本文档正在积极开发中,尚未最终定稿。
Skip to content

1.12 协调标准 (Art. 5–6)

1.12.1 概述

Art. 5 和 Art. 6 CRA 规范了含数字元素产品在欧盟单一市场内的自由流通以及协调标准 (Harmonised Standards) 在建立合规推定中的作用。对于 BAUER GROUP,这些规定至关重要,因为它们决定了产品在欧盟市场上提供的条件以及适用的合格评定程序。

法律依据

Art. 5 CRA: 商品自由流通——符合 CRA 要求的含数字元素产品不得被国内法规禁止或限制在市场上提供。

Art. 6 CRA: 协调标准——符合其参考文献已在《欧盟官方公报》(OJEU) 上发布的协调标准(或其部分)的产品,推定符合 Annex I 相应的基本要求。

1.12.2 Art. 5 -- 产品的自由流通

原则

符合 CRA 要求的含数字元素产品应在欧盟市场上提供。成员国不得禁止、限制或阻碍此类产品的提供。

禁止额外的国家要求

成员国不得对含数字元素产品的市场提供施加额外的国家网络安全要求。CRA 要求在整个欧盟统一适用。

例外:贸易展会和展览

产品可在贸易展会、展览和演示中无需完全符合 CRA 的情况下展示,前提是:

  • 展示可见的提示,表明产品尚未符合 CRA 要求
  • 产品在活动中并未实际投放市场
  • 采取了适当的安全措施

实用提示

当 BAUER GROUP 参加贸易展会时,原型和预生产产品必须附有相应的提示,例如:"本产品尚未满足法规 (EU) 2024/2847(网络弹性法案)的要求,不打算投放市场。"

1.12.3 Art. 6 -- 协调标准与合规推定

合规推定机制

要素描述
依据其参考文献已在《欧盟官方公报》上发布的协调标准
效果推定符合 Annex I 所涵盖的基本要求
范围完全适用时为完全推定;部分适用时为部分推定
标准化组织CEN、CENELEC、ETSI(由欧盟委员会授权)
法律后果举证责任倒置——主管机构需证明不合规

协调标准的制定状态

当前状态 (截至 2026-08)

欧洲标准化组织 CEN、CENELEC 和 ETSI 已于 2025-04 接受欧盟委员会的标准化请求 M/606。该请求要求为 CRA 制定 41 项协调标准:15 项水平标准(由 CEN-CLC/JTC 13/WG 9 主导,EN 40000 系列)和 26 项垂直产品特定交付物。

里程碑目标负责方
首批水平交付物Q3 2026CEN-CLC/JTC 13/WG 9
全部 41 项交付物完成2026-10-30CEN、CENELEC、ETSI
OJEU 参考文献发布2027欧盟委员会
其他交付物2027CEN、CENELEC、ETSI

在 OJEU 发布前,合规推定尚不适用。BAUER GROUP 据此采用通用规范或 Module B+C 作为 I 类产品的备选方案。

推定仅覆盖标准实际涵盖的风险

部分覆盖才是常态

Art. 27(1) CRA 对符合协调标准**「或其部分」的产品与流程赋予合规推定——且仅针对这些标准或其部分所涵盖的基本要求**。

产品的范围通常宽于任何单一协调标准的适用范围。若额外功能存在该标准未涵盖的网络安全风险,则该产品就这些功能不享有合规推定——即便制造商有权对整个产品使用 Module A

情形合规推定
标准涵盖了核心功能的全部风险,且不存在带有网络安全风险的额外功能完整 —— 产品享有推定
标准涵盖了核心功能的风险;产品还有附属功能,其风险未被标准涵盖部分 —— 仅核心功能享有推定;附属风险须以其他方式处理并记录
标准此后被更新,也涵盖了其中某个附属功能推定扩展至核心功能该附属功能——但仍不及于其余功能

示例: 某杀毒软件的核心功能被协调标准涵盖,另有该标准未涵盖的磁盘清理功能与反跟踪功能。整个产品可使用 Module A,但合规推定仅适用于核心功能的风险。若该标准此后扩展至磁盘清理,推定相应扩大——反跟踪仍在其外。

标准不免除风险评估义务

如《蓝色指南》所述,在与风险相关的协调立法中,制造商始终——即便适用了在《欧盟官方公报》公布的协调标准——仍完全负责评估其产品的全部风险,以确定哪些基本要求相关。只有在该评估之后,才可选择适用这些标准中的技术规范作为风险降低措施。

同样的规则适用于依 Art. 27(5) 采纳的通用规范,以及在委员会依 Art. 27(9) 通过授权法案作出规定的范围内,依 Art. 27(8) 的欧洲网络安全认证方案

通用规范(备选方案)

如协调标准不存在或仅不完全覆盖基本要求,欧盟委员会可通过实施法案采纳通用规范 (Common Specifications)。这些规范在相同的覆盖界限内提供相同的合规推定。

对合格评定的意义

协调标准的可用性对适用的合格评定程序具有直接影响

产品类别有协调标准无协调标准
标准Module A(自我评估)Module A(自我评估)
I 类Module A(自我评估)—— 仅在同时满足下述两个条件时需要 Module B+C(EU 型式检验)
II 类Module B+C 或 Module HModule B+C 或 Module H
关键依 Art. 32(3) 采用 Module B+C 或 Module H;EUCC 仅在依 Art. 8(1) 通过授权法案后Module B+C 或 Module H
属 FOSS 的 I 类 / II 类依 Art. 32(5) 采用标准类别程序依 Art. 32(5) 采用标准类别程序

I 类产品需要行动

对于 BAUER GROUP 制造的 I 类产品(例如具有安全相关功能的微控制器),协调标准的可用性至关重要。只有同时满足以下两个条件,才可使用 Module A:

  1. 已适用相关协调标准的全部适用要求——而非仅一部分;且
  2. 该标准的适用范围至少覆盖产品核心功能相关的全部网络安全风险

否则须采用更严格的 Module B+C 程序。参见 7.2 内部控制

1.12.4 对 BAUER GROUP 的实际影响

协调标准监控流程

BAUER GROUP 建立以下监控流程:

  1. 《欧盟官方公报》监控 -- 定期审查《欧盟官方公报》中 CRA 协调标准参考文献的发布
  2. CEN/CENELEC/ETSI 跟踪 -- 关注标准草案和公众咨询
  3. 适用性评估 -- 评估已发布的标准中哪些与自有产品相关
  4. 实施规划 -- 规划在自有流程和产品中采纳相关标准

新标准发布时的过渡规划

阶段操作负责人
发布评估对 BAUER GROUP 产品的相关性CISO / 产品负责人
分析(1-3个月)对照现有产品文档进行差距分析安全负责人
实施(3-6个月)调整流程、文档和产品开发团队
验证验证是否完全符合标准CISO
文档更新符合性声明产品负责人

对模块选择的影响

在协调标准可用之前:

  • 标准产品: Module A 仍然适用(无限制)
  • I 类产品: 需要 Module B+C -- 参见 Module B+C
  • 协调标准发布后:I 类产品可过渡到 Module A(自我评估),前提是完全适用标准

另请参见:产品分类 | 自我评估 (Module A)

1.12.3 节解释的来源与法律地位:欧盟委员会 CRA 指南

文档基于 CC BY-NC 4.0 许可 · 代码基于 MIT 许可