9月11日,欧盟CRA(Cyber Resilience Act,网络韧性法案)的报告义务正式生效。这意味着所有带数字元素的产品(路由器、智能家居、IoT设备、工业控制器等)制造商必须在发现安全漏洞后24小时内通过欧盟统一平台报告。2027年12月11日全面执行后,不合规产品不得投放欧盟市场。
跟CRA同步推进的是AI法案。8月2日起,高风险AI系统必须加贴CE标记。数字提供的AI系统必须有数字CE标记。到12月还有更多禁止性条款生效。中国出口到意大利的智能电子产品和AI相关产品,现在就要准备双合规——CRA+AI法案的CE标记。
CRA网络安全法的核心要求
适用范围:所有"具有数字元素的产品"(products with digital elements)。包括:路由器、智能灯泡、智能门锁、摄像头、可穿戴设备、工业控制器、智能家居网关等。不含已受专门法规管辖的产品(如医疗器械、汽车、航空)。
制造商义务:
1. 在产品设计和开发阶段实施安全措施(Security by Design)
2. 提供免费安全更新(至少预期使用期内)
3. 建立漏洞和事件报告机制
4. 24小时内通过欧盟统一平台报告严重漏洞
5. 提供技术文档和合格声明
6. 加贴CE标记
时间节点:
2026年9月11日:报告义务生效
2026年8月/10月:核心协调标准和产品分类日期
2027年12月11日:全面执行,不合规产品禁止投放市场
2027年12月:存在被积极利用漏洞的产品强制召回
罚款:违规最高1500万欧元或全球年营业额2%,取高者。比GPSR的15万欧元罚款高100倍。这才是真正能伤筋动骨的处罚。
Matter设备已经先行
2026年6月11日,CRA对基于Matter协议的智能设备已经生效。Matter是智能家居互联标准,覆盖智能灯、门锁、摄像头、传感器等。相关产品需要CRA认证和CE+CRA双标记。从Q3起海关可能对Matter设备实施清关限制——没有CRA认证的Matter设备可能被拦在口岸。
这对中国智能家居出口商影响很大。深圳大量做Matter智能灯、智能插座、智能门锁的工厂,如果产品没有通过CRA认证,9月后出口意大利会面临清关风险。Matter设备只是先行,2027年12月所有数字产品都要合规。
AI法案的CE标记要求
AI法案时间线:
2026年8月2日:Article 48 CE标记规则生效。高风险AI系统必须加贴CE标记。数字提供的AI系统须有数字CE标记。标记包含公告机构编号(如适用)。
2026年12月:部分禁止性条款生效,包括AI"综合"禁止条款。
2027年及以后:分阶段全面实施。
什么产品需要AI CE标记:
独立AI硬件:可能需要CE标记
嵌入CE标记产品中的AI:CE标记覆盖组合产品
纯AI软件/SaaS/API:一般不需要物理CE标记(除非其他法规要求)
嵌入不需要CE标记产品中的AI:通常不需要,但须记录理由
简单说,如果你的AI产品是嵌入在硬件里卖的(比如带AI功能的摄像头、AI语音助手),CE标记覆盖AI部分。如果你卖的是纯软件/API服务,一般不需要物理CE标记,但要保留合规文件。
CRA和AI法案2步通关操作
第一步:确认产品是否在CRA和AI法案范围内。
CRA范围:有数字元素、能联网或有数据处理能力的产品。你的产品有WiFi/蓝牙/4G模块?有微处理器?能连APP?是——就在CRA范围内。
AI法案范围:高风险AI系统(如生物识别、关键基础设施、教育招聘评分、执法辅助等)。一般消费级AI(推荐算法、语音助手、图像优化)通常不构成高风险,但透明义务仍然适用——产品说明中必须告知用户在与AI交互。
避坑建议:找欧盟合规咨询机构做产品范围评估。费用约2000-5000欧元,但能精确判断你的产品是否在CRA/AI法案范围内,避免过度合规或合规不足。不确定就查——猜错了罚款1500万欧元。
第二步:准备技术文档和合格评定。
CRA技术文档包含:
1. 产品描述和预期用途
2. 风险评估(网络安全风险)
3. 安全设计措施说明(加密、认证、更新机制)
4. 漏洞管理流程
5. 安全更新策略和预期支持周期
6. 合格测试报告(协调标准EN 303 645等)
7. CE标记和合格声明
AI法案技术文档包含:
1. AI系统描述和预期用途
2. 训练数据集描述(来源、特征、偏见评估)
3. 算法透明度说明
4. 人类监督机制
5. 准确性、鲁棒性和网络安全测试报告
6. 合格评定报告
7. CE标记和合格声明
避坑建议:CRA和AI法案的技术文档可以部分重用(如网络安全部分),但不要直接套用。两个法规的合规重点不同——CRA关注产品网络安全防护能力,AI法案关注AI系统的风险管控。建议找欧盟公告机构做合格评定,费用约1-3万欧元,周期3-6个月。2027年12月前必须完成。
意大利市场准入和清关实操
出口意大利的智能电子产品,目前清关时海关主要查CE标记。2027年12月CRA全面执行后,海关可能增加CRA合规检查。建议提前准备:
1. 产品上贴CE标记(物理标记)
2. 技术文档保留10年,电子版可供海关调取
3. 合格声明(Declaration of Conformity)随货附上
4. 漏洞报告机制建好——发现漏洞24小时内通过欧盟统一平台报告
意大利ADM海关2026年对电子产品的查验重点:CE标记真实性、标签语言(意大利语安全警告)、进口商信息。CRA合规检查目前不是清关环节的重点,但2027年后会成为常规检查项。
迅舶国际物流扎根深圳做国际货代8年,意大利专线空运7天达、欧洲卡航双清包税价格低至12元/KG,中欧铁路18天门到门。CRA网络安全法合规咨询、AI法案CE标记协调、欧盟公告机构对接、意大利清关实操经验丰富。报价含不含税、含不含清关费一项项列清楚。有货要走欧洲方向的,可以先要份报价单比对。电话:158-1777-6460,微信:gjkd5566。
常见问题
CRA网络安全法9月11日生效后对出口商有什么影响?
9月11日起报告义务生效,制造商发现严重安全漏洞须24小时内通过欧盟统一平台报告。2027年12月11日全面执行后不合规产品禁止投放欧盟市场。违规罚款最高1500万欧元或全球营业额2%。Matter设备6月11日已先行纳入CRA。所有带数字元素的产品(路由器、智能家居、IoT等)都在范围内。
AI产品需要CE标记吗?
高风险AI系统从8月2日起必须加贴CE标记(Article 48)。数字提供的AI系统须有数字CE标记。独立AI硬件可能需要CE标记,嵌入CE标记产品中的AI由组合CE标记覆盖,纯AI软件/SaaS/API一般不需要物理CE标记。12月还有更多禁止性条款生效。不确定的做产品范围评估。
CRA和AI法案的合规周期多长?
建议预留6-12个月。产品范围评估2-4周,技术文档准备2-3个月,公告机构合格评定3-6个月。CRA技术文档包含安全设计措施、漏洞管理流程、安全更新策略、合格测试报告。AI法案文档包含训练数据描述、算法透明度、人类监督机制、准确性鲁棒性测试。两套文档部分可重用但合规重点不同。2027年12月前必须完成。