法规定位
CRA 是面向含数字元素产品的欧盟横向网络安全法规,覆盖在欧盟市场提供的硬件、软件、独立组件及相关远程数据处理方案。网络安全风险评估应贯穿规划、设计、开发、生产、交付和维护阶段。
先分类,再确定评定路径
未列入 Annex III/IV 的产品通常属于默认类;Annex III 将重要产品分为 Class I 与 Class II;Annex IV 列出关键产品。分类取决于产品的核心功能及风险,不以品牌、价格或宣传名称判断。
测试不是单一漏洞扫描
合规证据应同时覆盖安全默认配置、身份鉴别与访问控制、数据机密性与完整性、攻击面缩减、安全更新、韧性、日志,以及 Annex I Part II 的漏洞接收、识别、修复、披露和报告流程。
全生命周期证据链
企业应将风险评估、架构与威胁模型、SBOM、组件漏洞监测、渗透测试、更新验证、CVD/PSIRT 流程、用户安全信息和上市后监测保持一致,并确保文件对应实际上市版本。
标准空白期的工程路径
协调标准尚在分批交付和评估过程中,CRA 义务不会因此顺延。企业可直接对照 Annex I 建立证据矩阵,并根据产品形态引用 EN 18031、ETSI EN 303 645、IEC 62443 或其他适用标准作为技术证据,后续再完成正式协调标准差异分析。
领世达交付方式
服务从产品边界和等级判定开始,形成差距分析、测试计划、漏洞扫描与人工渗透、固件/接口/云端验证、SBOM、基本要求逐条判定、整改复测及技术文档支持。具体评定路径和周期需按产品核心功能、协调标准覆盖与公告机构要求确认。
