新闻资讯Position

当前位置: 首页 > 新闻资讯 > 业界资讯

欧盟CRA 网络韧性法案

作者:admin  时间:2026-07-21 11:22  人气:



  欧盟CRA 法规(EU) 2024/2847,全称《网络韧性法案》(Cyber Resilience Act)针对所有带数字元素产品的网络安全法规,将于2027 12 11 日全面强制实施,采用分阶段落地模式,核心是设计安全默认安全全生命周期管理,要求制造商建立完善的漏洞管理与安全更新体系,通过CE 标志证明合规性。

一、时间轴


"


37edad3f2c63873fc369a4516af8874c.png

二、覆盖范围


"

CRA适用于在欧盟市场销售的所有包含数字元素的产品(软件/固件/服务),只要能直接或间接连网处理数据都在覆盖范围,具体如下:

· 核心覆盖:智能手机、电脑、路由器、智能家居、工业控制设备

· 特殊覆盖:组件级产品(如芯片、操作系统)、软件运营服务(SaaS)、固件与嵌入式系统等

· 豁免部分:医疗器械(MDR监管)、航空设备(EASA监管)等受专项法规监管的产品


三、产品分类与监管要求


"

CRA 根据安全风险等级将产品分为三类,实施不同合规要求

图片

四、CRA与EN 18031、EN 303 645的关系



"

图片

五、厂商CRA 合规指南(全生命周期)






"

1. 设计与开发阶段

· 安全设计原则:实施最小权限、默认安全配置、加强防御及隐私设计

· 风险评估:开展网络安全风险评估,并纳入技术文件

· 供应链安全:建立供应商安全管理体系,确保组件符合 CRA 要求,提供SBOM(软件物料清单)

2. 上市前合规要求

· CE 标志:获取加贴CE标志CRA必要条件(202712 月起)

· 技术文件:包含风险评估报告、安全测试记录、SBOM、用户手册、合规声明

· 协调标准:采用欧盟认可的协调标准获得合规推定

上市后持续合规义务

图片

暂无评论






相关推荐