1.1 适用范围
1.1.1 适用范围
根据 Art. 2 CRA,本法规适用于在欧盟市场上提供的含数字元素的产品 (Products with Digital Elements),其预期用途或合理可预见用途包含与设备或网络之间直接或间接的逻辑或物理数据连接。
因此,判断某一对象是否受管辖需回答三个问题:
- 它是否是含数字元素的产品(Art. 3(1))?→ 1.1.2
- 它是否具有 Art. 2(1) 意义上的数据连接?→ 1.1.6
- 它是否在商业活动过程中投放市场(Art. 3(21)、(22))?→ 1.1.4
已采纳欧盟委员会指南
1.1.2 至 1.1.8 各节的解释遵循 2026 年 7 月 27 日的欧盟委员会 CRA 适用指南(第 2 章)。该指南不具法律约束力,且在撰写时尚未正式通过——其确切地位见欧盟委员会 CRA 指南。
1.1.2 何为含数字元素的产品
Art. 3(1) CRA 将含数字元素的产品定义为*「软件或硬件产品及其远程数据处理解决方案,包括单独投放市场的软件或硬件组件」*。共四类:
| 类别 | 示例 |
|---|---|
| 独立软件 | 应用与计算机程序,无论以数字还是实体方式分发 |
| 带嵌入式软件的硬件 | 物联网设备、笔记本电脑、平板电脑 |
| 独立硬件 | 集成电路、主板 |
| 分别提供但意图协同工作的组合 | 设备及其配套应用 |
软件的决定性判断:是否在用户侧运行?
软件要落入 CRA 适用范围,必须提供给用户、由该用户取得,并在用户侧的电子信息系统上(或作为其一部分)运行。
| 情形 | 是否为含数字元素的产品? |
|---|---|
| 下载、安装或以其他方式交付给用户并在其系统上执行的软件 | 是 |
| 浏览器扩展 | 是 |
| 采用 Web 技术开发但打包为本地安装的应用 | 是 |
| 从应用商店下载的移动应用 | 是 |
| 仅通过浏览器访问的 Web 应用(含渐进式 Web 应用) | 否 |
| 向访问者展示信息的网站 | 否 |
| Web 服务的本地安装客户端 | 是 —— 且其远程数据处理可能属于产品的一部分 |
对既往做法的更正
远程执行、仅由用户访问的软件,仅凭这一点并不构成含数字元素的产品。服务器端 Web 应用与网站只有在支撑某个含数字元素产品的功能时——即构成远程数据处理时——才受 CRA 管辖。CRA 鉴于条款 11 与 12 作出了这一区分,委员会指南予以确认。
这并不意味着此类服务不受监管:云服务与 Web 服务受 NIS2 管辖。
计算机代码作为产品
CRA 将软件定义为*「电子信息系统中由计算机代码构成的部分」(Art. 3(4)),机器码与源代码均包含在内。某次代码提供是否构成投放市场*则是另一个问题,取决于是否属商业活动:
| 代码提供方式 | 是否投放市场? |
|---|---|
| 在公开可访问的代码仓库中共享的自由与开源代码 | 通常否 → 见 1.7 开源软件管理者 |
| 在设计与开发阶段共享的未完成代码(用于测试或评审) | 否 —— 制造阶段尚未完成 |
| 教程与培训材料中的示例或演示代码 | 否 |
| Art. 4(3) 项下的 alpha、beta 或候选发布版软件,仅在测试与收集反馈所必需的期间提供 | 否 —— 明确豁免合规 |
| 作为产品许可给客户的源代码,即便客户仍需改编与编译 | 是 —— 提供方受 CRA 管辖 |
责任的终点
公司将源代码许可给客户时,即为投放市场,受 CRA 管辖。但它不对客户后续改编与编译的 CRA 合规性负责。
硬件与软件构成一个产品
软件是否属于产品的一部分,不取决于其交付方式或时间,而取决于——就产品的预期用途与合理可预见用途而言——该软件是否为产品执行其预期功能所必需。
按预期用途操作、配置、控制或使用产品所必需的软件,即便通过单独渠道获取(应用商店、下载链接,或硬件投放市场后的其他数字渠道),仍属该产品的一部分。其投放市场的时点与硬件单元的投放市场时点相同。
示例: 网络打印机作为硬件投放市场,而发送打印任务与配置设备所需的驱动程序从制造商网站下载。打印机与驱动共同构成一个含数字元素的产品,因为没有驱动,打印机无法实现其预期用途。健身可穿戴设备与制造商 App 的关系同理——测量值只能通过该 App 显示与配置。
1.1.3 受影响的产品类别
软件产品
| 类别 | 示例 | CRA 相关 |
|---|---|---|
| 交付客户自行运行的软件 | 容器镜像、本地部署、一体机 | 是 |
| 桌面应用 | .NET WPF/WinForms、MAUI、本地安装的 Electron 类构建 | 是 |
| 移动应用 | 通过应用商店分发的 App | 是 |
| 浏览器扩展 | 本地安装的扩展 | 是 |
| NPM 包 | 公开发布的库 | 是(在投放市场的情形下——见 1.7) |
| NuGet 包 | .NET 库 | 是(在投放市场的情形下——见 1.7) |
| 由我方运营、仅经浏览器或网络访问的 Web 应用 / API | 托管的 SaaS 前端、托管的 REST API | 否 —— 仅凭此点不构成含数字元素的产品;可能是另一产品的 RDPS,并受 NIS2 管辖 |
同一代码库可能落在边界两侧
由 BAUER GROUP 运营、客户经网络访问的微服务,本身不是含数字元素的产品。同一个微服务若以容器镜像形式交付客户自行运行,则是。区分标准在于软件是否交付给用户并在用户侧执行。产品目录条目必须记录适用的是哪一种交付模式。
固件 / 嵌入式
| 类别 | 平台 | CRA 相关 |
|---|---|---|
| ESP32 固件 | ESP-IDF, Arduino | 是 |
| STM32 固件 | HAL, CMSIS | 是 |
| Zephyr RTOS | Zephyr OS | 是 |
| PlatformIO 构建 | 跨平台 | 是 |
基础设施
| 类别 | 示例 | CRA 相关 |
|---|---|---|
| 交付客户的 Docker Compose 栈 | 多容器部署 | 是(作为产品的一部分) |
| CI/CD 流水线 | GitHub Actions 工作流 | 否(内部工具——明确排除于 RDPS 之外) |
1.1.4 何时算作投放市场
在市场上提供指在商业活动过程中,为在欧盟市场分销或使用而供应产品,无论有偿或无偿(Art. 3(22))。产品首次被提供时即投放市场(Art. 3(21))。两个概念均指向每一个单独产品,而非产品型号。
对硬件适用既有的《蓝色指南》标准。对独立软件,指南确立了一条直接影响发布管理的规则:
副本规则
独立软件产品在其制造阶段完成并在商业活动过程中首次为分销或使用而供应于欧盟市场时,即投放市场。
制造商被视为在同一时刻投放了该版本的全部副本,无论各副本此后何时被下载或转移给用户。与实物不同,每次提供软件都会生成一份新的相同副本——不存在生产或库存限制。
| 情形 | 投放市场日期 |
|---|---|
| 1.0.0 版于 2028 年 1 月 1 日首次提供;客户 1 于 1 月 1 日购买,客户 2 于 1 月 15 日购买 | 两份副本均为 2028 年 1 月 1 日 |
| 1.0.1 版于 2028 年 1 月 15 日发布(非实质性修改);客户 2 于 1 月 30 日购买 1.0.1 | 1.0.0 与 1.0.1 均为 2028 年 1 月 1 日 |
| 某次后续迭代构成实质性修改 | 在修改后版本被提供之日重新投放市场 |
该规则有两条边界:
- 变体不是副本。 若制造商提供在所含组件、配置或已启用功能上存在差异的变体——面向不同操作系统的构建、功能集不同的套装——这些变体是各自独立的含数字元素产品,各有其投放市场时点。
- 仅适用于独立软件。 软件与硬件结合时,适用 1.1.2 中的组合规则。
历史版本存档
Art. 13(11) CRA 允许制造商维护公开的软件存档,供用户获取历史版本。此时必须以清晰且易于获取的方式告知用户使用不受支持软件的风险。
1.1.5 在 CRA 适用前设计的产品
常见的担忧是:远早于 2027.12.11 设计的长寿命产品,是否必须重新设计才能在该日期后销售?答案是不必——但必须有书面的风险评估。
| 义务 | 是否适用 |
|---|---|
| 重新设计产品 | 否,只要风险评估表明现有措施适当且有效 |
| 引入新的安全功能 | 否,只要对处理已识别风险并非必要 |
| 进行网络安全风险评估(Art. 13(2)) | 是 —— 据以确定附件 I 第一部分哪些要求适用、如何落实 |
| 进行合规评估、出具 EU 符合性声明、加贴 CE 标志 | 是,须在投放市场前完成——与是否因此产生设计变更无关 |
| 补做历史设计或测试文档 | 否 —— 这无助于提升产品安全性 |
| 提供覆盖原始设计与开发阶段的测试结果 | 否,只要风险评估表明现有措施已处理相关风险 |
| 证明符合附件 I 第二部分的漏洞处理要求 | 是 |
| 保持风险评估更新(Art. 13(3))并提供用户信息(Art. 13(18)) | 是 |
若无法证明原始风险评估
若无法说明原始设计与开发阶段如何考虑了风险评估,则 Art. 13(2) 应理解为要求制造商进行一次当前的网络安全风险评估,并据以证明产品具备充分的安全措施——以最小化网络安全风险、防止事件发生并降低其影响,包括对用户健康与安全的影响。
若多个变体共享相同设计与网络安全风险特征,制造商可依托覆盖该产品族的代表性证据,而无需逐一测试 → 见 3.4 风险评估。
1.1.6 数据连接的边界
CRA 的适用范围并不以是否存在电子元件为锚,而以交换数字信息的能力为锚。
| 情形 | 是否存在数据连接? |
|---|---|
| 发送方按既定方案有意生成数字符号,接收方能够将其解释为数据 | 是 |
| 仅将某个输出端置于开/关状态,而这些状态并非用以表示数据,也不被数字输入端读取 | 否 |
| 电气或电子信号仅用于触发功能或供电,不传递数字编码的信息 | 否 —— 该产品不落入 Art. 2(1) |
1.1.7 复杂系统与互操作性约束
由多个协同工作的硬件与软件要素构成、并作为单一产品投放市场的系统,是含数字元素的产品。漫长的开发周期、早于 CRA 签订的合同、遗留组件以及强制性互操作标准,都不会使其脱离适用范围。但它们会触发 CRA 的风险导向方法(Art. 13(3))以及鉴于条款 55——该条承认,某些基本要求可能与特定产品的性质并不完全兼容。
若某项具体的基本要求不适用,或因预期用途要求与既有依赖交互、或需遵循互操作性要求而无法以最新技术手段满足,制造商必须:
- 识别并记录该具体约束;
- 评估相关网络安全风险;
- 实施替代性或补偿性的风险缓解措施,以免削弱产品安全;
- 在技术文档(Art. 31)与用户信息(附件 II)中透明地描述该约束、相关风险与缓解措施;
- 定期重新评估约束是否仍然存在,并在其可被解除或减轻时更新产品。
示例: 某产品必须与仅支持较旧、较不安全协议的既有系统互操作。在互操作性所必需的范围内,可以实现该协议,前提是相关风险已被识别并通过其他方式缓解。若产品在技术上可以同时支持两者,则应实现安全协议并默认启用;仅在互操作性要求时才允许使用较不安全的协议。
不限于复杂系统
上述考量在适当情形下适用于 CRA 范围内的所有含数字元素产品,而不仅限于复杂系统。
1.1.8 豁免(Art. 2(2)、Art. 2(6) CRA)
以下不受 CRA 管辖:
| 豁免 | 说明 |
|---|---|
| 非在商业活动过程中提供的自由与开源软件 | 详细的货币化判断见 1.7 开源软件管理者 |
| 远程执行、仅由用户访问的软件 | Web 应用与网站——除非其构成某产品的远程数据处理。此类服务受 NIS2 管辖 |
| 备件(Art. 2(6)) | 用于替换相同组件、按相同规格制造、且专为维修或延长已投放市场产品耐用性而提供的部件 → 1.8 实质性修改 |
| 车辆及其专用组件 | (EU) 2019/2144 法规,以及经委托法规 (EU) 2025/1535 排除的 (EU) No 168/2013 法规 → 行业法规与既有证书 |
| 其他行业特定欧盟法规 | 如医疗器械、民用航空 |
| Art. 4(3) 项下的未完成软件 | alpha、beta 与候选发布版本,仅在测试与收集反馈所必需的期间提供 |
1.1.9 过渡条款 / 既有产品保护(Art. 69)
在 11.12.2027 之前投放市场的含数字元素的产品,仅在自该日期起经历实质性修改时才受 CRA 要求的约束。因此,既有产品受既有保护,仅在 11.12.2027 当日或之后发生实质性修改时才进入适用范围。
示例: 2026 年发布的固件不在 CRA 适用范围内——直到 2028 年的某次更新替换了认证机制,从而构成实质性修改。
报告义务不受既有保护
Art. 14 报告义务自 2026.09.11 起适用于 CRA 范围内的所有产品,包括 11.12.2027 之前投放市场的产品,并在支持期结束后继续存在。既有保护免除的是此类产品在附件 I 第二部分项下的漏洞处理义务——而非报告义务。参见 4.3 ENISA 报告流程。
何为实质性修改,详见实质性修改。
1.1.10 产品目录
需要行动
对于每个 CRA 相关产品,必须进行单独的分类和记录。请使用 产品描述 模板作为基础。
产品目录按产品逐一维护。每个产品需包含:
- 唯一标识符(产品名称 + 版本)
- 交付模式(交付给用户 / 由我方运营)—— 决定其是否构成含数字元素的产品
- CRA 产品类别(标准 / I 类 / II 类 / 关键),由其核心功能导出
- RDPS 判定(产品是否具有远程数据处理解决方案?)
- 支持期(预期使用时长;至少 5 年)
- 负责人(产品负责人 / 安全负责人)
- SBOM 参考(当前 SBOM 的链接)
- 符合性声明(欧盟符合性声明 (EU DoC) 的链接)