网络韧性法案
法规 (EU) 2024/2847 与 eSeGeCe 组件库。最后更新:2026 年 8 月
法规 (EU) 2024/2847 与 eSeGeCe 组件库。最后更新:2026 年 8 月
为欧洲市场开发产品的客户常问我们,《网络韧性法案》对嵌入了我们组件的软件有何影响。本页说明该法规目前所处的阶段、哪些义务属于我们、哪些属于您,以及我们提供了什么,以便您完成自己的尽职调查档案。
法规 (EU) 2024/2847 已于 2024 年 12 月 10 日生效,但其义务分阶段落地:
在 2027 年 12 月之前,市场上没有任何产品带有 CRA 符合性声明,因为签发它的制度框架仍在建设之中。任何供应商若在今天声称已完成 CRA 合格评定,那是在描述一件尚不存在的事。我们现在能做的,也正是本页的目的,是把您自己的评估所需要的证据交给您。
是的。以商业方式提供的软件库本身就是一件带数字元素的产品,因此 eSeGeCe 组件属于该法规的适用范围,而我们是其制造商。这与您就自己投放市场的产品所承担的义务是两回事。
eSeGeCe 组件库未列入该法规的附件 III 或附件 IV。它们不是操作系统、虚拟机管理程序、容器运行时、防火墙、入侵检测系统、VPN、身份管理系统、密码管理器、引导管理器、公钥基础设施、网络管理系统,也不属于任何其他重要或关键类别。
因此它们属于默认类别,其符合性由制造商依据模块 A 的内部控制程序自行确立,而不需要公告机构介入。对您的档案而言,这意味着仅仅集成我们的组件,并不会把您的产品拉入更高的合格评定类别。您自己的产品如何分类,取决于该产品做什么。
您是自己投放欧盟市场那件产品的制造商,该产品的 CE 标识和符合性声明由您负责。有两个条款规定了我们之间的关系:
附件 I 第一部分要求产品交付时具备安全的默认配置、能够抵御拒绝服务,并尽可能减小攻击面。这项工作在产品中已经可见。近期版本让 WebSocket 服务器对进入的控制帧做速率限制,对并发连接数设定上限而不再无限接受,为 HTTP/2 服务器加入了请求体大小上限,并限制了可调用 MCP 服务器的浏览器来源。传输层安全可通过 OpenSSL 实现,在 Windows 上也可通过 SChannel 实现,后者完全不需要部署外部库。这些默认值之所以收紧,是因为它们本就是正确的默认值,而不是因为某个截止期限有此要求。
面向上述期限,我们正在推进附件 VII 所述的技术文档、附件 V 的欧盟符合性声明、在适用于我们的范围内的 CE 标识、附件 II 面向用户的信息与说明,以及应对第 14 条自 2026 年 9 月起生效的报告义务的内部流程。相关成果完成后我们会在此发布。该法规的协调标准仍在起草中,一旦可用我们即会与之对齐。
如果贵司合规团队有供应商评估表、组件问卷或 SBOM 索取要求,请通过我们的联系表单提交,并注明您所使用的产品、版本类型和版本号,我们会针对您的具体构建逐项填写。
本页旨在支持您自己的评估。它提供的是关于我们产品与实践的信息,而不是关于您在该法规下义务的法律意见。