVD、CISA KEV),一旦发现可能影响你的产品,24小时内走完评估和上报流程。

第四,用海外仓备货的卖家,优先合规高价值产品。 中邮海外仓(即中国邮政官方海外仓)里存放的联网设备,如果因为CRA不合规被召回,物流和库存损失比直邮模式更大——因为货已经在欧盟境内了。合规不是成本,是止损。

第五,关注2027年12月的CE标志大限。 9月11日的漏洞报告只是第一波,2027年底全面执法时所有带数字元素的产品必须有CE安全标志才能进欧盟。你现在做的合规准备,到时候不会白费。

写在最后:这不是"欧盟的事",是所有跨境卖家的必修课

很多卖家觉得欧盟的法规"离我们很远"、"等执行了再说"。但欧盟的做法一直是:先立法、给过渡期、然后严格执行。CRA从2024年12月生效到现在,已经给了将近两年的准备时间。

5天后就是第一个执行节点。 不管你是品牌卖家还是铺货卖家,只要你的产品在欧盟卖、带数字元素,这件事就必须认真对待。

好消息是,CRA的合规要求并不复杂——建立漏洞管理流程、准备SBOM、指定安全联系人。这些动作做一次,后面就是持续维护的事。

坏消息是,很多卖家连第一步——"知道自己哪些产品受影响"——都还没做。

行动清单

这周就做3件事:

· 今天: 盘一遍欧盟站所有联网/带芯片产品SKU,建一份清单

· 本周内: 联系这些产品的供应商,要求提供SBOM或至少是顶层组件清单

· 下周: 指定一个内部漏洞响应负责人,注册ENISA的SRP平台(平台9月11日上线)

你在欧盟卖智能设备吗?CRA法案之前你有做过漏洞管理相关的准备吗?评论区聊聊你的情况,有具体问题我帮你看看。

FAQ

CRA网络弹性法案到底管哪些产品? 所有含"数字元素"的产品,包括但不限于:智能家居设备(灯泡、插座、门锁、摄像头)、可穿戴设备(手表、手环)、联网玩具、路由器、带Wi-Fi的家电、蓝牙设备。只要产品能联网或带微处理器,基本都在范围内。非商业开源软件豁免。

已经下架的产品还需要合规吗? 漏洞报告义务适用于所有曾投放市场的产品,不论是否已下架。如果你在2026年9月11日后得知某个已售产品的漏洞被恶意利用,仍需在规定时间内向ENISA报告。

我是贴牌卖家,不是工厂,CRA跟我有关吗? 如果你以自己的品牌名在欧盟销售产品,你就是CRA定义的"制造商",需要承担全部合规义务。即便使用供应商品牌,作为进口商也有义务验证制造商是否建立了漏洞处理流程。

24小时报告窗口从什么时候开始算? 从你"知道漏洞被恶意利用"的那一刻起算,不是漏洞被公开披露或CVE发布的时间。这意味着你需要具备实时监控能力,能在24小时内判断新漏洞是否影响你的产品。

不合规的后果是什么? 各成员国市场监管机构可要求提供合规证据。不合规可能导致产品下架、召回、罚款。2027年12月全面执法后,所有带数字元素的产品必须加贴CE安全标志才能在欧盟市场销售。