随着欧盟《网络韧性法案》(Cyber Resilience Act,CRA)进入实施推进阶段,面向“带有数字元素的产品”(Products with Digital Elements,PDE)的网络安全合规要求,正在从上市前的安全设计、测试与评估,进一步延伸至上市后的持续漏洞管理和安全维护。对制造商而言,能否建立可执行、可追溯、可验证的漏洞接收、分析、修复、发布和持续改进机制,将成为证明 CRA 合规能力的重要基础。
在 CRA 配套横向标准体系中,prEN 40000-1-3《Cybersecurity requirements for products with digital elements - Part 1-3: Vulnerability Handling》聚焦“漏洞处理”(Vulnerability Handling)过程,旨在为制造商落实 Regulation (EU) 2024/2847 Annex I Part II 中的漏洞处理义务提供技术实施路径。该标准仍处于欧洲标准草案阶段,有待正式发布。
这意味着,漏洞处理将不再只是研发或售后团队的技术问题,而是制造商进入欧盟市场、维护产品合规状态和回应客户审查时必须具备的体系化能力。对于物联网设备、智能家电、工业控制产品、软件及嵌入式系统企业而言,提前理解并导入该标准要求,将有助于降低后续合规整改成本,并提升海外客户对产品网络安全治理能力的信任。
漏洞处理:
从被动响应走向主动管理的CRA合规要求
在产品实际运行过程中,即使制造商已在设计和开发阶段采取网络安全措施,漏洞仍可能在软件、固件、硬件接口或第三方组件中被发现。prEN 40000-1-3强调,制造商不应仅在漏洞曝光后被动补救,而应提前建立覆盖产品支持期的漏洞处理流程,包括持续监测、漏洞接收、适用性判断、风险评估、优先级排序、修复开发、验证测试、更新分发和对外沟通等活动。
该标准参考EN ISO/IEC 30111、EN ISO/IEC 29147和ISO/IEC TR 5895等国际标准,并结合CRA对产品全生命周期责任、协调漏洞披露(CVD)、SBOM、安全更新、定期安全测试与审查等方面的要求,将抽象法规义务转化为制造商可落地的过程要求。
从企业实践角度看,漏洞处理能力通常涉及研发、质量、售后、供应链、法务、信息安全和合规团队的协同。如果缺少统一流程,企业可能面临漏洞报告无人接收、第三方组件影响无法判断、安全更新发布不及时、客户问卷无法回应、技术文件证据不足等问题。prEN 40000-1-3的价值,正是在于帮助企业把这些分散活动整合为一套可运行、可审计、可持续改进的管理闭环。
适用范围:
面向CRA覆盖的各类带有数字元素的产品
prEN 40000-1-3适用于带有数字元素产品的制造商,重点规定漏洞处理过程相关的要求和活动。其核心目标,是支持制造商建立符合CRA Annex I Part II 的漏洞处理体系,并为后续合规评估、技术文件准备和市场监管沟通提供依据。
核心方法:
围绕漏洞生命周期建立闭环流程
prEN 40000-1-3将漏洞处理活动划分为一套完整流程,覆盖漏洞出现前的准备工作、漏洞信息接收、验证、修复、发布以及发布后的持续跟踪。标准中定义了七个主要阶段:Applicability(适用性)、Preparation(准备)、Receipt(接收)、Verification(验证)、Remediation(修复)、Release(发布)和 Post-Release(发布后)。
0
Applicability:适用性判断阶段
在进入正式处理流程之前,制造商需基于产品风险评估结果,判断哪些要求增强项适用于当前产品。这是整个漏洞处理流程的入口,确保后续投入与产品实际风险相匹配。
1
Preparation:准备阶段
制造商需要建立漏洞处理政策、协调漏洞披露政策、产品识别机制、软硬件组件识别机制、SBOM、安全测试和审查计划、安全更新分发机制,以及操作安全措施、持续沟通机制和安全通信机制。该阶段的重点是确保企业在漏洞发生前已具备相应的组织、流程和技术准备。
2
Receipt:接收阶段
制造商应提供公开可访问的漏洞报告机制,并能够接收来自内部和外部的漏洞信息,例如研究人员、用户、公开漏洞数据库、内部测试和安全审查结果等。标准还要求对漏洞报告建立跟踪编号或标识机制,以支持后续处理和沟通。接收后,需利用漏洞信息和 SBOM 识别可能受影响的软件组件和硬件组件。
3
Verification:验证阶段
在收到漏洞信息后,制造商需要判断漏洞是否真实、是否可复现、是否适用于相关产品,并评估漏洞的严重性和影响范围。同时结合风险评估结果和产品风险概况,对漏洞进行优先级排序。若报告信息不足,应向报告者索取更多信息。若信息来自CVD渠道,验证结果应反馈给报告者。
4
Remediation:修复阶段
制造商需要基于漏洞验证结果制定修复决策和修复计划,并开发相应的修复措施。修复措施可以包括安全更新、配置变更、文档更新或其他缓解措施。在技术可行的情况下,安全更新应与功能更新分开提供。修复完成后,还需要进行测试,确认风险已得到缓解且不会对产品或用户造成不可接受的影响。
5
Release:发布阶段
安全更新应以安全方式进行分发,并确保更新的真实性和完整性。除定制产品另有约定外,安全更新应免费提供。标准要求安全更新在具备发布条件后应及时分发;如非全自动更新,还应提供安装说明。对于已修复漏洞,制造商还应按照协调漏洞披露政策发布相关信息,信息需同时以人读格式和机读格式提供。
6
Post-Release:发布后阶段
漏洞修复和更新发布后,制造商仍需跟踪修复效果,监控后续情况,并将经验反馈到后续产品开发和漏洞处理流程中,形成持续改进机制。
企业可从五个方面提前建立准备基础
建立漏洞处理和协调漏洞披露政策,明确报告入口、响应机制、责任分工、披露原则、操作安全要求、持续沟通机制和安全通信机制;
梳理产品、软硬件组件清单,建立机器可读SBOM和上游依赖映射(开源组件 → 上游联系方式);
建立漏洞监测、安全测试和定期审查机制,持续关注公开漏洞数据库、供应商公告和安全测试结果;
设计安全更新分发和追踪机制,明确修复措施验证、发布、安装指导和效果跟踪要求;
将漏洞处理证据纳入技术文件和合规档案,包括流程文件、测试记录、修复决策、公告内容和用户沟通记录等。
TÜV南德一站式网络安全服务,
助力企业构建CRA全面合规能力。
随着CRA阶段性义务逐步生效,欧盟对带有数字元素产品的网络安全要求将从“产品上市前符合要求”延伸至“产品上市后持续受控”。企业不仅需要证明产品在投放市场时具备合理的安全水平,也需要证明其在产品支持期内能够持续识别、处理和沟通漏洞,并通过安全更新和风险管理措施维持产品网络韧性。
TÜV南德网络安全团队可结合CRA法规要求、prEN 40000-1-3漏洞处理过程要求及企业现有研发和质量管理流程,为制造商提供覆盖CRA合规差距分析、漏洞管理评估、产品生命周期管理评估、产品网络安全测试与评估、技术文件准备以及后续合规准备的一站式服务。通过第三方专业支持,企业可将标准要求转化为可执行的流程、可验证的技术证据和可对外展示的合规能力,从而更高效地回应欧盟市场准入、海外客户审核和供应链网络安全要求。
关于TÜV南德大中华区工业产品部
TÜV南德意志集团成立于1866年,前身为蒸汽锅炉检验协会。发展至今,已成为全球化的机构。TÜV南德工业产品部业务涵盖从工业机器、工业零部件到自动化生产线和海外建厂(包含防爆等特殊工作环境)等,可为用户提供测试、检测及评估,包含CE认证、NRTL认证、功能安全评估、现场评估、防爆系统评估、防爆现场检查、人员认证、多国认证等一站式技术服务,旨在帮助设备生产厂商提高生产和运营效率、降低成本、控制风险,并基于TÜV南德的一站式服务,全面开拓进入全球产品市场。随着工业4.0和智能制造发展的推进,TÜV南德工业产品部还能为用户提供AI风险分析、工业信息安全和互联互通互操作性测试、自适应物理安全与信息安全系统的动态风险评估、以及基于云的安全软件解决方案mCom ONE服务等,帮助用户应对科技发展为工业产品带来的挑战

