CRA一票否决项 | 非标准版SBOM,出口欧盟面临扣货与高额处罚
不少智能产品厂商筹备CRA合规时,容易踩同一个误区:用手工Excel/PDF/Word组件清单替代正式SBOM文件,以为整理好表格、登记好版本信息就算完成合规。实际上欧盟监管并不认可这类文档,Excel、PDF、自制表格全部不具备合规效力,仅可作为企业内部参考资料。如被核查发现SBOM格式不达标,会直接判定违规,无法通过CRA,可能带来罚款、下架、扣货等多重损失。
合规SBOM硬性格式要求
CRA明确规定,含有数字元素的产品的软件物料清单(SBOMs, Software bills of materials),SBOM需采用机器可读结构化文件,如SPDX、CycloneDX。Excel、PDF等只能作为内部参考,不能作为官方合规材料。
自制表格普遍存在组件遗漏、版本信息不全、依赖关系模糊等问题,无法对接欧盟自动化漏洞核查系统。
合格SBOM核心信息
SBOM需要至少涵盖产品的顶层依赖关系,追踪组件及其漏洞,并在产品每一次固件迭代时,SBOM都要同步更新,确保与交付版本一致,所有文件至少留存10年备查。
SBOM不合规的实际后果
- 处罚等级为重违规,最高罚款1500万欧元或全球营收2.5%(二者取其高);
- 亚马逊欧洲站面临单品下架,旺季订单受损;
- 海关清关核验不通过,整柜货物扣留,产生高额仓储、退运费用;
- 出现漏洞时无法快速溯源,难以满足2026年9月即将实施的24小时上报CSIRT/ENISA的强制要求。
Toby能为您提供的服务
自动化生成SBOM,提供SaaS云服务完成自动化漏洞报告,履行上报义务,节省企业相关人力资源及时间,助力产品合规。
Toby检测已取得A2LA认可EN 18031资质,能够为企业提供更权威、更贴近标准要求的网络安全测试与技术支撑,助力企业产品进入欧盟市场。正值2027年全面强制实施窗口期,SBOM是CRA基础准入门槛,提前部署更有助于后续规划和审核。
如您有SBOM梳理、合规评估等需求,欢迎联系Toby咨询。
关于Toby检测
Toby检测是具备CMA、CNAS(ISO 17025)、美国A2LA等认可资质的知名第三方专业检测机构。Toby在深圳设有两家实验室,主营电子电器产品安全、电磁兼容、理化检测、无线电通讯产品测试及认证等业务。凭借专业的技术团队与先进的检测设备,Toby致力于为客户提供电子电器产品全球市场准入认证解决方案,助力其开拓国际市场。