大数跨境

解读|CRA与E27框架下船舶网络安全的合规要求与数据治理路径

解读|CRA与E27框架下船舶网络安全的合规要求与数据治理路径 CAICT上海工创中心
2026-09-29
2

欧盟正在推进更为严格的网络安全监管体系,对软件、联网产品、人工智能系统及数字服务提出新的安全要求,并将对在欧盟及欧洲经济区(EEA)市场销售产品的企业产生深远影响。围绕相关要求,中国信通院上海工创中心正在构建覆盖“网络安全合规”与“数据互联验证”的双轨评测能力体系。


在欧盟新的网络安全监管体系中,《网络韧性法案》(Cyber Resilience Act,CRA)预计将成为影响范围最为广泛的法规之一,因其适用于大量含数字元素的软件与硬件产品。企业需明确其产品、软件、系统及解决方案是否属于CRA监管范围,并评估如何将相关要求纳入产品安全管理体系。


根据实施安排,2026年9月11日起,CRA部分要求将率先生效。自该日起,制造商须向监管机构报告已被利用的漏洞及影响产品安全的重大事件,并通知用户可采取的纠正或缓解措施。需特别指出的是,上述报告义务同样适用于已投放市场的数字产品。CRA全部要求将于2027年12月11日起正式生效。

01

适用性判定:

CRA监管范围的首要问题

对多数企业而言,首要挑战并非技术实现,而是适用性判定。


需注意,若某产品具有数据接口,且在商业活动中提供给市场,则即使该产品为免费提供,仍可能被纳入CRA适用范围。企业应明确自身在价值链中的角色,识别受影响的产品与服务,并将法规要求转化为产品设计、开发、生产及漏洞管理等环节的具体行动。


为协助企业理解相关要求,欧盟委员会已于2026年7月发布《CRA指导文件》。该文件不具有法律约束力,可作为实施参考。


与此同时,另一项监管要求亦在同步推进:自2025年8月1日起,所有进入欧盟市场的联网无线电设备须满足RED指令下EN 18031系列网络安全标准簇的强制要求。自2027年12月11日起,网络安全监管将统一纳入CRA框架,影响范围由联网无线电设备扩展至所有含数字元素的产品,涵盖消费电子、网络通信、工业控制、软件及联网设备等领域。


在此背景下,监测报警系统、推进控制系统、功率管理系统等IACS E27强制性规范内的产品亦将受到影响。船舶设备商与船厂需就此制定应对策略。

02

CRA与E27的适用关系:

豁免、交集与责任划分

第一,MED设备的豁免。 具备MED标志的船用产品,包括救生设备、导航设备、无线电设备、消防设备及避碰规则设备等,不适用CRA。


第二,交集设备的双重合规要求。 被E27纳入网络韧性要求、但本身不属于MED管辖范围且需销往欧洲的设备,须同时满足CRA要求。典型设备包括推进系统、配电系统、系泊系统,以及服务器、路由器、网关等IT与网络设备。


在此类情形中,需特别注意系统与组件的区分。E27的要求主要落在系统层面,而CRA的适用性需具体分析。例如,受E27约束的火灾探测与报警系统,其核心控制柜可能因属于MED范围而不受CRA管辖;但若该控制柜内集成了独立的、非MED认证的工业以太网交换机,则该交换机本身需满足CRA要求。


第三,船厂的验证责任。 若采购的设备或系统本身不在MED范围内,船厂有责任验证其是否符合CRA要求。


第四,CRA与E27共享技术底座。 尽管规则不同,CRA与E27均以IEC 62443标准簇为基础。E27引用的标准源为IEC 62443 3-3;CRA标准化的牵头工作组之一CENELEC TC65X已正式将IEC 62443 3-3/4-1/4-2作为横向协调标准(经修订)。因此,原先基于IEC 62443 4-1全生命周期体系开发、生产并符合E27技术要求的产品,可部分复用至CRA合规要求。但需注意CRA独立强调的漏洞报告与事件报告机制,尤其是其时效要求。

03

数据合规:

智能船舶发展的深层议题

法规解决的是安全底线问题。随着无人船与智能船舶的快速演进,行业面临更为复杂的议题:船舶之间、船岸之间的数据如何实现高效、可靠、安全的共享与流动。


目前ISO体系下有四套标准正在构建智能船舶的数据基础设施:


ISO 19847与ISO 19848——船端数据流动的基础。 ISO 19847规定船载数据服务器的要求,即数据如何在船上被安全、高效地收集与分发。ISO 19848定义船载机械设备的标准数据结构,包括Data Channel List的构成、Local ID与Universal ID的编码规则,以及时序数据的表达方式。前者解决“数据服务器如何构建”,后者解决“数据如何标识”,二者配合,解决船端数据“可被理解、可被交换”的基础问题。


ISO 24060——软件资产的可追溯性。 该标准定义船载软件日志系统,核心功能为记录与检索软件版本信息及当前运行状态。在网络安全语境下,当漏洞披露时,船东与船厂可据此快速定位受影响的船舶与设备。其价值在于将软件资产管理由人工台账转变为标准化数据。


ISO 18131:2025——船岸通信的协议规则。 该标准于2025年11月发布,专门规范船岸数据通信中的发布-订阅架构,定义broker、publisher、subscriber的角色分工,明确云环境下多租户数据管理系统的要求,并对数据保密性、完整性与可用性提出安全要求。ISO 19847与19848解决“数据形态”问题,ISO 18131解决"数据传输"问题,且以安全传输为核心。


上述四套标准共同构成完整逻辑链:船端采集(19847)→ 数据标准化(19848)→ 软件可追溯(24060)→ 跨域安全传输(18131)。

04

现有评测能力建设

中国信通院上海工创中心正在构建覆盖“网络安全合规”与“数据互联验证”的双轨评测能力体系。目前已建立以下专有工具链:


其一,XSD/JSON Schema校验器。 直接符合ISO 19848的数据结构定义,对DataChannelList的XML与JSON两种表达形式进行结构合规性验证。


其二,Local ID / Universal ID解析验证能力。 解析Local ID,以及由Naming Entity、Ship ID(如IMO号)及Local ID组合而成、具备全球唯一性的Universal ID,验证命名规则、层级结构与跨系统一致性。


其三,Data Channel List语义验证库。 在结构检查基础上,对数据通道的属性定义进行深度校验,包括Data Channel Type、Format、Range、Unit等关键字段的逻辑一致性,确保数据在语义层面不存在歧义。


在此基础上,中国信通院上海工创中心正在构建虚拟数据模拟舱,其能力覆盖如下维度:


维度

能力

功能测试

数据链路端到端功能正确性验证

性能测试

带宽、时延、并发与大数据量传输验证

安全测试

传输加密、访问控制、抗攻击能力验证

合规测试

ISO 19847/19848/24060/18131及主流船级社符合性验证

协议一致性测试

发布-订阅协议、消息格式与主题规范的一致性验证

可靠性测试

弱网、断连、重启等异常场景下的链路韧性


该模拟舱可在无需实船、不受航期限制的条件下,对船-船-岸数据链路开展低成本、可复现、全场景的系统性验证,为受测系统全面符合ISO标准及主流船级社认证提供全栈技术服务。


[ 相关业务联系人 ]


赵老师

联系方式:18621963183

邮箱:zhaoyu@3in.org

徐老师

联系方式:13917020883

邮箱:xuchen@3in.org


阅读更多...

船舶网络安全解决方案 


· END ·

【声明】内容源于网络
0
0
CAICT上海工创中心
中国信通院上海工创中心由工业和信息化部与上海市联合共建,聚焦驱动新型工业化战略的创新要素,以数智化转型价值实现为宗旨,坚持“地方高端智库,产业创新平台”的精准定位,为科技创新与产业应用的深度融合贡献力量。
内容 1894
粉丝 0
CAICT上海工创中心 中国信通院上海工创中心由工业和信息化部与上海市联合共建,聚焦驱动新型工业化战略的创新要素,以数智化转型价值实现为宗旨,坚持“地方高端智库,产业创新平台”的精准定位,为科技创新与产业应用的深度融合贡献力量。
总阅读2.7k
粉丝0
内容1.9k