告别"纸质 CE 蒙混过关
CE 标志还是那个 CE 标志,但从 2027 年 12 月 11 日起,它背后要求的东西,已经从"上市那一刻的一张纸"变成了"产品全生命周期的持续承诺"。** 靠一张测试报告、一份 DoC 自我声明就想把带联网功能的硬件卖进欧盟的时代,正在关闭。

一、先算一笔账:不达标,代价不是"罚款"两个字
很多老板对欧盟合规的印象还停留在:找个实验室做测试、出报告、自己签一份符合性声明(DoC)、贴上 CE 标志,货到欧洲港口,放行,上架。 这套打法在 CE-RED 时代勉强跑得通,但 CRA(Cyber Resilience Act,欧盟《网络韧性法案》,Regulation (EU) 2024/2847)落地后,它的杀伤力被放大成了三件事的叠加: 钱:违反核心要求或制造商义务,罚款上限为 1500 万欧元,或全球年营业额的 2.5%,取两者中较高者。注意,这不是“固定罚款”——对一家年营收 1 亿欧元的企业,2.5% 就是 250 万欧元;对年营收 10 亿欧元的企业,这笔钱直接到 2500 万欧元,封顶 1500 万。 货:市场监管机构和欧盟海关有权在边境直接扣留、退运、下架不合规产品,并通过 Safety Gate(原 RAPEX)快速预警系统向全部 27 个成员国同步通报。一旦上了公开通报,你的产品在整个欧盟市场“一处被查,处处受阻”。 渠道:比罚单落地更快的,是欧洲零售商和品牌客户先把你踢出供应商名录——这个我们后面单独讲。 更关键的是时间。CRA 不是“2027 年才需要操心”的事: 2026 年 9 月 11 日起,对“正在被利用的漏洞”和“严重网络事件”的报告义务已经生效,覆盖所有仍在支持期内的产品,包括你去年、前年已经卖出去的那批。 2027 年 12 月 11 日,绝大部分实体义务全面适用:安全设计、符合性评估、CE 标志、经济运营商义务、漏洞处理与安全更新要求,全部到位。 2028 年 6 月 11 日前后,对过渡期内已上市产品的安排到期。 也就是说,从今天到全面强制执行,留给一家硬件公司走完“产品盘点 → 设计整改 → 测试认证 → 渠道沟通”完整链路的时间,大约只剩 14 个月。而公告机构(Notified Body)的排期、协调标准的发布、欧盟负责人的落地,每一项都以季度为单位计。
为什么原来的 CE-RED 网络安全补充要求"不够用了"?这是最容易被误读的一点。很多企业的第一反应是:"我们已经过了 RED 2022/30 的网络安全要求,EN 18031 报告都有了,CRA 不就是再补一份吗?"其实不是。两者的法律性质和覆盖范围,差了一个量级。 CE-RED 的网络安全要求到底管什么呢?2021 年 10 月,欧盟通过授权条例 (EU) 2022/30,把 RED(无线电设备指令 2014/53/EU)第 3.3 条的 (d)(e)(f) 三项基本要求落地成可测试的网络安全义务:3.3(d) 要求设备不得损害网络运行、不得滥用网络资源;3.3(e) 要求设备须包含保护个人数据与用户隐私的措施;3.3(f) 则要求具备防欺诈功能(主要针对涉及支付、转账的设备)。对应的协调标准是 EN 18031-1 / -2 / -3。这套要求自 2025 年 8 月起实质性适用,确实把"无线设备上市要过网络安全测试"这件事落到了地上。 但它有三个天生的天花板。在适用对象上,CE-RED(2022/30 + EN 18031)只管无线电设备(带 Wi-Fi/蓝牙/蜂窝的产品),不联网、不带射频的智能硬件、工业组件、纯软件基本不在范围内。而 CRA(2024/2847)则管一切"含数字元素的产品",包括硬件、软件、组件,无论是否带射频,也无论制造商在欧盟境内还是境外。在时间维度上,CE-RED 主要是上市那一刻的合格评定,设计时做对、出厂时测过,即可自我声明;CRA 却管全生命周期,从设计开发、上市、漏洞披露、安全补丁、EOL(停止支持)通知到严重事件响应,全部是持续义务。在责任与执法上,CE-RED 以制造商自我声明为主(在协调标准完全覆盖时),执法主要靠上市后的市场抽查;CRA 对特定高风险类别要求第三方公告机构介入,制造商必须在欧盟境内有"经济运营负责人",漏洞和事件有强制报告时限,违规直接挂钩全球营业额比例的罚款。 一句话总结:RED 2022/30 回答的是"这个产品出厂时安不安全",CRA 回答的是"从出厂到退役,你这家公司对它的安全负不负得起责"。一份 EN 18031 测试报告,能证明前者,但证明不了后者。这就是为什么"原来的 CE-RED 补充要求不够用"——不是它错了,而是欧盟把底线整体抬高了。
三、1500 万欧元 / 2.5% 罚则,真正的执法边界在哪里?
罚单数字看着吓人,但老板们更需要知道的是:钱不是最先砸下来的,货才是。 罚则是分档的,不是一刀切。最重一档针对的是违反核心安全要求或制造商主体义务的情况,最高可处 1500 万欧元或全球年营业额 2.5% 的罚款,取两者中较高者。如果是其他违规(如文档不全、未履行报告义务但未造成实质损害),则适用更低的罚则上限。而向当局提供错误或误导信息,另有单独的罚款上限。真正值得警惕的不是数字本身,而是这套罚则按全球营收比例计算——这意味着无论你是把欧洲当第一市场还是第三市场,只要产品卖到欧盟,罚则就以你这家公司的全球盘子为分母。对一家年营收 5 亿人民币、欧洲只占 10% 的出海企业来说,一次严重违规的成本,可能吞掉欧洲业务一整年的利润。 比罚款更快落地的有三件事。首先是港口扣货,根据欧盟市场监管框架(Regulation (EU) 2019/1020),海关在边境查验时发现 CE 标志不合规、技术文档缺失,或没有欧盟经济运营负责人信息,有权直接扣留货物。2026 年欧盟市场监管机构对电子产品的抽查中,173 款产品里有 53% 在标志和文档环节不合格,这绝非小概率事件。其次是 Safety Gate 公开通报,一旦某成员国认定产品存在严重风险,通报会同步到全部成员国和海关,并在公开门户上以图片、风险描述、整改措施的形式存在。对品牌商和渠道商而言,这等于一份“公开黑名单”。最后是强制下架、召回、停止支持,对已售产品,当局可以要求召回、发布安全更新或延长支持期,这意味着你的售后和研发团队会被迫为一款“早就 EOL”的产品长期投入资源。 此外,非欧盟制造商必须在欧盟境内有“人”。CRA 延续并强化了一个关键要求:境外制造商必须在欧盟境内指定一个经济运营负责人(配合 GPSR 等法规,这一点现在已经是很多平台和渠道的硬性前置条件)。这个负责人不是贸易公司挂个名就行——它要能直接对接市场监管机构、保存技术文档、配合召回和漏洞处置。用一个只帮你做清关的货代来应付这个角色,是目前最常见、也最危险的做法。
CRA 不是又一份"CE 证书升级",而是欧盟对联网硬件的一次系统性门槛重设。 它把安全责任从"产品出厂"延伸到了"产品退役",把执法从"抽查"升级成了"全球营收比例罚款 + 全市场通报"。
真正的时间表不是 2027 年 12 月,而是你下一次竞标欧洲订单的时间。** 渠道商比监管快,港口比罚单快,客户的合规问卷比你预想的更早到达。
14 个月足够一家有准备的公司完成转型,但不够一家临时抱佛脚的公司补完课。** 现在启动产品盘点、指定欧盟负责人、预约公告机构,这三件事没有一件可以等到明年。 ---

四、别等罚单——欧洲渠道商已经把 CRA 要求写进采购合同了
如果说监管机构是“事后执法”,那 MediaMarkt、Fnac、Darty、Saturn 这类欧洲主流商超,以及 Philips、Bosch、索尼这类品牌客户,走的是“事前筛选”。它们面对的消费者和法律风险比你更大,所以它们比监管更急。 从 2025 年下半年开始,头部渠道商和品牌方在对中国供应商的采购合规要求中,已经普遍加入了以下几条——这些不是“建议”,而是进入 RFQ(报价邀请)和供应商合同的前置条款:一是安全开发流程(SDLC)证明,不只是最终产品测试报告,而是你在设计阶段如何做威胁建模、代码审计、漏洞管理;二是补丁与支持期承诺,明确每款产品从上市起提供多少年安全更新、EOL 通知如何发出、用户如何收到固件升级;三是漏洞披露与事件响应机制,即是否有 PSIRT(产品安全应急响应团队)或等效流程,发现漏洞后多久通知客户、多久发布补丁;四是欧盟经济运营负责人信息,产品标签、说明书、包装、电商详情页上必须可查;五是供应链透明度,包括关键组件、第三方开源软件清单(类似 SBOM 的思路)、分包商的安全责任如何传导;六是配合第三方审核的承诺,渠道商保留随时委托实验室复测、现场审核的权利。 这意味着一件事:你的 CRA 合规进度,不再是“政府查不查我”的问题,而是“客户下不下订单”的问题。一张漂亮的 CE 证书,在采购经理那里只能拿到及格线;能拿出完整的安全文档包和补丁路线图,才能进入下一轮比价。很多中国厂商会在 2027 年之前就被这种“渠道合规洗牌”淘汰,根本等不到罚单落地。
四个最容易踩的坑: “我们已经做了 EN 18031,CRA 没问题”——错。RED 网络安全测试只是起点,CRA 要的是全生命周期证据。 “欧盟负责人找个朋友公司挂一下”——错。监管真来函、真召回时,这个负责人必须能响应。 “老产品无所谓,新产品合规就行”——错。仍在支持期内的老产品,漏洞和事件报告义务现在就适用。 “文档是给公告机构看的,凑一份就行”——错。渠道商复测、市场监管抽查、Safety Gate 通报,任何一个环节都会要求你拿出真实可执行的安全流程。