深圳市领世达检测技术有限公司 —— 专业网络安全合规检测实验室严谨 · 公正 · 专业 · 高效客服热线400-661-8031
CHEN
标准法规

欧盟网络韧性法案

欧盟网络韧性法案:依据 Regulation (EU) 2024/2847 及 2026 年实施进展,系统拆解产品分类、Annex I 测试证据、SBOM、漏洞报告和符合性评定路径。

领世达检测技术团队EU CRA
欧盟网络韧性法案:依据 Regulation (EU) 2024/2847 及 2026 年实施进展,系统拆解产品分类、Annex I 测试证据、SBOM、漏洞报告和符合性评定路径。

法规定位
CRA 是面向含数字元素产品的欧盟横向网络安全法规,覆盖在欧盟市场提供的硬件、软件、独立组件及相关远程数据处理方案。网络安全风险评估应贯穿规划、设计、开发、生产、交付和维护阶段。

先分类,再确定评定路径
未列入 Annex III/IV 的产品通常属于默认类;Annex III 将重要产品分为 Class I 与 Class II;Annex IV 列出关键产品。分类取决于产品的核心功能及风险,不以品牌、价格或宣传名称判断。

测试不是单一漏洞扫描
合规证据应同时覆盖安全默认配置、身份鉴别与访问控制、数据机密性与完整性、攻击面缩减、安全更新、韧性、日志,以及 Annex I Part II 的漏洞接收、识别、修复、披露和报告流程。

全生命周期证据链
企业应将风险评估、架构与威胁模型、SBOM、组件漏洞监测、渗透测试、更新验证、CVD/PSIRT 流程、用户安全信息和上市后监测保持一致,并确保文件对应实际上市版本。

标准空白期的工程路径
协调标准尚在分批交付和评估过程中,CRA 义务不会因此顺延。企业可直接对照 Annex I 建立证据矩阵,并根据产品形态引用 EN 18031、ETSI EN 303 645、IEC 62443 或其他适用标准作为技术证据,后续再完成正式协调标准差异分析。

领世达交付方式
服务从产品边界和等级判定开始,形成差距分析、测试计划、漏洞扫描与人工渗透、固件/接口/云端验证、SBOM、基本要求逐条判定、整改复测及技术文档支持。具体评定路径和周期需按产品核心功能、协调标准覆盖与公告机构要求确认。

资料来源

官方参考资料

法规实施与检测要求请以官方原文和适用标准为准。
客服热线400-661-8031