欧盟委员会发布《网络弹性法案》新指引以支持及时实施
- Boring Editor
- 17小时前
- 讀畢需時 2 分鐘
2026年7月27日
欧洲委员会(European Commission)于2026年7月27日发布实用指引,协助制造商、开发商及企业履行《网络弹性法案》(Cyber Resilience Act,CRA)下的义务。该法案于2024年12月生效,主要义务将于2027年12月11日起适用,而报告义务则提前至2026年9月11日生效。此次指引属非约束性文件,旨在通过简化与实际操作说明,帮助各方尤其是中小微企业清晰理解并比例性适用相关要求。
指引重点澄清了CRA的适用范围,包括远程数据处理解决方案以及免费与开源软件;明确了“实质性修改”(substantial modification)的定义;解释了支持期限(support periods)应如何理解与适用;并详细说明如何履行报告义务及风险评估要求。文件包含67个实际例子、用例、流程图与图表,便于企业对照应用,体现了委员会推动数字化法规简化的持续努力,与2025年11月发布的Digital Omnibus相呼应。
CRA是欧盟强化数字产品全生命周期网络安全的关键立法,涵盖婴儿监视器、智能手表、应用程序及计算机程序等广泛数字产品。制造商必须确保产品在整个生命周期内具备抵御网络威胁的能力。新指引通过解决利益相关方疑问,降低了合规不确定性,尤其有助于中小企业减少行政负担,避免因理解偏差导致过度或不足合规。
指引的发布时机具有重要意义。报告义务将于2026年9月11日先行生效,距离正式全面适用仅约一年半时间。委员会通过专家组咨询及2026年公众咨询制定本指引,显示其重视与业界协作。未来,委员会可根据CRA第26条进一步发布补充指引,持续完善实施框架。
总体而言,此举有助于提升欧盟数字产品供应链的网络安全韧性,同时兼顾创新与中小企业发展。企业应尽早对照指引评估自身产品合规路径,为即将到来的报告与全面义务做好准备,以降低潜在执法风险并增强市场竞争力。
