行业法规与既有证书
在 CRA 与其他欧盟法规的交界处,有两种假设反复导致错误。其一:「我们的组件装在汽车上,所以 CRA 不适用。」 其二:「我们持有有效的 EU 型式检验证书,所以已经覆盖了。」 两者都只对了一半——而不对的那一半,正是合规缺口所在。
2026 年 7 月 27 日的欧盟委员会指南直接处理了这两点。本页给出其划定的边界。
车辆:豁免比看上去更窄
Art. 2(2)(c) CRA 将适用 (EU) 2019/2144 法规的含数字元素产品排除在外——即 M、N、O 类车辆,以及为此类车辆设计和制造的系统、部件和独立技术单元。适用 (EU) No 168/2013 法规(L 类车辆)的产品,则通过委托法规 (EU) 2025/1535 排除于 CRA 之外。
车辆本身明确不在适用范围内。困难在于组件。
决定性的词是「专门」
只有当组件专门为装入上述法规所涵盖的车辆而设计和制造时,才享有豁免。可被集成到其他类型产品中的组件即为含数字元素的产品,须遵守 CRA——无论制造商如何描述其预期用途。
由此产生两项方向相反的结论:
| 情形 | 判定 |
|---|---|
| 组件售予整车制造商或汽车供应链中的其他经济经营者,但仅适用于最终装入受涵盖车辆 | 豁免。 供应链中的位置不影响判断,只要组件明确仅为该用途而设计并仅适用于该用途。 |
| 可集成到不同类型产品中的通用组件 | 适用 CRA。 |
| 并非仅适用于此类车辆的组件,通过一般零售渠道或面向公众接单的线上渠道销售 | 适用 CRA,无论关于预期用途的任何声明如何。客观的供应条件优先于所声明的意图。 |
| 限于汽车供应链的受限 B2B 分销渠道 | 可作为「专门设计与制造」的佐证——只是辅助性指标,不能替代「专门性」判断本身。 |
判断依据是组件被提供时的客观条件,而非数据表中的免责声明。援引豁免者应能证明其分销渠道确实对非汽车客户关闭。
既有证书:有效,但仅限其覆盖的内容
Art. 69(1) CRA 允许制造商延续既有工作:
「针对适用本法规以外的其他欧盟协调立法的含数字元素产品,就网络安全要求所签发的 EU 型式检验证书和批准决定,在 2028 年 6 月 11 日之前继续有效,除非其在该日期之前到期,或此类其他欧盟协调立法另有规定。」
这确有实益——也常被过度解读。指南设定了三重限制。
限制一 —— 仅限证书实际覆盖的风险
继续有效仅限于签发该证书所依据的立法所涵盖的网络安全风险及相应要求。仅就这些风险而言,无需为 CRA 目的重新评估或重新证明。这既适用于其他立法要求引入公告机构的情形,也适用于制造商自愿引入的情形。
限制二 —— 2028 年 6 月 11 日的硬性终点
若证书依其他立法在 2028 年 6 月 11 日之后仍然有效,就 CRA 目的仍只能援引至 2028 年 6 月 11 日。CRA 的截止日与证书自身的到期日无关。
限制三 —— 它是证据,不是合规的替代品
有效证书并不证明 CRA 合规
持有有效的 EU 型式检验证书或批准决定,本身并不证明完全符合 CRA。它既不免除制造商依 Art. 13(2) 进行全面网络安全风险评估的义务,也不免除任何其他 CRA 义务。
它允许制造商就相应风险援引该证书作为合规证据——任何剩余的或新识别的风险,仍须依 CRA 评估并加以缓解。
实例:无线电设备指令(RED)
若产品适用委托法规 (EU) 2022/30(补充 2014/53/EU 指令,RED)的网络安全要求,并据此签发了 EU 型式检验证书:
| RED 证书覆盖 | 未覆盖 —— 须依 CRA 评估 | |
|---|---|---|
| 典型风险 | 网络保护;个人数据与隐私保护;欺诈防范——以证书实际覆盖的范围为限 | 漏洞处理流程;数据最小化;攻击面缩减;其他产品特定事项 |
| 效果 | 在证书有效期内、且最迟至 2028 年 6 月 11 日,无需为 CRA 目的重新评估 | 完整适用 CRA 义务 |
实例:机械法规
同样的逻辑适用于 (EU) 2023/1230 法规(机械法规),自 2027 年 1 月 20 日起完全适用。若依其与网络安全相关的基本健康与安全要求签发了 EU 型式检验证书或批准决定,则该证书依 Art. 69(1) CRA 就机械法规所涵盖的网络安全风险继续有效——尤其是:
- 附件 III 第 1.1.9 节 —— 防止篡改
- 附件 III 第 1.2.1 节 —— 控制系统的安全性与可靠性
就这些风险而言,在证书有效期内、且最迟至 2028 年 6 月 11 日,无需为 CRA 目的重新评估。依 Art. 13(2) 风险评估识别出的任何额外网络安全风险,仍由制造商负责。
对规划的意义
| 问题 | 答案 |
|---|---|
| 我们能否在 2027.12.11 之后依托 RED 或机械法规证书投放产品? | 可以——就该证书覆盖的风险而言,最迟至 2028.06.11。 |
| 仍需要 CRA 风险评估吗? | 需要,始终需要,且须全面。 |
| 仍需要 CRA 技术文档、EU 符合性声明与 CE 标志吗? | 需要。 Art. 69(1) 影响的是证据,不是义务。 |
| 2028 年 6 月 12 日会发生什么? | 缺口必须在此之前补齐。合规须建立在 CRA 自身的路径上。 |
| 2027.12.11 之前投放市场的产品呢? | 适用其投放市场时的法律;若当时合规,可继续销售和投入使用——除非在 2027.12.11 当日或之后经历实质性修改。 |
现在就规划差距分析,而不是等到 2028 年
2027.12.11 至 2028.06.11 之间只有六个月。把 Art. 69(1) 当作喘息期而非差距评估的截止日,只会在最糟糕的时刻发现缺口。趁证书仍然有效时完成比对——我们现有的证书究竟覆盖了哪些 CRA 风险?
相关章节
- 证书 vs. CRA 全生命周期 —— 为什么证书不是终点线
- IEC 62443、ISO 与 CRA —— 工业标准覆盖了什么、未覆盖什么
- 欧盟委员会 CRA 指南 —— 本解释的来源与法律地位
- 1.1 适用范围 —— CRA 排除条款的整体脉络
- 7.3 EU 型式检验(模块 B+C) —— CRA 自身的型式检验路径