2024年11月,欧盟《网络弹性法案》(Cyber Resilience Act,CRA)正式发布,标志着数字产品安全监管进入全新阶段。该法案为所有进入欧盟市场的带有数字元素的产品建立了统一的网络安全强制性框架,从根本上改变了产品设计、开发、生产和准入的合规要求。
一
CRA的合规要点
1. 适用范围
软件产品(操作系统、APP、库、后台服务等)
含软件/固件的硬件产品(设备)
可联网设备
智能设备 / 网络设备 / 嵌入式设备
MCU / CPU / SoC / ECU / Tbox 等
不适用范围
SaaS服务(网站、Web服务)
整车
医疗产品
航空 / 航海产品
2. 实施时间点
2024年12月10日:CRA正式生效
2026年9月11日:制造商的漏洞和安全事件报告义务开始适用
2027年12月11日:所有含数字元素的产品需全面符合CRA要求,完成相应的合格评定并加贴CE标识后,方可进入欧盟市场。
CRA为不合规企业设置了严厉的处罚上限,最高可达1500万欧元或企业全球营业额的2.5%,并配套严格的市场监督与执法机制。
3. CRA法规要点
CRA法案对“含有数字元素的产品”提出了覆盖全生命周期的网络安全要求,主要体现在以下几个方面:
覆盖全生命周期的安全管理要求。CRA要求制造商对产品整个生命周期负责,包括研发、发布、维护、更新以及停产后的支持策略。产品需提供长期安全支持(如至少5年安全维护),并确保相关安全更新与技术文档在规定周期内可获取。
漏洞管理与漏洞披露义务。制造商必须建立规范化的漏洞管理与漏洞披露流程,包括漏洞接收、分析、修复、发布补丁以及对外沟通机制。对于可被利用的漏洞或重大安全事件,CRA明确规定了24小时预警、72小时通知、以及在一个月内提交正式报告的义务,并通知ENISA和CSIRT。
产品分类与差异化合规路径。CRA根据产品的核心功能、使用场景及安全影响,将产品划分为默认类、重要类(I/II)和关键类,不同类别适用不同的合规与认证路径。但无论类别如何,所有产品均需满足CRA的基础安全要求。
基于风险的安全设计与开发要求。制造商需要对产品进行系统性的风险评估,并将安全目标与安全需求落实到产品架构设计、开发与验证过程中,确保产品在其使用场景下满足CRA的安全要求。
CRA基础必需要求。CRA的基础必需要求主要围绕安全设计与开发、漏洞可修复性、身份认证与访问控制、数据机密性与完整性、数据最小化、弹性机制、最小化攻击界面、日志与审计机制、默认安全配置,以及数据/配置的安全删除与转移等方面展开,构成所有产品开展CRA合规评定与认证的共同基础。
二
DEKRA德凯的服务能力
针对企业在应对CRA合规过程中可能面临的漏洞管理难、供应链复杂、合规成本高、多法规叠加等挑战,DEKRA德凯为企业提供覆盖体系、流程、产品与认证的一站式CRA支持服务,主要包括:
面向研发团队与合规团队的CRA要求的技术支持
协助企业建立并优化安全开发生命周期(SDL)流程,将安全要求融入产品全生命周期
提供专业的安全治理与流程体系评估与认证服务
提供漏洞管理与漏洞披露的评估与认证服务
提供差距分析与预评估服务
提供产品测试与技术验证服务,支持合规结论与认证申请
作为全球领先的第三方检验检测认证机构,DEKRA德凯长期致力于推动信息安全与数据保护领域的技术创新。作为首批获得RED网络安全产品认证资质的公告机构,DEKRA德凯在中国积极布局实验室能力建设,在上海、广州、深圳等地建立网络安全测试中心,能力范围包括以下领域的技术支持、合规测试、渗透测试和认证等服务:
汽车:R155, R156, ISO/SAE 21434
消费电子:RED DA, PSTI, EN 303645, NIST 8259/8425, CTIA, ioXt
信息通讯:Common Criteria(共同准则),EUCC, SESIP, Google CASA/MASA, FIPS 140-3, ISO 19790
工业:EUU NIS2, EU Machinery Regulation, IEC 62443系列,IEC 62351
医疗:FDA网络安全指南,MDR/IVDR, MDCG 2019-16
关于DEKRA德凯
DEKRA德凯,百年安全保障的全球领导者。成立于1925年,DEKRA德凯旨在通过车辆检验确保道路安全。如今,DEKRA德凯已发展成为全球最大的独立非上市检验、检测和认证专家机构,覆盖广泛的行业领域。作为值得信赖的全球合作伙伴,DEKRA德凯凭借全面的服务和创新的解决方案,助力客户提升安全和可持续发展,践行百年庆典主题——“Securing the Future”。2024年,DEKRA德凯营业总额达到43亿欧元,业务遍布世界5大洲60多个国家和地区,逾48,000名员工致力于提供独立、专业的专家服务。DEKRA德凯连续荣获EcoVadis铂金评级,位列前1%的可持续发展公司之列。
点击下方阅读原文,立即与我们联系!

