深圳市领世达检测技术有限公司 —— 专业网络安全合规检测实验室严谨 · 公正 · 专业 · 高效客服热线400-661-8031
CHEN
02 · CYBER RESILIENCE ACT

欧盟 CRA
合规与检测

围绕横向标准、产品纵向标准、漏洞上报和安全开发全生命周期,建立从法规识别、技术整改到持续维护的合规证据闭环。

ARTICLE 14 · 适用日期2026 年 9 月 11 日起

CRA 漏洞与严重安全事件报告义务开始适用。企业需在极短时间内完成识别、判断、证据整理和对外报告。

企业义务重点

漏洞上报不是一封邮件,而是一套可计时流程

报告对象主要包括已被积极利用的漏洞,以及影响产品安全、用户或网络服务的严重安全事件。

01获知后 24 小时内

早期预警

提交基本事实、受影响产品或版本、已知利用情况及初步缓解措施。信息不完整也不能延误首报。

02获知后 72 小时内

详细通知

补充漏洞或事件性质、严重程度、影响范围、攻击迹象、已采取措施及可获得的修复计划。

03修复可用后 14 天内

漏洞最终报告

说明根因、影响、利用情况、纠正或缓解措施,以及面向用户的安全更新和通知安排。

0472 小时通知后 1 个月内

事件最终报告

针对严重安全事件提交完整调查结论、根因、处置经过、影响评估和防止再次发生的措施。

向谁报告

通过统一报告平台,同时向指定协调 CSIRT 与 ENISA 提交。企业内部应提前确定账号、角色、授权和节假日值班机制。

用户通知

如果事件或漏洞可能影响用户,应在无不当延迟的情况下告知受影响用户,并提供可执行的缓解或纠正措施。

何时开始计时

从制造商“获知”符合报告条件的漏洞或事件开始。需定义监控、客服、供应商和研究人员线索如何快速升级至 PSIRT。

需要哪些证据

至少准备发现时间线、受影响型号与版本、严重度判断、利用迹象、技术分析、临时缓解、补丁计划、用户沟通和审批记录。

上报准备清单

建议在 2026 年 9 月 11 日前完成演练

  • 建立 7×24 小时漏洞与事件接收入口
  • 明确 PSIRT、研发、法务、管理层与外部联络人
  • 制定“积极利用”和“严重事件”的判断规则
  • 准备 24 小时、72 小时及最终报告模板
  • 建立产品、版本、SBOM 与客户影响快速查询能力
  • 至少完成一次桌面推演和一次实战式演练
获取漏洞上报流程方案
横向标准解读

prEN 40000 系列:建立通用合规基线

横向标准面向多数含数字元素产品,可用于搭建企业级要求库、研发流程和证据模板。

prEN 40000-1-1概念基础

定义与概念规范

统一产品、组件、资产、漏洞、风险、支持期、安全更新及供应链角色等关键术语,避免法规、研发、测试和质量团队对同一要求产生不同理解。

  • 建立产品边界、数据流和责任角色清单
  • 形成法规条款—产品功能—验证证据映射表
  • 统一漏洞、事件、修复和缓解措施的内部定义
prEN 40000-1-2韧性原则

网络韧性原则

从风险导向、安全设计和默认安全出发,将安全目标贯穿产品全生命周期,强调减少攻击面、合理保护资产,并在支持期内持续维持安全状态。

  • 按预期用途和可合理预见误用开展风险分析
  • 将最小权限、纵深防御和安全默认配置纳入架构
  • 把持续监测、更新与退市安排纳入产品计划
prEN 40000-1-3漏洞处理

漏洞处理要求

重点规范漏洞接收、确认、分级、修复、协调披露和记录保存,可作为企业 PSIRT、漏洞披露政策和监管报告流程的基础框架。

  • 建立统一漏洞入口、响应时限和责任人
  • 保留受影响版本、风险判断、补丁及沟通证据
  • 衔接 CRA 24 小时、72 小时及最终报告节点
prEN 40000-1-4通用技术要求

产品通用安全控制

将 CRA 附件 I 的基本要求转化为更可验证的产品控制,通常关注身份鉴别、访问控制、机密性与完整性、日志、安全更新、数据最小化和运行韧性。

  • 确定每项安全控制的适用性与不适用理由
  • 定义配置、接口、通信、更新和恢复测试证据
  • 结合纵向标准补充产品类别特有的验证场景

状态提示:上述文件处于标准制定流程中,不应把草案直接表述为已完成欧盟协调标准引用。项目实施时需进行版本锁定和变更跟踪。

纵向标准草案解读

EN 304 xxx:按具体产品细化风险与验证

ETSI 已将 17 项产品纵向标准草案进入公众征询流程。以下按产品类型归类,便于快速判断适用方向。

软件与安全工具8 项
EN 304 617

浏览器

关注网页内容隔离、证书验证、下载保护、扩展权限、隐私数据和自动更新。

EN 304 618

密码管理器

关注主密钥保护、凭据加密、自动填充边界、同步机制、恢复流程和泄露风险。

EN 304 619

防病毒软件

关注检测引擎与特征库完整性、隔离处置、误报管理、更新可信性和高权限运行风险。

EN 304 620

虚拟专用网络

关注隧道协议、密钥管理、身份认证、流量泄露、默认配置和客户端更新。

EN 304 621

网络管理系统

关注管理平面权限、设备凭据、配置变更、审计日志、远程访问和多租户隔离。

EN 304 622

安全信息与事件管理系统

关注日志采集完整性、规则与告警管理、敏感数据保护、接口安全和管理员权限。

EN 304 623

启动管理器

关注可信启动链、签名验证、回滚防护、启动配置保护和恢复模式边界。

EN 304 624

PKI 与数字证书签发软件

关注密钥生命周期、证书签发授权、审计、吊销、算法配置和关键操作隔离。

平台与网络基础设施5 项
EN 304 625

网络接口

关注暴露服务、协议实现、接口鉴权、输入处理、默认端口和攻击面最小化。

EN 304 626

操作系统

关注权限与进程隔离、安全启动、补丁机制、日志、凭据保护和默认安全配置。

EN 304 627

路由器、调制解调器与交换机

关注管理界面、网络分区、固件更新、初始凭据、配置备份及公网暴露风险。

EN 304 635

虚拟化与容器系统

关注租户隔离、镜像可信、编排权限、虚拟网络、资源边界和逃逸风险。

EN 304 636

防火墙

关注策略默认值、规则完整性、管理权限、日志审计、更新和故障状态下的安全行为。

智能家居与消费类产品4 项
EN 304 631

智能家居虚拟助手

关注语音与账户数据、唤醒控制、第三方技能、设备联动授权和云端通信。

EN 304 632

智能家居安防产品

关注摄像头与门锁等敏感功能、远程访问、告警可靠性、账号共享和隐私保护。

EN 304 633

联网玩具与儿童照护设备

关注儿童数据、监护人授权、摄像与语音功能、位置数据、默认设置和远程控制。

EN 304 634

个人可穿戴产品

关注健康与位置数据、移动端配对、无线接口、账户安全、云同步和设备丢失风险。

法规与标准架构

横向通用要求 + 纵向产品细化

CRA 将网络安全责任覆盖到含数字元素产品的规划、设计、开发、生产、上市和维护阶段。标准体系可理解为两层:EN 40000 系列提供跨产品通用的概念、原则、漏洞处理和技术控制;EN 304 xxx 系列针对浏览器、操作系统、路由器、智能家居等具体产品进一步细化验证重点。

当前所列文件仍处于草案、公众征询或正式发布前阶段,业内常称“prEN 304 xxx 草案”,ETSI 公示文件使用“EN 304 xxx Enquiry draft”。最终编号、条款和协调标准状态仍应以欧盟官方公报及标准组织最新版本为准。

01
CRA 法规义务

确定制造商、进口商和分销商责任,以及产品与漏洞处理基本要求。

02
EN 40000 横向标准

建立可复用的术语、原则、漏洞管理和通用技术要求。

03
EN 304 xxx 纵向标准

按产品类别解释特定攻击面、功能边界和测试证据。

安全开发全流程

把 CRA 要求嵌入产品 SDLC

合规不应集中在上市前补材料,而应在每个研发阶段设置安全输入、评审门和可追溯证据。

01

产品范围与责任

识别产品边界、数字组件、目标市场、供应链角色、支持期和适用的横向及纵向标准。

输出:适用性清单、责任矩阵
02

风险评估与威胁建模

梳理资产、数据流、信任边界、攻击者能力、合理预见误用及全生命周期风险。

输出:威胁模型、风险处置计划
03

安全需求与架构

将认证、授权、加密、日志、更新、恢复和接口保护转化为可验证的产品需求。

输出:安全需求、架构评审记录
04

安全编码与供应链

实施编码规范、代码审查、秘密信息管理、依赖治理、第三方组件评估和 SBOM 维护。

输出:代码审查、SBOM、供应商证据
05

安全验证与测试

结合 SAST、DAST、依赖扫描、模糊测试、接口测试、渗透测试和整改复测验证风险控制。

输出:测试计划、缺陷与复测报告
06

发布与符合性证据

完成风险接受、默认配置核查、技术文档、用户安全说明、符合性评估和发布审批。

输出:技术文档、发布安全签署
07

监测、PSIRT 与报告

持续收集漏洞情报和用户反馈,完成分级、修复、披露、监管报告与受影响用户通知。

输出:漏洞台账、报告与沟通记录
08

更新、支持与退市

在支持期内持续提供安全更新并验证交付完整性,对终止支持、数据迁移和安全退役进行通知。

输出:更新记录、EOL 与退市计划

需要把标准要求落实到具体产品?

提供产品类型、系统架构、软件组件、目标市场和当前研发阶段,我们可协助输出适用标准、差距分析与整改验证路线图。

获取 CRA 合规方案
客服热线400-661-8031