一部经事实核查、开放获取的参考资料,涵盖规范硬件与 IoT 网络安全的欧盟法律——CRA、RED、NIS2 以及《网络安全法案》/EUCC,一处收录,无需四处查找。
由 Platanor Technologies(platanor.com)编写——一家面向 IoT 设备制造商的嵌入式安全公司。
目录: 快速开始 · 这是什么 · 仓库结构 · 方法与来源 · 如何配合 LLM 使用 · Claude 技能 · 反馈 · 许可
cra/faq.md、red/faq.md、nis2/faq.md 或 csa/faq.md——每份都是面向硬件/IoT 制造商的实用问答,无需法律背景。cra/product-risk-classes.md 和 red/essential-requirements.md,一款支持 Wi-Fi 的婴儿监视器需要公告机构,还是可以自我评估?”primary-sources/ 中的原始来源——完整官方文本,按条款分块。这不是法律建议。 本仓库中的资料是一套参考知识库,涵盖涉及硬件与 IoT 网络安全的几部主要欧盟法律——《网络弹性法案》(欧盟条例 (EU) 2024/2847)、《无线电设备指令》(指令 2014/53/EU 及其网络安全授权法案)、NIS2 指令(指令 (EU) 2022/2555)和**《网络安全法案》**(欧盟条例 (EU) 2019/881,包括 EUCC 认证框架)——编写目的是帮助你了解该主题,而非用于做出法律或合规决策。
向欧盟销售产品的硬件和 IoT 制造商越来越需要同时遵守多部法规——CRA 监管的是产品,RED 专门监管无线电设备(并有自己重叠的网络安全要求),NIS2 监管关键行业中某些组织(包括部分制造商及其客户),而《网络安全法案》则提供了与上述法规并行的自愿性认证框架(EUCC)。本仓库的诞生是因为孤立看待其中任何一部都会导致认知不完整——制造商可能完全符合 CRA,却仍然遗漏 RED 的特定要求,或误判 NIS2 是否会通过客户的供应链义务间接影响到自己。
本仓库分为两层:
cra/、red/、nis2/、csa/)——每部法规对应的较短、结构化参考文档:概述、定义/范围、基本要求或义务、截止日期、处罚以及实用 FAQ。便于快速掌握某一主题,且每份指南都会指出它与其他三部法规的关系,而非孤立成文。primary-sources/)——每部法规及相关法案的完整官方文本,未经修改。这是人类和 LLM 获取精确引用的权威来源。整理指南已对照每部法规的原文及相关来源(M/606、授权/实施细则)进行了事实核查——方法见下文。
每项陈述均按来源优先级进行核验:法规原文(EUR-Lex)> 官方相关文件(标准化委托、授权/实施细则)> 二手来源 > 我们自己的分析。凡存在悬而未决的问题或尚未最终确定的规则(例如 M/606 的修订草案),都会在文本中明确标注为待官方确认,而不会表述为既定事实。
这些文件旨在作为语言模型(ChatGPT、Claude、Gemini 等)的上下文使用——例如:
.md 文件(或若干份)作为上下文附加到提示词中——快速回答用整理指南即可;需要精确条文引用时,使用 primary-sources/ 中的文件;primary-sources/ 中的原始来源文件已按 ### Article N 标题拆分,这些标题天然构成分块边界;llms.txt——一份面向 AI 代理的简洁、机器可读的全文件索引。由于模型的回答将基于这些文件,上述免责声明同样适用于基于本知识库的任何 LLM 输出——这些回答同样不构成法律建议。
本仓库根目录下有一个 SKILL.md 文件,与参考文件放在一起——因此它可以安装为 Claude 技能:一种打包好的能力,只要问题与其主题匹配,Claude 就会自动加载,而不是每次都需要你手动附加文件。不同产品的安装方式不同,因为技能不会在各平台间同步:
Claude Code(基于文件系统,无需上传步骤):
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
使用 ~/.claude/skills/ 进行个人安装,可在每个项目中使用;或克隆到项目自身的 .claude/skills/ 文件夹,以限定于该项目。Claude Code 会自动发现 SKILL.md——无需重启或额外配置。
claude.ai、Claude Desktop 或 Cowork:
zip -r hardware-compliance-knowledge-base.zip .)。以这种方式上传的技能与你的个人账户绑定——每位需要使用它的团队成员都需要单独上传。
Claude API / 自有应用: 通过 Skills API(/v1/skills)将仓库上传为自定义技能。完整参考请参阅 Anthropic 的 Agent Skills 文档。
无论以何种方式安装,本仓库仍然是知识库,而非经认证的合规工具——本 README 顶部的免责声明适用于 Claude 据此生成的任何内容。
持续扩充中。目前有覆盖四部法规(CRA、RED、NIS2、CSA/EUCC)的 25 份整理文档,外加 8 份原始来源镜像;随着相关立法的发展(新的协调标准、授权/实施细则、委员会指南,以及尚未镜像的 EUCC 体系实施细则),计划添加更多资料。
发现错误、过期日期或不准确的解读?请告诉我们——联系方式见 platanor.com,或直接提交 issue 或 pull request。关于哪些内容适合收录以及如何提交修改,请参阅 CONTRIBUTING.md。
本内容依据 知识共享署名 4.0 国际(CC BY 4.0) 许可发布。
这意味着你可以自由复制、再分发、改编,甚至可以商业使用这些材料——前提是注明出处:将 Platanor Technologies(platanor.com)列为来源,并附上许可链接。
完整许可文本:creativecommons.org/licenses/by/4.0。详见 LICENSE 文件。
如果本仓库让你免于从头到尾啃四部欧盟法规,那么给仓库点个 ⭐ 也能帮助其他制造商发现它。
| 文件 | 涵盖内容 |
|---|
cra/overview.md | 立法背景、适用范围、法规结构(章节与附件) |
cra/definitions.md | 官方定义与术语(带数字元素的产品、RDPS、关键/重要产品等) |
cra/essential-requirements.md | 附件 I 关键网络安全要求 + 协调标准制定状态(委托 M/606);与 ENISA 的《安全设计与默认安全手册》交叉引用 |
cra/product-risk-classes.md | 产品风险分类:默认、重要 I/II 类、关键 |
cra/obligations-by-role.md | 制造商、进口商和分销商义务(第二章) |
cra/timeline-deadlines.md | 关键截止日期和过渡条款 |
cra/vulnerability-reporting.md | 漏洞和严重事件报告(第 14 条) |
cra/penalties-enforcement.md | 处罚和市场监督 |
cra/self-assessment-maturity-model.md | ENISA 中小企业网络安全成熟度评估模型 |
cra/faq.md | 面向硬件/IoT 制造商的实用常见问题解答 |
| 文件 | 涵盖内容 |
|---|
red/overview.md | 范围、结构、与 CRA 的关系 |
red/essential-requirements.md | 第 3(3)(d)(e)(f) 条网络安全要求、EN 18031-1/-2/-3 及其限制 |
red/obligations-by-role.md | 制造商、进口商和分销商义务(第二章) |
red/timeline-deadlines.md | 关键截止日期:指令、网络安全授权法案、协调标准 |
red/penalties-enforcement.md | 处罚(由各国法律规定,并非欧盟统一)和市场监督 |
red/faq.md | 面向硬件/IoT 制造商的实用常见问题解答 |
| 文件 | 涵盖内容 |
|---|
nis2/overview.md | 范围、基本/重要实体划分、结构 |
nis2/obligations.md | 治理(第 20 条)、风险管理措施(第 21 条)、基本与重要实体监管(第 32/33 条)、罚款(第 34 条) |
nis2/incident-reporting.md | 报告义务(第 23 条)——通知时限、与 CRA 第 14 条的对比 |
nis2/faq.md | 面向硬件/IoT 制造商及其客户的实用常见问题解答 |
csa/overview.md| ENISA 授权 + 欧洲网络安全认证框架,与 CRA/RED/NIS2 的关系 |
csa/eucc-certification.md | EUCC 认证机制——保障级别、自愿属性、发证机构 |
csa/faq.md | 面向硬件/IoT 制造商的 CSA/EUCC 实用常见问题解答 |
relationship-to-other-eu-law.md| CRA 如何与其他欧盟法律交互:RED、NIS2、AI 法案、CSA/EUCC、GDPR 等 |
cra-red-ce-marking-guide.md | 在 CRA 和 RED 双重合规下进行 CE 标志的实用分步指南 |
primary-sources/ | CRA、M/606、RED、NIS2、CSA 及相关法案的完整官方文本 |