哪些产品需要关注 CRA
欧盟网络韧性法案 Regulation (EU) 2024/2847 建立了含数字元素产品的横向网络安全要求,范围可涉及硬件、软件、独立组件,以及产品功能所依赖的远程数据处理方案。是否适用需结合产品用途、上市方式、企业角色和法规排除项逐项判断。
两个关键实施节点
漏洞和严重安全事件报告义务将于 2026 年 9 月 11 日开始适用,CRA 主要义务将于 2027 年 12 月 11 日全面适用。企业应在产品设计冻结前完成边界识别、产品分类、网络安全风险评估和证据规划,而不是等到送检阶段再补材料。
先分类,再选择评定路径
服务从 Default、Class I、Class II 与 Critical 分类研判开始。分类以及协调标准的适用和覆盖程度,会影响制造商能否采用内部生产控制,或是否需要公告机构介入。最终路径应依据产品核心功能、法规附件、实施法规和当时有效的协调标准确认。
Annex I 测试与证据
我们将适用要求映射到产品架构、固件、APP、Web/API、云平台和无线链路,覆盖默认安全配置、身份鉴别、访问控制、数据保护、攻击面、安全更新、韧性、日志、SBOM、组件漏洞监测及协调漏洞披露。项目可包括差距分析、漏洞扫描、人工渗透、协议与接口验证、整改复测及原始证据整理。
上市后的持续义务
CRA 不止是一次性产品测试。制造商还需建立支持期、安全更新、漏洞接收与修复、用户通知、报告和上市后监测机制,并确保技术文档与实际上市版本、重大变更及维护状态保持一致。
交付物与服务边界
根据项目范围,交付物可包括适用性与分类记录、Annex I 要求矩阵、风险和差距清单、测试方案与报告、SBOM 检查结果、整改复测记录、技术文档目录及实施路线图。领世达提供检测和合规准备支持;相关服务不等同于公告机构认证,是否需要第三方符合性评定应按具体产品和届时有效要求确定。
