Cotecna集团及下属机构网站

Cotecna是领先的国际检验检测认证机构,

点击查看Cotecna集团全球网站。

新闻资讯

CRA一票否决项 | 非标准版SBOM,出口欧盟面临扣货与高额处罚

不少智能产品厂商筹备CRA合规时,容易踩同一个误区:用手工Excel/PDF/Word组件清单替代正式SBOM文件,以为整理好表格、登记好版本信息就算完成合规。实际上欧盟监管并不认可这类文档,Excel、PDF、自制表格全部不具备合规效力仅可作为企业内部参考资料。如被核查发现SBOM格式不达标,会直接判定违规,无法通过CRA,可能带来罚款、下架、扣货等多重损失。

 

合规SBOM硬性格式要求

CRA明确规定,含有数字元素的产品的软件物料清单(SBOMs, Software bills of materials),SBOM需采用机器可读结构化文件,如SPDXCycloneDX。Excel、PDF等只能作为内部参考,不能作为官方合规材料。

自制表格普遍存在组件遗漏、版本信息不全、依赖关系模糊等问题,无法对接欧盟自动化漏洞核查系统。

 

合格SBOM核心信息

SBOM需要至少涵盖产品的顶层依赖关系,追踪组件及其漏洞,并在产品每一次固件迭代时,SBOM都要同步更新,确保与交付版本一致,所有文件至少留存10年备查。

 

SBOM不合规的实际后果

  1. 处罚等级为重违规,最高罚款1500万欧元全球营收2.5%(二者取其高)
  2. 亚马逊欧洲站面临单品下架,旺季订单受损;
  3. 海关清关核验不通过,整柜货物扣留,产生高额仓储、退运费用;
  4. 出现漏洞时无法快速溯源,难以满足2026年9月即将实施的24小时上报CSIRT/ENISA的强制要求

Toby能为您提供的服务

自动化生成SBOM,提供SaaS云服务完成自动化漏洞报告,履行上报义务,节省企业相关人力资源及时间,助力产品合规。

 

Toby检测已取得A2LA认可EN 18031资质能够为企业提供更权威、更贴近标准要求的网络安全测试与技术支撑,助力企业产品进入欧盟市场。正值2027年全面强制实施窗口期,SBOM是CRA基础准入门槛,提前部署更有助于后续规划和审核。

 

如您有SBOM梳理、合规评估等需求,欢迎联系Toby咨询

 

 

关于Toby检测
Toby检测是具备CMACNASISO 17025)、美国A2LA等认可资质的知名第三方专业检测机构。Toby在深圳设有两家实验室,主营电子电器产品安全、电磁兼容、理化检测、无线电通讯产品测试及认证等业务。凭借专业的技术团队与先进的检测设备,Toby致力于为客户提供电子电器产品全球市场准入认证解决方案,助力其开拓国际市场。