0755-36698555

【摩尔资讯】欧盟《网络弹性法案》(CRA)合规要点更新与实施路线图

2026-02-27 13:49:00 栏目:通讯专栏
核心导读
文章脉络/关键词: 网络弹性法案、CRA合规、欧盟网络安全法规、CE标志认证、产品安全漏洞管理
内容摘要: 欧盟《网络弹性法案》(CRA)已生效,为联网硬件与软件设立统一网络安全基线。2027年12月全面强制执行,违规最高罚款1500万欧元或全球年营业额2.5%。制造商须按风险分类完成合格评定、建立漏洞管理流程并加贴CE标志,RED合规结果可借鉴但不可直接替代。
AI 深度解读
《网络弹性法案》是欧盟首部横向覆盖数字产品的网络安全法规,标志着监管范式从行业分散走向统一治理。其立法背景源于物联网设备激增带来的系统性风险——据ENISA统计,超过半数联网产品存在已知漏洞却未修复。法案采用风险分级监管:默认产品可自我声明,重要产品需第三方评估,关键产品强制认证,这种差异化设计平衡了合规成本与安全需求。对制造商而言,核心挑战在于将网络安全嵌入产品全生命周期,包括建立软件物料清单(SBOM)、承诺至少5年安全更新、以及通过统一平台主动报告漏洞。值得注意的是,CRA与RED指令的衔接安排体现了法规过渡的灵活性,但企业需警惕"合规幻觉"——既有安全测试仅能作为技术证据,必须补充生命周期管理要求。从战略视角看,提前布局CRA合规不仅是规避高额罚款的风险管控手段,更是获取欧盟市场准入资格、建立品牌信任度的竞争壁垒。建议企业优先完成产品分类盘点,将漏洞响应机制与现有质量管理体系整合,并跟踪协调标准制定进展以锁定合规路径。

欧盟首部针对联网硬件与软件的横向网络安全法规——《网络弹性法案》(Cyber Resilience Act, CRA,法规编号 (EU) 2024/2847)已正式生效。该法案为所有在欧盟市场销售的“带有数字元素的产品”设立了统一的网络安全基线要求,旨在从根本上提升数字产品的网络安全性与韧性。

一、 关键实施时间线

  • 2024年12月10日:CRA生效,进入过渡期。企业应即刻启动合规准备。
  • 2026年9月11日漏洞通报义务生效。制造商必须通过欧盟统一漏洞报告平台主动上报已确认的产品安全漏洞。
  • 2027年12月11日核心合规义务全面实施。此后,未完成合格评定并加贴CE标志的产品,将禁止在欧盟市场投放。

二、 产品风险分类与合规路径

CRA根据产品的网络安全风险影响,将其分为三类,合规要求逐级增强:

  1. 默认产品:未列入重要或关键类别的产品。制造商可通过内部控制程序(自我声明) 证明符合要求。
  2. 重要产品:列于法案附件III,如防火墙、密码管理器、智能门锁等。其合格评定要求更严格:
    • I类产品:若存在协调标准,可基于标准自我评估;若无,则需公告机构进行第三方评估。
    • II类产品:通常需公告机构进行第三方评估(如EU-type examination)。
  3. 关键产品:列于法案附件IV,如智能卡、智能电表网关、安全芯片等。必须通过公告机构的第三方评估,或在未来满足条件时,凭有效的欧盟网络安全认证(如EUCC)来证明合规。

重要提示:制造商需对产品整体安全负责。即使产品中集成了已获CE标志的组件,也不能免除对最终产品进行整体网络安全风险评估和确保其符合CRA要求的义务。

三、 核心制造商义务概览

  • 安全设计:将网络安全纳入产品设计与开发全过程。
  • 漏洞管理:在明示的支持期内(不得短于产品预期使用寿命与法规规定的期限(通常为5年)),提供免费安全更新,并建立漏洞处理流程。
  • 技术文档:创建并维护包含软件物料清单、风险评估报告等在内的技术文档,在最后一件产品投放市场后保存10年
  • 合格评定与CE标志:根据产品类别完成相应的合格评定程序,并加贴CE标志。
  • 信息透明:向用户清晰地告知支持期限、安全更新政策及产品安全属性。

四、 与现有法规的协同(以无线设备为例)

《无线电设备指令》(RED)3.3(d)(e)(f) 网络安全授权条例《EU 2022/30》将会在2027年12月11日被CRA网络韧性法案》正式替代。对于已按《无线电设备指令》(RED)完成网络安全评估(如依据EN 18031-1/2/3标准)的产品:

  • 2025年8月1日至2027年12月10日期间投放市场的无线电设备,仍需遵守RED 3.3(d)(e)(f) 的要求,欧盟市场监管机构仍可对其是否符合进行监督。
  • 2027年12月11日起,必须符合CRA法案要求,已有结果可借鉴:前期的安全测试和评估可作为CRA合规技术证据的一部分,但需进行整合与补充,以满足CRA对产品整体生命周期的特定要求(如SBOM、明确的漏洞处理流程、支持期承诺等)。
  • 避免误区:RED合规不自动等同于CRA合规。制造商必须对照CRA的具体要求进行差距分析,确保全面履行新义务。

五、 违规后果

违规将面临严厉的行政处罚,包括:

  • 对严重违规(如不符合基本安全要求),罚款最高可达1500万欧元,或全球年营业额的2.5%,以较高者为准
  • 对其他义务违规(如未及时报告漏洞),罚款最高可达1000万欧元,或全球年营业额的2%,以较高者为准

行动建议

距离核心义务强制执行已不足两年,时间紧迫。建议企业立即采取以下行动:

  1. 产品分类:确定所有在售及在研产品在CRA下的风险类别。
  2. 差距分析:对照CRA基本要求和具体义务,评估现有流程与产品的差距。
  3. 体系搭建:建立或升级内部的漏洞管理、SBOM管理及合规监控体系。
  4. 寻求指导:密切关注欧盟委员会、ENISA及本国市场监管机构发布的协调标准、实施指南及常见问题解答。

CRA标志着欧盟对产品网络安全监管进入了新时代。主动规划、系统应对,不仅是合规必需,更是构建产品市场信任、提升竞争力的战略举措。

常见问题
Q: CRA与RED指令的网络安全要求有何区别?企业需要重新做认证吗?
A: CRA将全面替代RED 3.3(d)(e)(f)的网络安全要求,但两者并非完全割裂。2027年12月11日前,已按RED完成评估的产品仍可合法销售;此后必须符合CRA。关键区别在于:RED侧重设备层面的安全功能,CRA则覆盖产品全生命周期,要求SBOM、明确的漏洞处理流程和支持期承诺。企业无需完全重做测试,但需进行差距分析,将现有结果整合补充为CRA合规证据。
Q: 如何判断我的产品属于CRA的哪个风险类别?
A: CRA将产品分为三类:默认产品(未列入附件III/IV,可自我声明)、重要产品(附件III,如防火墙、智能门锁,需第三方或基于标准的自我评估)、关键产品(附件IV,如智能卡、安全芯片,强制第三方评估)。制造商应首先对照法案附件进行产品分类,注意即使集成已获CE标志的组件,仍需对最终产品进行整体安全评估。
Q: CRA规定的安全更新支持期是多久?技术文档需要保存多长时间?
A: 制造商必须在明示的支持期内提供免费安全更新,该期限不得短于产品预期使用寿命与法规规定期限(通常为5年)中的较长者。技术文档(含软件物料清单、风险评估报告等)须在最后一件产品投放市场后保存10年,以备市场监管机构查验。
扫二维码关注摩尔实验室

了解行业最新资讯,为您的产品保驾护航

解答各种产品认证检测问题,为您的产品保驾护航

上一篇: 【摩尔资讯】日本JC-STAR认证新规:通信设备与网络摄像头锁定STAR-3等级,STAR-1成当前唯一可行合
下一篇: 【摩尔资讯】2025日本JATE新规来了,你的双卡设备能通过认证吗?