普瑞纯证

欧盟CRA 9月11日漏洞报告强制生效——"医疗器械不用管CRA",这可能是2026年最危险的合规误解

图片
文章配图:欧盟CRA 9月11日漏洞报告强制生效——"医疗器械不用管CRA",这可能是2026年最危险的合规误解

20241210日,欧盟《网络韧性法案》(Cyber Resilience Act,简称CRA正式生效,编号为Regulation (EU) 2024/2847。这是欧盟历史上第一部针对"含数字元素的产品"products with digital elements)制定的横向性强制网络安全法规,覆盖几乎所有在欧盟市场销售的硬件和软件产品。

虽然CRA完整合规要求(安全设计、CE标识、SBOM等)要到20271211才全面适用,但其中一项义务被大幅提前——漏洞与安全事件报告义务(Article 14将于2026911率先强制生效。

距今,还有整整30

 911日到底要生效什么?——24小时漏洞报告三级响应

2026911日起,CRA范围内的产品制造商一旦发现产品存在"被积极利用的安全漏洞"actively exploited vulnerability"影响产品安全的严重事件"severe incident,必须按照以下严格时间线向ENISA(欧盟网络安全局)和所在国CSIRT(计算机安全事件响应团队)报告:

🚨 24小时内:提交早期预警Early Warning—— 确认漏洞正在被积极利用,计时从制造商"知晓"的那一刻开始

📋 72小时内:提交详细技术报告Vulnerability Notification—— 包含初步严重性评估和技术细节

📄 14天内:在补丁或缓解措施发布后,提交最终报告Final Report);对于严重安全事件,则在72小时通知后1个月内提交最终报告

所有报告通过ENISA新建的单一报告平台(Single Reporting Platform, SRP提交——"报告一次,通知所有"ENISA已于2026731日发布了SRP的用户注册指南和通知提交指南,平台将于911日正式上线运行。

关键细节:制造商需要通过EU Login账户注册SRP,并指定"指定代表"Assigned Representative作为平台的主要和备用联系人。注册可以提前进行——建议立即行动,因为24小时的时钟不会因为你还没注册而暂停。

🛡️"医疗器械不是被排除了吗?"——最被误读的豁免条款

是的,CRA确实在条文中明确排除了MDREU 2017/745)和IVDREU 2017/746)管辖下的医疗器械和体外诊断器械。排除的逻辑很清晰:MDR/IVDR已经对医疗器械的网络安全提出了要求(包含在通用安全与性能要求GSPR中),欧盟不想对同一产品叠加两套合规评估。

但问题在于——绝大多数医疗器械企业对这条豁免的理解远比它的实际范围宽得多

用一句话总结:CRA豁免的是你的"医疗器械",不是你的"企业"

以下三大隐形陷阱,是许多中国出海企业完全没有意识到的:

陷阱一:你的"非器械数字产品组合"直接落入CRA范围🎯

很多医疗器械制造商并不只生产"医疗器械"。他们还销售或提供:

📱配套的患者管理APP——不属于MDR管辖的"通用健康"类软件

🖥️数据管理平台——用于汇总和展示器械采集的数据,但本身不是器械

🔌连接配件——蓝牙适配器、充电底座、无线网关等

⚙️软件开发工具——供医院IT部门或第三方集成的SDK/API

🏥医院管理系统——非临床用途的行政管理软件

这些产品不受MDR保护。它们是"含数字元素的产品",完全落入CRA的直接管辖范围。从911日起,如果这些产品中发现了被积极利用的安全漏洞,你必须在24小时内ENISA报告。

更关键的是——CRA的报告义务追溯覆盖已经在欧盟市场上的存量产品。根据Article 69(3)的明确豁免条款,即使你的产品是在CRA完整适用日(20271211日)之前上市的,只要它在CRA范围内,从911日起就必须遵守漏洞报告义务。

陷阱二:供应链传导——你的供应商被CRA管了,你也跑不掉🔗

即使你的医疗器械本身被排除在CRA之外,你的供应链上游可能已经被CRA直接管辖了。

911日起,CRA管辖的供应商——包括软件组件供应商、嵌入式系统供应商、现成软件(OTS)供应商、连接硬件子系统制造商——必须向ENISA报告被积极利用的漏洞。这意味着:

📨你将开始收到来自CRA管辖供应商的漏洞通知

📋你需要一个文档化的流程来接收、评估和响应这些通知

如果你的器械使用了受影响的组件,你需要评估漏洞对器械安全性的影响

📝评估结果可能触发你在MDR警戒体系下的报告义务

换句话说:CRA通过供应链间接"管到了"你的医疗器械。你不需要直接向ENISA报告,但你需要有能力处理来自CRA体系的漏洞信息流——这个能力,大多数器械企业目前并不具备。

陷阱三:可穿戴医疗器械——豁免的"例外中的例外

CRA10号引言条款(Recital 10)中有一条容易被忽视的规定:穿戴在身体上的医疗器械(body-worn devices)必须满足CRA要求

这意味着,如果你的医疗器械是一款智能手环、智能手表、贴片式监测器等可穿戴设备,即使它受MDR管辖,也可能需要同时满足CRA的网络安全要求——包括911日生效的漏洞报告义务。

这条规定目前在行业内仍有争议,但它的存在本身就是一个风险信号。

🔮更大的变化正在路上:MDR修正案可能彻底取消CRA豁免

如果以上三个陷阱还不够让你紧张,这里还有一个更大的信号:

20251216日,欧盟委员会发布了MDR/IVDR靶向修正提案(COM(2025) 1023。根据多个权威分析,该提案拟将网络安全明确纳入MDR/IVDR附录I的通用安全与性能要求(GSPR,并引入向国家CSIRTENISA的强制事件报告机制

更重要的是,有分析指出该提案可能彻底取消医疗器械在CRA下的豁免地位——也就是说,未来医疗器械可能需要同时满足MDR/IVDRCRA的双重网络安全要求。

虽然该提案仍在立法程序中,但方向已经非常清晰:欧盟正在收紧医疗器械网络安全的监管边界,CRA豁免的窗口可能正在关闭

📊一组数据:CRA准备状况堪忧

2026CRA意识与准备度报告的数据令人担忧:

😰 66%的受访企业对CRA仍然"不够了解"——这个比例比2025年还上升了

🌍在北美地区(包括在欧盟销售产品的美国和加拿大制造商),这一比例上升至72%

🛑 51%的制造商仍在"被动等待"供应商提供安全补丁——CRA明确拒绝这种做法,将组件安全责任直接放在制造商身上

📈 2026年第一季度,记录的安全漏洞(CVE)数量同比增长394%,高风险类别增长811%

这些数据说明一个残酷的事实:大多数企业还没有准备好。而时钟已经在倒计时了。

💰违规代价:最高1500万欧元或2.5%全球营收

CRA的处罚力度丝毫不比GDPR温柔。根据Article 64

💶违反基本安全要求或制造商义务:最高1500万欧元或全球年营收的2.5%(以较高者为准)

💶其他违规行为(进口商/分销商):最高1000万欧元或全球年营收的2%

💶提供不正确信息:最高500万欧元或全球年营收的1%

⚠️监管机构还有权要求产品召回或禁止上市

🔍CRA vs MDR vs NIS2:三部法规如何交叉影响器械企业

对于一家在欧盟销售联网医疗器械的中国企业来说,网络安全合规已经不再是"一部法规"的事。你可能需要同时面对三套不同的网络安全法规框架

🏥MDR/IVDR:管辖你的医疗器械本身——通用安全与性能要求(GSPR)中已包含网络安全要求,MDCG 2019-16提供指导,IEC 81001-5-1为关键标准

🔒CRA:管辖你的"非器械数字产品组合"——配套APP、数据平台、连接配件、供应链上游的软件组件

🏢NIS2:管辖使用你器械的医疗机构——作为关键基础设施运营者的医院和诊所有独立的网络安全事件报告义务

此外,别忘了RED(无线电设备指令)——202581日起,Articles 3.3(d)(e)(f)的网络安全要求已经对联网无线设备强制适用。如果你的器械使用WiFi、蓝牙或其他无线连接,RED的网络安全条款也已经在管你了。

一个联网医疗器械的网络安全合规路径,可能需要同时满足MDR + CRA + RED + NIS2四套法规——每套的报告对象、时间线和义务主体都不同。

💡给中国医疗器械出海企业的6条实操建议

1. 立即盘点你的"非器械数字产品组合"

列出你在欧盟市场上销售或提供的所有含数字元素的产品——不仅是器械本身,还包括配套APP、数据平台、连接配件、管理软件等。逐一确认每个产品是否受MDR/IVDR管辖。不受管辖的那些,很可能已经落入CRA范围。这项排查工作应在911日之前完成

2. 建立漏洞接收与响应流程(VDP

无论你的器械本身是否受CRA直接管辖,你都需要一个文档化的漏洞接收和响应流程——因为你的CRA管辖供应商从911日起就会开始向你发送漏洞通知。流程应包括:漏洞接收渠道、评估方法、响应时限、与MDR警戒体系的接口、以及内部升级路径。

3. 注册ENISA单一报告平台(SRP

如果你有任何CRA范围内的产品在欧盟市场上,你需要在SRP上注册并指定"指定代表"ENISA已于731日发布了注册指南。通过EU Login账户可以提前注册。不要等到发现漏洞那天才去注册——24小时的时钟不会等你。

4. 审查你的SBOM(软件物料清单)

CRA要求制造商维护产品的SBOM——这是欧盟法律中首个具有法律约束力的SBOM强制要求。虽然SBOM的完整合规期限是202712月,但如果你现在连产品中使用了哪些第三方软件组件都不清楚,你就无法在24小时内判断一个漏洞通知是否与你有关。建议立即启动SBOM建设。

5. 与欧盟授权代表沟通CRA义务

对于非欧盟制造商,CRA允许通过授权代表来履行在SRP上的报告义务。但这意味着你的欧盟授权代表需要了解CRA要求、具备网络安全事件响应能力、并被纳入你的漏洞响应流程。建议尽快与你的欧盟授权代表讨论CRA相关的角色和责任划分。

6. CRA准备纳入你的MDR网络安全合规路线图

不要把CRAMDR的网络安全要求当作两件独立的事来做。ISO 81001-5-1(健康软件网络安全标准)的实施、SBOM建设、漏洞管理流程、事件响应预案——这些工作在两套法规下是共通的。现在为CRA做的准备,未来会直接服务于MDR修正案的合规

📌写在最后

CRA不是一部"IT法规"。它是欧盟数字单一市场战略的核心组成部分,代表着一种根本性的监管理念转变——网络安全不再是"建议",而是产品进入欧盟市场的法定前提条件

对中国医疗器械出海企业而言,CRA的影响远比表面的"豁免"二字所暗示的要深远:

第一,你的非器械数字产品组合已经直接落入CRA管辖——配套APP、数据平台、连接配件,每一个都是合规义务的承载者。

第二,你的供应链正在被CRA重塑——上游供应商的漏洞报告义务将传导至你的器械安全体系,你必须有能力接收、评估和响应。

第三,CRA豁免的窗口可能正在关闭——MDR修正案提案已经释放了明确信号,未来医疗器械可能需要同时满足MDRCRA的双重要求。

911日,ENISA的单一报告平台正式上线。24小时的时钟即将开始转动。你准备好了吗?

📚参考来源

[1] 欧盟委员会官方CRA报告义务页面

https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

[2] HLC律所:EU Cyber Resilience Act — Preparing for Vulnerability and Incident ReportingJun 2026

https://www.hlc.com/en/publications/eu-cyber-resilience-act-preparing-for-vulnerability-and-incident-reporting

[3] ENISA官方单一报告平台(SRP)页面(含注册指南和FAQ

https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp

[4] CRA完整法规文本:Regulation (EU) 2024/2847

https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32024R2847


往期回顾

全球准入  ▶▶▶

🔗经销商能否自行申请UDI编码?——MDCG 2026-5厘清UDI分配权责,出海欧盟企业必读

🔗罚款1500万欧元or年营收3%|欧盟AI法案透明度义务生效倒计时,你的AI产品合规了吗?

🔗省时省钱的CE新路径来了!欧盟WET从12类扩至67类!欧盟MDR"成熟技术"豁免清单史上最大扩容,你的产品在列吗?



►►►

扫码进入我们的专家群,为您解答各种法规难题


文章配图:欧盟CRA 9月11日漏洞报告强制生效——"医疗器械不用管CRA",这可能是2026年最危险的合规误解



关于Pure Global普瑞纯证
    普瑞纯证拥有全球法规专家团队,支持34个国家 / 地区注册准入服务,并设立当地代表,配备全球数百个合作临床实验室及临床专家团队。

     在全球临床和患者服务环节,普瑞纯证凭借遍布全球的数百个合作实验室、2 个自营实验室和 8 个海外生物银行,为医疗企业提供高效临床试验服务。其全球智能法规平台(GRIP)包含全球法规资讯、临床试验数据、多国注册产品数据、经销商数据等数据库,助力企业在产品海外落地各节点,利用大数据支持商业决策与市场战略制定。通过本次会议,将深入探讨如何借助 AI Agent 及本地化网络,从全球市场准入、产品策略、国际合规、营销体系,到全球临床和患者服务等方面,帮助中国医械企业抓住出海机会,铺平准入路径,解锁全球市场,实现从 “寻宝式” 出海到 “融入共赢式” 出海的转变,推动医疗器械行业全球化迈向新高度。

图片
图片