ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

网络信息安全系列: 欧盟网络弹性法案CRA深度解析与合规指南

网络信息安全系列: 欧盟网络弹性法案CRA深度解析与合规指南 潜在案列一家智能门锁制造商收到欧盟大客户邮件——“2027年12月后无CRA合规证明的产品将不再纳入采购清单”。研发总监连夜翻查法条发现产品里还躺着admin/123456的默认密码调试用的UART接口裸露在生产固件中连SBOM是什么都需要现查。如果你的产品带芯片、带固件、能直接或间接联网并以商业目的进入欧盟市场——CRA不是“建议”也不是“认证加分项”而是CE框架下的强制性准入门槛。本文将从法规原文出发把条文、实施条例、企业落地路径拆开讲清楚CRA的立法定位与关键时间轴——2026年9月就要动手PDE的定义与适用/豁免边界——别踩“我以为不算”的坑产品分级模型——Default / Important Class I/II / Critical 的判定依据Annex I的21项技术要求——翻译成工程语言合规路径——Module A自我评估 vs 第三方认证预算差异有多大可立即执行的行动清单——从今天到2027年12月适用读者硬件/嵌入式产品经理、研发总监、合规负责人、系统架构师适用场景产品出口欧盟的合规评估、新品立项的安全需求定义、现有产品的合规改造版本说明基于Regulation (EU) 2024/2847及Implementing Regulation (EU) 2025/23922026年6月整理摘要欧盟《网络弹性法案》Cyber Resilience Act, CRA正式编号Regulation (EU) 2024/2847是全球首部针对带数字元素产品Products with Digital Elements, PDE的强制性横向网络安全法规。它把“安全”从企业自选动作变成产品进入欧盟市场的准入条件——制造商必须在设计阶段就落实安全Secure by Design/Default并在产品整个支持周期内提供安全更新、漏洞管理与透明披露合规后以CE标志证明符合CRA要求。法规关键日期2024-11-20刊登于欧盟官方公报OJ2024-12-10法规正式生效2026-06-11合格评估机构Notified Body相关规则生效2026-09-11漏洞与安全事件上报义务启动24h预警/72h详情2027-12-11主要义务全面强制实施核心结论CRA的本质是“将网络安全变成可审计、可追责、可撤回的法律要件”。合规起点不是找认证机构而是先完成产品分级判定Classification Rationale——最为有效。第一章CRA立法定位1.1 从碎片化到统一规则CRA填补了什么空白过去十年欧盟对网络安全的监管走了一条清晰的路径法规管谁管什么GDPR组织/数据处理者个人数据隐私NIS2指令关键行业运营商/供应商运营安全、事件报告、供应链尽责CRA (EU 2024/2847)制造商/进口商/分销商产品本身——硬件、固件、嵌入式软件的生命周期安全CRA的定位是横向的“产品侧”安全底线。它不关心你的公司有没有安全部门而关心产品出厂时有没有后门级默认密码能不能打补丁补丁签名校验了吗漏洞被发现后你怎么处理、多长时间响应有没有留下可追溯的证据一句话定性CRA把“安全”从市场营销话术变成了欧盟海关和法律可执行的义务。1.2 法规定位三句话CRA与NIS2、GDPR的关系是互补而非替代维度CRANIS2GDPR规制对象产品PDE组织/运营商个人数据处理核心关切产品本身安不安全运营安不安全数据隐私合不合法生命周期设计→生产→维护→退市持续运营数据处理全流程三者叠加构成了欧盟数字安全的完整拼图。CRA管的是“产品侧”不替NIS2管组织不替GDPR管个人数据。第二章PDE的定义与适用边界——先画清楚“管什么、不管什么”2.1 法定口径什么是PDE根据CRA Article 3(1)“带数字元素的产品”PDE定义为“软件或硬件产品及其远程数据处理解决方案包括单独投放市场的软件或硬件组件。”落入CRA管辖需同时满足三条判定维度具体描述带数字元素含软件/固件/硬件能处理、存储或传输数字数据能直接或间接连接有线/无线/蜂窝都算包括通过配对网关间接联网以商业活动提供你卖它、送它换市场曝光、搭硬件卖订阅等典型命中清单类别典型产品消费类物联网智能音箱、智能摄像头、智能门锁、可穿戴设备、联网玩具网络与通信设备路由器、交换机、工业网关、调制解调器工业控制系统PLC、RTU、工业路由器、SCADA系统、工控防火墙软件与组件操作系统、防火墙、密码管理器、嵌入式库、独立销售的通信模组2.2 法定豁免——不要自己脑补按法条走根据CRA Article 2(2)-(7)以下不在CRA产品管辖范围内排除领域适用法规备注医疗器械(EU) 2017/745 (MDR)体外诊断医疗器械(EU) 2017/746 (IVDR)机动车辆(EU) 2019/2144受整车认证路径约束民用航空(EU) 2018/1139已获网络安全认证的ICT产品特定通用标准认证国家安全/国防产品—专门为此目的开发或修改纯非商业化开源软件—未作为商业产品一部分分发⚠️重要踩坑提示“通用设备”不等于“豁免”医院办公电脑、车间通用服务器即使放在医疗/工业场所仍可能落入CRA——它们不是医疗器械本身。“独立销售的组件/模组”可能落入PDE定义CRA Article 3(1)明确提到“单独投放市场的软件或硬件组件”。判断依据是“是否作为产品被提供到欧盟市场”而非你叫它“零件”就自动豁免。车载外设/通用配件若不在整车认证路径内仍然可能落入CRA。2.3 适用/豁免决策树产品是否以商业活动提供 ├── NO → 不在CRA管辖范围如个人DIY非营利分发 └── YES → 是否包含软件/固件/硬件数字元素 ├── NO → 不在CRA管辖范围纯机械产品 └── YES → 是否能直接或间接连接设备/网络 ├── NO → 不在CRA管辖范围 └── YES → 是否在法定豁免清单MDR/机动车/航空/国防等 ├── YES → 适用专属法规CRA通常不适用 └── NO → ✅ 落入CRA管辖进入分级判定第三章关键时间轴——2026年9月就要动手时间节点事件对企业的意义2024-11-20刊登欧盟官方公报OJCRA正式文本可查2024-12-10法规正式生效法律倒计时启动2026-06-11公告机构Notified Bodies相关规则生效高风险产品的第三方审核通道正式开启2026-09-11漏洞与安全事件上报义务启动制造商必须建立PSIRT/上报通道被主动利用的漏洞需24h内预警2027-12-11CRA全面强制实施所有受规管产品投放市场时必须满足技术要求、合格评定及文件要求关键判断2026年9月是第一个会“流血”的节点——不是罚款上限而是监管会发现你连流程都没有。已上市产品不受追溯但若发生实质性修改substantial modification则需重新合规。第四章产品分级模型——这决定了你的预算和路径CRA的工程化核心是风险分级不是所有产品都走昂贵第三方认证。分级依据在Annex IIIImportant和Annex IVCritical并由Implementing Regulation (EU) 2025/2392给出技术描述定义什么叫操作系统、防火墙、安全元件等。4.1 四层模型等级法规位置典型特征合规路径Default默认类不在Annex III/IV低风险消费IoT、非安全关键外设Module A自我评估Important Class IAnnex III路由器、密码管理器、VPN客户端、家用安防摄像头/门锁、联网玩具含交互/定位原则上可Module A需协调标准覆盖无标准时需第三方Important Class IIAnnex III操作系统、hypervisor、工业防火墙、IDS/IPS、PKI支撑件必须第三方Module BCCriticalAnnex IVHSM、特定智能电网安全元件、安全元件芯片EUCC认证/强制第三方4.2 重要/关键产品的技术描述Implementing Regulation (EU) 2025/2392欧盟委员会已通过实施条例(EU) 2025/2392为Annex III/IV的产品类别提供了功能性和技术性定义。这意味着不能按行业“拍脑袋”不是说“我是工控设备所以我自动重要”。CRA看的是产品功能是否落在Annex III/IV的技术描述里。一台普通工业网关很可能落在Important Class I/II周边一台PLC若具备安全功能/关键控制能力会接近Class II或Critical周边但“工控外壳里的普通触摸屏HMI”未必自动Critical——关键在于它管什么、出事后果多严重4.3 工程建议先做分类裁定表Classification Rationale建议为每个SKU制作一张Classification Rationale写清楚产品核心功能描述用途、联网方式、处理什么数据对照Annex III/IV及(EU) 2025/2392逐条勾选“命中/不命中”结论 不确定项标记不确定就按高一级做预算这页纸是你应对公告机构、海关质疑、客户审厂时最有用的东西。第五章CRA到底要求你“做哪些事”——Annex I翻译成工程语言CRA的技术要求集中在Annex I分为Part I设计开发期约13项和Part II上市后漏洞处理约8项。5.1 Part I — 设计与开发安全属性要求领域工程化解读证据示例安全默认配置无通用默认密码admin/admin必须消灭不必要端口/服务关闭首次引导强制改凭证配置基线文档、首次启动流程截图最小攻击面无隐藏调试后门可通过配置关闭非必要接口端口扫描报告、接口清单访问控制与身份验证支持角色分离防暴力破解锁定/限速身份认证设计文档通信安全网络通信加密TLS/等效密钥材料受保护证书校验不做“接受所有”加密协议清单、密钥管理方案安全更新机制固件/软件更新必须鉴权、完整性校验、可回滚保护最好签名更新更新流程设计、签名验签方案数据安全敏感数据密钥/凭证不许硬编码明文有安全存储密钥存储方案、代码扫描报告事件记录与监控安全相关事件可追溯日志方案5.2 Part II — 上市后漏洞处理义务强制性要求2026年9月11日是一个关键的截止日期要求产品制造商、分销商和系统集成商遵守第14条“制造商的报告义务”即应将产品中任何被主动利用的漏洞以及对产品安全产生影响的重大事件通知指定的CSIRT。义务实质要求SBOM机器可读格式SPDX/CycloneDX覆盖顶层组件和关键依赖监管可调阅漏洞接收渠道公开联系方式security…有流程修复与测试有修复SLA、有回归验证、有SAST/DAST/渗透测试记录安全更新免费提供整个支持期内通常≥5年除非产品预期使用寿命更短协调漏洞披露CVD有书面政策、研究者可提交、不被威胁起诉上报ENISA/CSIRT24h预警 → 72h详情 → 14d报告用户告知更新通知要说清楚“修了什么风险、要不要立刻更、怎么更”支持期声明明示支持多久、停更前提前告知⚠️风险提示如果产品里还有admin/123456或Telnet开在默认端口且无鉴权加固计划——不要在2026年9月前让产品出现在欧盟监管雷达上否则“漏洞上报义务”会第一时间把你的现状变成官方记录。第六章合规路径怎么走——Module A vs 第三方6.1 四条评定路径CRA Article 32认可四种符合性评定方式路径名称适用场景第三方介入Module A内部生产控制自我评估Default类、部分Class I有条件❌ 不需要Module BC型式检验 基于内部生产控制的符合性Class II、无标准覆盖的Class I✅ 需要公告机构Module H全面质量保证Class II/Critical✅ 需要公告机构EUCC欧盟网络安全认证Critical✅ 强制6.2 决策图你的产品 ∈ Annex III/IV ├── NO → Default → Module A自我评估 │ 1) 风险评估 威胁模型 │ 2) 安全测试SAST/DAST/固件扫描 │ 3) SBOM 更新证明 维护期声明 │ 4) 技术文档Technical File │ 5) 签EU DoC → 贴CE │ ├── YES → Important Class I │ ├── 有协调标准/通用规范覆盖→ 可Module A[citation:9] │ └── 无标准覆盖→ 必须Module BC或H │ └── YES → Important Class II / Critical → 必须第三方Module BC或H → 关键类可能走EUCC认证[citation:3]6.3 预算现实影响路径主要成本构成预估量级Default / Module A内部人力 工具 文档数万人民币Class II / Critical上述 公告机构费用 排期审核数万至数十万周期数周到数月工程建议找欧盟公告机构如TÜV、SGS等排队需要时间建议Class II/Critical产品现在就开始接触进行预评估。第七章制造商核心合规动作通用安全要求风险评估确保产品满足CRA的基本要求essential requirements。安全设计 (Secure by Design)没有已知的可利用漏洞、默认安全配置、最小攻击面、定期更新等。自我宣称企业需要做到产品漏洞管理和披露相关的自我宣称。漏洞管理与用户文档组件识别维护软件物料清单SBOM。漏洞公开与分析建立VDP漏洞披露政策和SRC安全响应中心。用户文档必须包含组件说明、维护周期、安全配置指南。可以按如下步骤执行Phase 0 — 判定1-2周逐SKU判定PDE豁免落在Annex几产出Classification Rationale梳理哪些SKU会触发第三方评定Phase 1 — 止血立刻清默认密码、关无用服务、加固调试接口UART/JTAG生产要锁或签名校验建立securityyourdomain接收通道 初版CVD政策盘点开源组件 → 建初步SBOMCycloneDX或SPDXPhase 2 — 文件化2025年内威胁模型STRIDE或等价安全测试证据包SAST报告、固件漏洞扫描、接口渗透测试概要更新机制审计签名校验、回滚保护、降级阻断技术文档按Annex I逐项对应章节Phase 3 — 体系化赶2026年9月前PSIRT流程工单/优先级/SLA/责任人上报演练知道往哪个平台/格式报、哪些字段必填欧盟授权代表AR签约非EU制造商必须Class II/Critical启动公告机构预沟通第八章CRA与NIS2/GDPR/RED的关系——别混为一谈关系说明CRA vs NIS2CRA管产品NIS2管组织/运营商电力公司、云、水务怎么运行安全CRA vs GDPRCRA管产品安全属性GDPR管个人数据处理合法性交集在“设备处理个人数据时的安全设计”CRA vs RED/EN 18031EN 18031目前走RED指令无线电设备网络安全CRA中长期会承接/覆盖更多通用网络安全要求已有EN 18031工作可复用第九章总结与适用边界9.1 核心结论要点结论管辖判定PDE三要素带数字元素 能直接/间接联网 商业提供分级路径四层模型先做Classification Rationale再定路线技术要求Annex I Part I设计安全 Part II漏洞处理共21项关键时间2026年9月上报义务启动2027年12月全面强制核心工程动作SBOM 威胁模型 更新机制 技术文档 上报通道罚款上限严重违规 ≤€15M或全球年营业额2.5%取高其他义务违规分级处罚≤€10M/2%或≤€5M/1%9.2 适用边界✅ 适用❌ 不直接适用带数字元素的联网产品出口欧盟纯粹非商业化开源软件硬件/固件/嵌入式软件制造商已受MDR/IVDR/UNECE R155管辖的产品进口商/分销商连带责任国防专用产品9.3 最后三句话CRA不是“多考一个证”而是把安全实践翻译成欧盟能验收的证据包——SBOM、威胁模型、更新机制、技术文档、上报通道以CE标志完成法律闭环。合规的起点不是找认证机构而是先做完产品分级判定——这页纸是你应对公告机构、海关质疑时最有用的东西。2026年9月之前确保漏洞上报通道不是“空白”否则第一个漏洞就是行政处罚入口。附录参考标准与法规原文项目内容核心法规Regulation (EU) 2024/2847 (CRA)实施条例Commission Implementing Regulation (EU) 2025/2392重要/关键产品技术描述参考链接Regulation - 2024/2847 - EN - EUR-Lex协调标准EN 18031系列无线电设备网络安全IEC 62443系列工控安全
返回列表