欧盟客户发来CRA合规义务文件,中国供应商该怎么办?

法规标准2026-09-28← 返回新闻列表

CRA 合规压力正沿供应链传导到中国供应商。本文拆解 CRA+CSSA 问卷、供应商保证函、CSA 三类文件的性质与差异,梳理保证函中的合理必要条款,并区分 2026 年已生效义务与 2027 年全面合规要求,帮助供应商判断哪些能承诺、哪些要谈判、哪些需要专业支持。

欧盟客户发来CRA合规义务文件,中国供应商该怎么办?

最近,不少中国供应商收到欧盟客户发来的CRA合规义务文件:CRA + CSSA Integrated Questionnaire、供应商保证函、Cybersecurity Supplier Agreement,甚至还有客户直接要求签署“资安支援期间承诺保证函”。邮件往往写得很紧迫:请尽快确认并签署,以证明贵司产品符合欧盟《网络韧性法案》(Cyber Resilience Act,CRA,Regulation (EU) 2024/2847)。

供应商不能以“我不是制造商”为由拒绝配合,但也不必全盘接受客户发来的所有条款。先别急着签,也别急着拒。看清文件性质,区分法定义务与合同加码,评估自身技术能力,再决定哪些能承诺、哪些要谈判、哪些需要专业支持。本文将从这三类文件切入,逐一拆解。

CRA为什么找到中国供应商

1)CRA 的直接义务主体,确实不是中国供应商

CRA,即欧盟《网络韧性法案》(Regulation (EU) 2024/2847),直接约束的是欧盟境内的经济营运者,主要包括:

  • 制造商(Manufacturer);
  • 进口商(Importer);
  • 分销商(Distributor);
  • 授权代表(Authorised Representative)等。

如果一家中国供应商只是把软件、固件、组件、OS 或云服务卖给欧盟客户,而没有直接在欧盟市场投放带自己品牌的产品,那么它通常不是 CRA 的直接规制对象。CRA 的法定责任,首先落在欧盟客户身上。

这也是为什么很多供应商会说:“我不是制造商,CRA 不直接管我。”

这句话本身没错,但问题在于:CRA 的义务不会停在欧盟客户那里,它会沿着供应链继续往下走。

2)欧盟客户要合规,就必须把义务传导给供应链

CRA 对制造商的核心要求,不是只检查最终产品本身,而是要求制造商在整个产品生命周期内,确保产品的网络安全。这包括:

  • 漏洞监控与处理;
  • 提供安全更新;
  • 维护 SBOM 和技术文档;
  • 确定并履行支援期间;
  • 对第三方和开源组件尽到注意义务;
  • 在发生被积极利用漏洞时,按规定向主管机关通报。

这些义务,制造商不可能独自完成。因为产品里往往包含大量外购软件、固件、开源组件、云服务或 ODM 交付的模块。制造商要证明自己合规,就必须要求上游供应商提供配合:给 SBOM、报漏洞、出补丁、配合通报、承诺支援期。

于是,CRA 的合规压力就通过合同链条,从欧盟客户传导到了中国供应商。客户不是“多管闲事”,而是不向下传导,自己就无法合规。

问卷、保证函、供应商协议

(1)CRA + CSSA Integrated Questionnaire

这是一份供应商尽职调查表,目的是确认外包供应商提供的软件、OS 或组件是否满足 CRA 要求,并按 CSSA 框架评估供应商的安全能力。它通常出现在合同签署前的安全审查环节,本身不构成合同义务。

(2)供应商保证函 / Commitment Letter

这类文件通常以“声明、保证并承诺”的形式出现,例如“EU CRA 供应商资安支援期间承诺保证函”。供应商一旦签署,就可能构成独立、有约束力的承诺,甚至不因采购合同终止、产品停产或所有权移转而失效。

(3)Cybersecurity Supplier Agreement(CSA)

CSA 出自标准 EN 40000-1-2 Annex B,是一个针对外包/供应商场景的网络安全协议框架。它通常作为主合同附件,用于系统约定双方在网络安全方面的责任,包括漏洞处理、通知、审计、分包、责任限制、终止后义务等。与问卷和保证函相比,CSA 更接近长期合同治理工具。

三类文件可以简单对比:

文件目的签署时点法律性质
CRA + CSSA Questionnaire供应商尽调,评估安全能力合同签署前通常不构成合同义务
供应商保证函单方声明、保证、承诺合同前或作为附件可能独立、持续有效
CSA网络安全供应商协议合同谈判合同义务,长期治理

一句话总结:问卷是准入尽调,保证函是单方承诺,CSA 是合同治理。三者不能混为一谈。签之前先分清文件性质,才能判断自己到底承诺了什么。

保证函合理必要条款

并不是所有保证函条款都是超规的。以下条款多数是 CRA 核心义务的供应链落地,属于合理且必要的范围。

1)2 法令遵循。供应商须配合 CRA 及后续修正、授权法规、施行法规、协调标准及主管机关要求;不得以“非制造商”为由拒绝履行保证函;如供应商是元件、模块、软件或代工服务提供者,其义务仍及于客户为履行 CRA 义务所合理必要的协助、资料及技术支援。

2)3 支援期间 ≥5 年。除非产品依其预定用途、合理可预见使用、产品性质、合理使用者期待及相关法令,确实短于五年,否则支援期间不得少于五年;如预期使用期间超过五年,支援期间应延长至该期间届满。

3)4 弱点处理义务。供应商应自费建立并持续执行适当、有效且可稽核的弱点处理程序,包括监控漏洞、评估可利用性、影响、严重度、受影响版本、缓解措施及修补方式;免费提供安全更新;配合调查、隔离、修补、验证及对外通报;对第三方及开源元件尽到注意义务。

4)5 通知时效。供应商知悉或应知悉被积极利用漏洞、重大资安事件、重大弱点或资安更新失败时,应立即启动应变,并在约定时限内通知客户。

5)6 信息 / SBOM 提供。供应商应按要求提供支援期间决定依据、产品资安风险评估、SBOM、元件及版本清单、弱点纪录、修补与测试纪录、资安更新发布纪录、漏洞揭露政策、PSIRT 联络资讯及产品生命周期 / EOL 计划等。

6)7 停止支援提前 12 个月通知。供应商如计划停止销售、停止维护、停止供应关键元件、移转维护责任或进行可能影响产品资安支援的重大变更,应至少提前十二个月书面通知;该通知不得减损既有支援期间。

7)14 语言。保证函以中英文作成,两种语文尽量一致解释;如有歧异,以中文版本为准,但适用法令或双方主要交易契约另有强制或明文规定者,从其规定。

关键时间点 2026 VS 2027

CRA 不是“2027 年一次性生效”,而是分阶段落地。部分核心义务在 2026 年 9 月 11 日就已经生效。如果供应商现在签下保证函,却没有对应的漏洞处理、通报和补丁流程,可能立即面临履约风险。

1)两个关键时间点

时间生效内容影响对象
2026.9.11漏洞处理义务 + 被积极利用漏洞的 72 小时通报义务制造商、进口商
2027.12.11全面执行:所有产品义务、技术文档、CE 标志等所有适用产品

这意味着,欧盟客户现在发来的文件,并不是“提前两年做准备”,而是混合了 2026 年已生效义务 和 2027 年全面合规义务。客户催得紧,往往是因为漏洞监控、补丁提供、事件通报、SBOM 提供这些条款,在 2026 年已经有了现实合规压力。

2)保证函条款归属

保证函中的条款可以按时间归属分为三类:

条款归属说明
4 弱点监控 / 修补 / 通报2026.9.11漏洞处理义务已生效
5 通知时效2026.9.1172 小时通报义务已生效,合同 SLA 逻辑一致
3 支援期间 ≥5 年2027.12.11产品投放市场时的合规要求
6 SBOM / 技术文档2027.12.11技术文档是全面合规要求
7 停止支援通知2027.12.11产品生命周期管理义务
8–13 合同条款合同性质与 CRA 法定时限无关,属商业安排

这个归属表很关键。它告诉供应商:

  • 4 和 5 不是未来义务,而是现在已经生效的义务。客户要求供应商监控漏洞、提供补丁、配合通报,有 CRA 法定背景,不是客户凭空加码。
  • 3、6、7 是 2027 年全面合规要求。客户现在提前锁定供应商承诺,是为了避免 2027 年临近时供应链措手不及。
  • 8–13 是合同条款,与 CRA 法定时限无关。这些条款属于商业安排,不能拿“CRA 还没生效”来拒绝,也不能因为“CRA 要求”就全盘接受。

合规压力已至,专业支持是关键

CRA 合规压力已经沿供应链传导到中国供应商。客户发来的文件,既有法定义务的合同化落地,也有超出法规的商业加码;既涉及 2026 年已生效义务,也涉及 2027 年全面合规准备;既需要法律判断,也需要安全技术评估,还需要供应链实务经验。

这不是单纯法务能独立处理的问题,也不是单纯研发或安全团队能独立回答的问题。问卷怎么填、保证函怎么审、超规条款怎么谈、技术能力怎么补、证据怎么留、责任怎么限,都需要 法律 + 安全 + 合规 + 技术 的综合判断。

合规压力已至,专业支持是关键。

中国供应商既不能以“我不是制造商”为由置身事外,也不能因为客户催得紧就全盘接受。看清文件性质,区分法定义务与合同加码,评估自身技术能力,识别真正的风险缺口,才是当下最需要做的事。

若有CRA合规相关需求,可扫描下方二维码联系翎卫科技合规专员

联系翎卫科技合规专员