欧盟网络弹性法案 (CRA) 合规性:综合指南
互联产品正逐渐渗透到几乎所有消费品和工业产品类别中。智能家电、安防摄像头、可穿戴设备、网络设备、移动应用、嵌入式软件和云连接产品,如果设计、维护和更新不安全,都可能带来网络安全风险。
欧盟的回应是: 网络弹性法案, 正式名称为 (欧盟)2024/2847 号条例.
《网络弹性法案》(CRA)对投放欧盟市场的硬件和软件产品引入了强制性网络安全要求。它将网络安全从一种主要依靠自愿的技术实践转变为一项正式的产品合规义务。
制造商必须评估网络安全风险,将安全措施融入产品,记录其合规性,管理漏洞,提供安全更新,并在必要时报告已被积极利用的漏洞和严重的安全事件。
对于许多产品而言,CRA 合规性也将成为 CE 标志认证流程的一部分。
需要欧盟网络安全法案合规方面的支持?
EaseCert 为互联产品、软件和其他具有数字元素的产品制造商提供实际准备,以应对欧盟网络弹性法案。
我们的服务包括:
- CRA适用性和产品范围评估
- 产品分类和合格评定审查
- 网络安全合规性差距分析
- 网络安全风险评估审查
- 软件物料清单审查
- 审查漏洞处理和安全更新程序
- 技术文件和欧盟符合性声明审查
- 审核产品信息、说明书和CE标志要求
- 欧盟授权代表为符合条件的非欧盟制造商提供服务
- 支持欧盟市场监管机构的请求
如果需要专业的网络安全测试,EaseCert 可以帮助确定测试范围,并与合格的网络安全实验室或技术提供商协调。
欧盟网络韧性法案是什么?
《网络弹性法案》是一项欧盟横向产品网络安全法规。它广泛适用于在欧盟市场上销售的、包含数字元素的硬件和软件产品。
其目的是确保产品在开发过程中安全可靠,并在预期使用期内保持安全。此外,它还旨在为用户提供更清晰的产品安全信息、可用更新以及网络安全支持的持续时间。
CRA 旨在解决数字产品市场中两个反复出现的问题:
- 产品投放市场时往往缺乏足够的网络安全防护措施或存在已知漏洞。
- 制造商在产品售出后可能提供的安全更新、漏洞信息或售后支持不足。
根据《网络安全法案》(CRA),制造商必须在产品的规划、设计、开发、生产、交付和维护过程中考虑网络安全。因此,网络安全不再局限于最终的渗透测试或上市前审查,而必须融入产品生命周期。
更多信息请参见 欧盟委员会《网络韧性法案》概要.
《网络韧性法案》何时适用?
《加拿大税务法》于 2024年12月10日, 但它的要求是分阶段实施的。
- 2026年6月11日: 关于合格评定机构通知的规定开始适用。
- 2026年9月11日: 对已被积极利用的漏洞和严重安全事件的报告义务开始生效。
- 2027年12月11日: 大部分剩余的《加拿大税务局(CRA)要求将完全适用。
在2027年12月11日之前投放欧盟市场的产品,通常只有在该日期之后进行重大变更时才需遵守主要的CRA要求。但是,自2026年9月11日起生效的报告义务也可能影响已在欧盟市场销售的产品。
制造商不应等到2027年12月才开始准备。建立安全的开发流程、编制软件物料清单、完成网络安全测试以及实施漏洞报告程序都需要相当长的时间。
哪些产品受《消费者报告法案》(CRA) 的保护?
CRA通常适用于 包含数字元素的产品 其预期用途或合理可预见的用途包括与设备或网络进行直接或间接的逻辑或物理数据连接。
包含数字元素的产品可能包括:
- 硬件产品
- 一款软件产品
- 硬件或软件组件单独出售
- 嵌入式固件
- 远程数据处理解决方案是产品执行其某项功能所必需的。
远程数据处理可能包括制造商控制的云服务,如果没有该服务,产品将无法执行其预期功能之一。
可能涵盖的产品示例
根据其功能和供应方式,受《消费者权益法》管辖的产品可能包括:
- 物联网设备
- 智能家居产品
- 智能家用电器
- 智能安防摄像头和报警系统
- 智能锁
- 智能玩具
- 可穿戴设备
- 路由器、调制解调器和网络交换机
- 电脑、智能手机和平板电脑
- 外部存储设备
- 网络接口产品
- 工业控制产品
- 连接的传感器
- 门禁系统
- 操作系统
- 移动和桌面应用程序
- 密码管理器
- 虚拟专用网络软件
- 防火墙
- 防病毒和恶意软件检测软件
- 嵌入式软件和固件
- 软件库和商业软件组件
- 电子游戏和其他独立软件
这个定义刻意放宽了范围。产品不一定需要直接连接到互联网。间接连接到其他设备或网络也可能足够。
例如,即使产品本身不直接连接到互联网,但连接到智能手机应用程序的蓝牙产品也可能属于《消费者权益法》的管辖范围。
CRA 是否适用于独立软件?
是的。在欧盟市场上提供的独立软件可能属于《消费者权益法》的管辖范围。
这可能包括:
- 移动应用
- 桌面应用程序
- 操作系统
- 安全软件
- 商业软件库
- 设备管理软件
- 网络管理工具
- 通过下载平台销售的软件
- 软件不包含单独的实体产品
软件是否受保护取决于其供应方式、是否作为商业活动的一部分提供,以及是否存在特定除外条款。
完全以服务形式提供的软件可能需要更详细的评估。加拿大税务局 (CRA) 通常不会监管所有软件即服务 (SaaS) 安排,但受监管产品执行其某项功能所必需的远程数据处理功能可能构成包含数字元素的产品的一部分。
哪些产品不包含在内?
某些产品类别被排除在外,或者受欧盟其他行业特定立法的监管。
根据具体情况,以下法律法规涵盖的产品可能不适用相关条款:
- 医疗器械
- 体外诊断医疗器械
- 民航
- 机动车辆
- 某些船舶设备
- 专为国家安全或国防目的而开发的产品
- 某些在商业活动之外提供的免费开源软件
对开源软件的处理需要格外谨慎。在商业活动之外提供的软件可能被排除在外,而商业提供的开源产品和某些开源软件管理者则可能承担《加拿大税务法》规定的义务。
仅因某产品受其他欧盟法律约束,不应将其视为豁免产品。制造商必须审查其他法律是否明确涵盖相关的网络安全要求,以及《网络安全法》是否提供全部或部分豁免。
根据《消费者权益法》,制造商指的是谁?
制造商是指开发、制造或委托设计、开发或制造包含数字元素的产品,并以自己的名称或商标销售该产品的自然人或法人。
因此,即使出现以下情况,公司仍可被视为制造商:
- 实物产品由第三方工厂生产。
- 该软件由外部承包商开发。
- 固件由另一家公司提供。
- 该公司进口成品,并以自有品牌销售。
- 开发工作外包给软件工程师或技术服务提供商。
外包研发工作并不意味着制造商可以免除法律责任。
以公司名义或商标将产品投放市场的公司必须确保完整的产品(包括第三方软件和硬件组件)符合 CRA 的要求。
制造商的主要 CRA 义务是什么?
制造商对合规性负有主要责任。
在将含有数字元素的产品投放欧盟市场之前,制造商通常必须:
- 确定该产品是否属于 CRA 的范围。
- 确定该产品是默认产品、重要产品还是关键产品。
- 进行网络安全风险评估。
- 根据必要的网络安全要求,设计、开发和生产产品。
- 集成第三方组件时,务必进行尽职调查。
- 建立漏洞处理流程。
- 确定并记录产品支持周期。
- 准备所需的技术文档。
- 进行适当的合格评定。
- 准备并签署欧盟符合性声明。
- 贴上CE标志。
- 提供必要的产品信息和安全说明。
- 产品上市后,需持续监控漏洞和事件。
- 在支持期内提供安全更新。
- 当产品不合规或存在网络安全风险时,应采取纠正措施。
- 按时提交适用的漏洞和事件报告。
制造商必须能够通过记录、程序和技术证据来证明其合规性。仅仅笼统地声明产品安全是不够的。
网络安全基本要求
《加拿大税务局条例》附件一包含了必要的网络安全要求。
这些要求分为两大类:
- 该产品的网络安全特性
- 漏洞处理要求
安全设计与默认安全
产品的设计、开发和生产必须根据其风险确保适当的网络安全水平。
根据产品的不同,这可能需要采取以下措施:
- 安全默认配置
- 验证
- 访问控制
- 保密性
- 加密
- 数据完整性
- 服务和系统可用性
- 防止未经授权的访问
- 防止操纵
- 攻击面缩减
- 暴露接口的局限性
- 安全通信
- 抵御拒绝服务攻击的能力
- 安全日志记录和监控
- 安全删除数据
- 减少不必要的数据处理
- 防范已知攻击技术
- 安全更新机制
- 安全事件恢复
适当的控制措施取决于产品、其预期用途、可合理预见的误用、运行环境以及网络攻击成功可能造成的后果。
没有已知的可利用漏洞
任何存在已知可利用漏洞的产品都不得投放市场。
这不仅仅是发布前进行一次测试那么简单。制造商需要一套流程来识别、评估、确定优先级并解决影响以下方面的漏洞:
- 专有软件
- 固件
- 操作系统
- 开源库
- 第三方软件组件
- 通信协议
- 硬件组件
- 云依赖项
- 移动应用
- 应用程序编程接口
安全更新
如果需要安全更新,制造商必须立即提供更新,并且通常在支持期内免费提供。
对于许多产品而言,在技术可行的情况下,安全更新应默认自动安装。用户通常应能够通过清晰易懂的机制推迟或禁用自动安装。
安全更新应尽可能与功能更新分开。这有助于避免用户为了获得必要的安全修复而被迫接受无关的功能变更。
网络安全风险评估
网络安全风险评估是CRA的核心文件之一。
它不应该是一份通用的IT安全检查清单。它必须与特定产品、其组件、预期用途、可预见用途、用户、数据、连接性和运行环境相关。
风险评估应涵盖哪些内容?
适当的风险评估可能考虑以下因素:
- 产品架构
- 硬件和软件组件
- 通信技术
- 网络接口
- 云服务
- 移动应用
- 用户角色和权限
- 身份验证方法
- 处理或存储的数据
- 加密和密钥管理
- 更新机制
- 第三方依赖项
- 潜在威胁行为者
- 攻击向量
- 已知弱点
- 可预见的滥用
- 妥协的后果
- 现有安全控制
- 残余风险
- 所需测试
- 漏洞处理措施
- 上市后监测
何时应更新风险评估
评估结果必须为产品的设计和开发提供依据。当发生重大变更时,例如:也应重新进行评估。
- 一次重大软件更新
- 新产品功能
- 产品架构的变更
- 集成新的第三方组件
- 一种重大的新威胁
- 发现一个正在被利用的漏洞
- 产品预期用途的变更
- 云或网络基础设施发生重大变化
风险评估是技术文件的一部分,市场监管机构可能会要求提供。
软件物料清单
一个 软件物料清单, 通常称为 SBOM,是产品中包含的软件组件的结构化清单。
SBOM 中通常包含的信息
SBOM(业务业务手册)可能包含以下内容:
- 专有软件模块
- 开源库
- 第三方依赖项
- 固件组件
- 组件名称
- 组件版本
- 供应商
- 许可证
- 依赖关系
- 已知漏洞参考
- 包标识符
SBOM 可以帮助制造商确定当在第三方组件中发现漏洞时,其产品是否会受到影响。
为什么必须维护 SBOM
例如,如果发现一个广泛使用的软件库存在严重漏洞,制造商应该能够迅速识别出:
- 哪些产品使用了受影响的库
- 哪些产品版本会受到影响
- 易受攻击的函数是否可访问或可被利用
- 是否需要进行更正性更新
- 必须告知哪些客户或当局
- 是否触发加拿大税务局的报告义务
如果软件物料清单 (SBOM) 创建一次后就从未更新,那么它就毫无用处。制造商需要版本控制和相应的流程,以便在软件变更时进行维护。
漏洞处理要求
即使产品已投放市场,CRA合规性仍将继续。
制造商必须建立以下流程:
- 识别漏洞
- 接收漏洞报告
- 文档漏洞
- 评估其严重性和可利用性
- 监控影响第三方组件的漏洞
- 测试和审查产品安全性
- 立即修复漏洞
- 安全地分发安全更新
- 告知用户可用的更正
- 在需要时公开披露已修复漏洞的信息
- 在修复程序发布之前,请对漏洞信息保密。
- 制定协调一致的漏洞披露政策
协调漏洞披露
制造商应公布清晰且受到积极监控的方法,以便安全研究人员、客户和其他各方可以报告漏洞。
该流程应明确以下内容:
- 报告联系人
- 记者应提供的信息
- 制造商的确认流程
- 预期响应时间
- 保密期望
- 制造商如何协调信息披露
- 安全研究人员将如何被对待
- 更正和公告将如何发布
加拿大税务局自2026年9月起需履行报告义务
第 14 条规定的报告义务自……起生效。 2026年9月11日.
制造商必须通过欧盟网络安全局 (ENISA) 维护的 CRA 单一报告平台报告某些正在被积极利用的漏洞和严重事件。
报告截止日期
报告流程通常包括:
- 24小时内发出预警通知
- 72小时内将发出更详细的通知
- 在适用的法定期限内提交最终报告
主动利用的漏洞
对于已被积极利用的漏洞,通常要求在纠正或缓解措施可用后 14 天内提交最终报告。
严重安全事件
对于严重的安全事件,通常需要在 72 小时通知后一个月内提交最终报告。
报告期限从制造商知悉相关漏洞或事件之时起算。因此,制造商需要建立内部升级流程,以便信息能够迅速送达负责合规和安全的人员。
客户支持团队、外部研究人员、分销商、软件供应商或海外开发办事处发现的漏洞,可能会触发与制造商中央网络安全团队发现的漏洞相同的法律报告程序。
什么是已被积极利用的漏洞?
一个被积极利用的漏洞不仅仅是理论上的弱点,也不是漏洞数据库中的每一个条目。
实际上,制造商必须评估是否有可靠的证据表明恶意行为者未经系统所有者许可利用了系统中的漏洞。
这种区别很重要,因为 CRA 的报告义务与实际的漏洞利用有关,而不仅仅是与每个潜在漏洞的存在有关。
但是,作为一般漏洞处理义务的一部分,制造商仍然必须识别、评估和修复未被积极利用的漏洞。
支持期限和安全更新
制造商必须确定一个支持期,在此期间将处理漏洞并提供安全更新。
影响支持期的因素
支持期限必须考虑以下因素:
- 预期使用期限
- 产品的性质和预期用途
- 合理的用户预期
- 运行环境
- 类似产品通常的支持期限
- 备件或相关服务的可用性
- 停止支持带来的网络安全风险
购买时必须向用户明确告知支持期的结束日期,包括月份和年份。
制造商不应将支持期限视为缺乏实际操作依据的营销宣传。他们必须具备技术和组织能力,以便在规定的支持期限内监控漏洞、开发更新并分发这些更新。
长期供应商协议
这可能需要与以下方面达成长期协议:
- 软件开发人员
- 固件供应商
- 云服务提供商
- 零部件制造商
- 移动应用开发者
- 网络安全监控服务
- 检测实验室
- 托管和基础设施提供商
产品信息和用户说明
受《消费者权益法》约束的产品必须附有清晰的信息和说明。
根据产品不同,所需信息可能包括:
- 制造商的法定名称
- 注册商号或商标
- 邮政地址
- 电子邮件地址或其他数字联系方式
- 产品类型、批次、序列号或其他标识符
- 预期用途
- 基本产品功能
- 网络安全属性
- 安全安装说明
- 安全配置说明
- 安全操作说明
- 有关相关安全更新的信息
- 安装更新的说明
- 有关自动更新的信息
- 禁用自动更新的说明(如适用)
- 支持期结束日期
- 漏洞报告联系方式
- 协调漏洞披露信息
- 安全删除用户数据的说明
- 相关的网络安全警告或限制
说明书必须清晰、易懂、易读,并且必须使用产品销售所在成员国的用户和相关机构能够轻松理解的语言。
技术文档
制造商在将受管制产品投放市场前必须准备好技术文件。
技术文件应说明产品如何符合CRA的要求,通常应包括:
- 产品概述
- 产品标识
- 预期用途
- 目标用户
- 产品版本
- 硬件架构
- 软件架构
- 固件和软件版本
- 通信接口
- 网络架构
- 远程数据处理依赖关系
- 设计和开发信息
- 网络安全风险评估
- 基本需求评估
- 应用标准或技术规范
- 安全控制说明
- 测试计划和测试报告
- 脆弱性评估
- 相关渗透测试报告
- 软件物料清单
- 安全开发记录
- 更新和补丁管理程序
- 漏洞处理程序
- 协调漏洞披露政策
- 支持期理由
- 产品标签
- 用户说明
- 合格评定记录
- 欧盟符合性声明
- 如适用,请提供公告机构的详细信息。
文件必须足够具体,以便有关部门能够评估产品的合格性。
如果一系列证书与产品、风险和信用评级机构 (CRA) 的要求没有明确的联系,通常不能构成一份合格的技术文件。
根据《消费者权益法》进行的产品分类
CRA 根据产品类型和风险状况采用不同的合格评定途径。
产品通常分为以下几类:
- 默认产品
- 重要产品,I类
- 重要产品,II类
- 关键产品
分类取决于产品是否具有附件三或附件四所列类别的核心功能。
默认产品
未被归类为重要或关键的产品通常遵循默认流程。
这些产品的制造商通常可以使用内部控制(也称为模块 A)来评估符合性。
但这并不意味着无需进行任何评估或测试。制造商仍然必须:
- 完成网络安全风险评估
- 满足必要的网络安全要求
- 准备技术文档
- 获取适当的技术证据
- 进行必要的测试
- 建立漏洞管理程序
- 准备欧盟符合性声明
- 贴上CE标志
自我评估意味着制造商承担合格评定的责任,但这并不免除其应尽的技术义务。
重要产品,I类
第一类包括具有重要网络安全功能的特定产品,或其安全漏洞可能造成更广泛的安全风险的产品。
根据其核心功能,示例可能包括:
- 身份管理系统
- 特权访问管理产品
- 浏览器
- 密码管理器
- 防病毒产品
- 虚拟专用网络产品
- 网络管理系统
- 安全信息和事件管理系统
- 启动管理器
- 公钥基础设施产品
- 操作系统
- 路由器、调制解调器和交换机
- 具有安全功能的智能家居产品
- 具有安全相关功能的微处理器和微控制器
对于 I 类产品,当制造商全面应用相关的协调标准、通用规范或适用的欧洲网络安全认证方案时,内部控制可能仍然可行。
如果这些途径不可用或未得到充分应用,则可能需要通过公告机构进行第三方合格评定。
重要产品,II类
第二类涵盖风险较高的重要产品。
根据其核心功能,示例可以包括以下几种:
- 虚拟机管理程序
- 容器运行时系统
- 防火墙
- 入侵检测系统
- 入侵防御系统
- 防篡改微处理器
- 防篡改微控制器
II 类产品通常需要通过公告机构或适用的欧洲网络安全认证计划进行第三方合格评定。
关键产品
关键产品在附件四中单独列出,并须符合最严格的合格评定要求。
制造商不应仅根据产品的商品名称对其进行分类。分类取决于产品的核心功能以及根据《消费者权益保护法》(CRA)采用的技术描述。
合格评定
在将产品投放市场之前,制造商必须完成相应的合格评定程序。
根据分类的不同,适用的选项可能包括:
- 内部控制
- 欧盟型式检验,随后进行型式符合性检验
- 全面质量保证
- 由指定机构进行的第三方评估
- 适用的欧洲网络安全认证方案
自我评估的可用性取决于产品类别,对于某些 I 类产品,还取决于相关的协调标准或其他公认的合规途径是否已得到充分应用。
制造商应尽早确定合格评定途径。如果在产品开发后期才发现需要公告机构参与,可能会延迟产品进入市场。
协调标准
协调一致的欧洲标准预计将在信用报告机构合规方面发挥重要作用。
当欧盟官方公报引用相关协调标准并正确应用时,可推定符合相应的法律要求。
在制定合适的标准之前,制造商仍然需要通过适当的技术方法和证据来证明其合规性。
根据产品的不同,现有的相关网络安全标准和框架可以为准备工作提供支持。但是,使用公认的标准并不能自动证明符合所有信用风险评估(CRA)义务,除非该标准具有必要的法律效力并涵盖相关要求。
记录标准的使用情况
制造商应提供以下文件:
- 采用了哪种标准或规范?
- 应用的是哪个版本?
- 它涵盖哪些加拿大税务局 (CRA) 的要求?
- 无论是否全部或部分应用
- 如何满足所有未涵盖的需求
- 完成了哪些测试或评估
欧盟符合性声明
一旦证明符合性,制造商必须准备并签署欧盟符合性声明。
该声明确认制造商对产品符合适用的欧盟要求承担责任。
它应包含附件五要求的信息,例如:
- 产品名称和标识
- 制造商名称和地址
- 责任声明
- 声明的对象
- 适用的欧盟法律
- 相关协调标准或规范
- 如适用,公告机构信息
- 附加符合性信息
- 签发地点和日期
- 授权人的姓名、职务和签名
如果多个欧盟法律适用于同一产品,制造商通常可以准备一份涵盖所有适用法律的欧盟符合性声明。
例如,联网无线设备可能还需遵守无线电设备指令、RoHS 指令、电磁兼容性要求和其他产品特定法规。
进口商义务
欧盟进口商若要将非欧盟制造商的产品投放欧盟市场,必须核实该制造商是否已履行适用的CRA义务。
除其他事项外,进口商必须检查以下内容:
- 已完成相应的合格评定
- 技术文档已编制完成。
- 欧盟符合性声明可供查阅
- 该产品带有CE标志
- 产品标识清晰可见
- 提供制造商信息
- 产品附带必要的使用说明。
- 支持期已标明。
- 已制定漏洞处理流程
如果进口商认为产品不合规或存在重大网络安全风险,则在问题解决之前不得将产品投放市场。
进口商还必须与有关部门合作,并且在发现影响产品的漏洞时可能承担相应的义务。
分销商的义务
分销商在欧盟市场销售产品时必须谨慎行事。
他们必须核实相关的正式合规要素,包括:
- 产品标识
- 制造商和进口商详情
- 用户所需信息
- 安全须知
- 支持期信息
分销商不得继续供应其有理由怀疑不合规的产品。分销商可能还需要通知制造商或进口商,并配合市场监管机构的工作。
欧盟授权代表
在欧盟以外设立的制造商可以指定一名 欧盟授权代表 通过书面授权。
授权代表可代表制造商执行特定的监管任务,例如:
- 保持欧盟符合性声明的可用性
- 向有关部门保留技术文档
- 回应合理的授权请求
- 提供合规信息
- 与市场监管机构合作
- 支持可追溯性和监管沟通
- 通知制造商有关部门的问询
但是,指定授权代表并不会转移制造商对产品的核心责任。
制造商仍需承担的责任
制造商仍需承担以下责任:
- 安全的产品设计和开发
- 网络安全风险评估
- 基本要求符合性
- 技术文档
- 合格评定
- 漏洞管理
- 安全更新
- 事件报告
- 纠正措施
- 持续的产品合规性
实质性修改
对产品进行重大修改并将其投放市场的人可能承担制造商责任。
如果修改影响到产品对基本网络安全要求的遵守情况,或者改变了产品的预期用途,那么这种修改就可能属于实质性修改。
可能构成重大修改的示例
- 增加主要互联功能
- 改变身份验证架构
- 更换操作系统
- 推出全新云平台
- 增加远程控制功能
- 启用新的网络接口
- 对安全关键软件进行重大更改
- 更改目标用户组或操作系统环境
例行安全更新(用于恢复或维持合规性)不应自动视为重大变更。尽管如此,制造商和下游运营商仍应记录重大产品变更并评估其监管影响。
上市后监测和纠正措施
遵守《加拿大税务局规章制度》是一项持续的义务。
产品投放市场后,制造商必须持续监控相关的网络安全信息。
潜在监测来源
信息来源可能包括:
- 内部安全测试
- 客户投诉
- 漏洞报告
- 安全研究人员
- 零部件供应商
- 开源安全公告
- 漏洞数据库
- 威胁情报服务
- 进口商和分销商
- 市场监管机构
- 计算机安全事件响应团队
- ENISA 通信
可能的纠正措施
如果发现产品不符合规定或存在网络安全风险,制造商可能需要:
- 更正产品
- 发布安全更新
- 提供替代方案
- 通知受影响的用户
- 通知进口商和分销商
- 通知相关部门
- 限制产品供应
- 召回该产品
- 召回该产品
应对措施应与风险相称,但无所作为并非可接受的合规策略。
记录保存
根据 CRA 的规定,制造商必须在适用期限内保留所需的技术文件和欧盟符合性声明。
完善的档案保存系统应保存以下内容:
- 产品版本
- 软件版本
- SBOM 版本
- 风险评估版本
- 测试报告
- 脆弱性决策
- 安全公告
- 纠正措施记录
- 更新历史记录
- 事件报告
- 当局通讯
- 符合性声明
版本控制尤为重要。监管机构可能需要确定特定时间点特定产品版本所使用的软件、组件和合规性证明。
不遵守规定的处罚
加拿大税务局规定了巨额行政罚款。
根据违规行为的严重程度,处罚可能达到:
- 至多 €15 百万,占全球年度总营业额的2.5%, 对于某些严重侵权行为,将按较高者处以罚款。
- 至多 €10 百万或占全球年营业额的2%, 以较高者为准,履行其他义务
- 至多 €5 百万或占全球年营业额的1%, 以较高者为准,对向公告机构或市场监管机构提供不正确、不完整或误导性信息的,处以罚款。
当局还可以责令采取纠正措施、限制或禁止产品销售、要求撤回或下令召回。
因此,商业后果可能不仅限于罚款本身。不合规行为可能会影响企业进入欧盟分销商、在线市场、零售商、客户、采购计划和保险范围。
一份实用的《社区再投资法案》合规路线图
步骤 1:确认产品范围
确定该产品是否为包含数字元素的产品,以及是否存在任何例外情况。
文档:
- 该产品
- 软件和固件
- 连接性
- 远程数据处理功能
- 预期用途
- 商业供应模式
- 适用除外条款
步骤二:产品分类
判断该产品是否:
- 默认产品
- 重要类别 I
- 重要二类
- 批判的
分类决定了合格评定途径。
步骤三:绘制供应链图及责任划分图
确认:
- 合法制造商
- 软件开发人员
- 硬件制造商
- 零部件供应商
- 云服务提供商
- 欧盟进口商
- 分销商
- 欧盟授权代表
- 测试提供商
- 必要时,由公告机构负责。
合同责任应支持制造商履行其法律义务。
步骤四:进行网络安全风险评估
识别网络安全威胁、漏洞、可能的影响和所需的控制措施。
评估应涵盖整个产品,包括外部组件和云依赖项。
步骤五:梳理基本需求
创建一个合规性矩阵,将每项适用的信用报告机构 (CRA) 要求与以下内容关联起来:
- 产品控制
- 设计规范
- 程序
- 测试结果
- 技术文档
- 负责人
- 杰出行动
步骤 6:建立安全开发生命周期
记录以下环节的网络安全管理方式:
- 需求定义
- 建筑学
- 发展
- 代码审查
- 组件选择
- 测试
- 发布
- 维护
- 漏洞修复
- 生命终结
步骤 7:准备和维护 SBOM。
确定所有相关的软件组件,并建立监控影响这些组件的漏洞的流程。
步骤 8:完成技术测试
根据产品和风险的不同,测试可能包括:
- 漏洞扫描
- 渗透测试
- 源代码分析
- 软件组成分析
- 身份验证测试
- 加密审查
- 接口测试
- 更新机制测试
- 模糊测试
- 网络安全测试
- 韧性测试
- 安全配置审查
测试应以风险评估和符合性分析为依据。
步骤 9:建立漏洞和事件处理程序
制定以下程序:
- 接收报告
- 分诊
- 严重程度评估
- 升级
- 补救措施
- 披露
- 用户交流
- ENISA报告
- 权威沟通
- 纠正措施
步骤 10:确定支持期
明确并说明制造商将提供漏洞处理和安全更新的期限。
确保在此期间技术供应商和研发资源保持可用。
步骤 11:准备用户信息和标签
审查:
- 产品标识
- 制造商信息
- 进口商信息
- CE标志
- 安全须知
- 更新说明
- 漏洞联系人
- 支持终止日期
- 安全数据删除说明
步骤 12:编写技术文档
将证据整理成结构化的 CRA 技术文件。
第 13 步:完成合格评定
根据产品分类,采用内部控制、公告机构或其他允许的途径。
第 14 步:签署欧盟符合性声明
制造商只有在完成相关评估并证明符合性之后,才能签署声明。
第 15 步:保持上市后合规性
监控漏洞,提供更新,报告相关事件,并在产品发生变更时更新文档。
常见的信用报告机构合规错误
将 CRA 视为一次性认证
CRA 要求持续进行漏洞处理、安全更新、监控和纠正措施。
假设所有产品均可进行自我认证
重要的II类产品和关键产品通常需要第三方评估。I类产品如果未完全应用相关的公认规范,也可能需要公告机构的参与。
仅依赖渗透测试
渗透测试可以提供有用的证据,但它不能取代风险评估、安全开发流程、漏洞处理程序、技术文档或支持义务。
忽略第三方组件
制造商仍需负责评估集成库、固件、芯片组、操作系统和云服务所带来的风险。
创建 SBOM 而不进行监控
过时的组件列表无法提供有效的漏洞管理系统。
宣布不切实际的支持期
制造商必须能够在规定的期限内提供安全更新并处理漏洞。
技术团队与监管团队沟通不畅
24小时内提交报告的要求要求内部沟通迅速。客户服务、工程、法务、合规和管理团队都应该了解升级处理流程。
等待统一标准出台后再采取行动
即使标准和配套指南不断发展,制造商仍然有责任遵守相关规定。
EaseCert如何支持CRA合规性
EaseCert 提供 欧盟网络弹性法案授权代表和合规服务 适用于生产含有数字元素产品的制造商。
该服务专为在欧盟以外设立的制造商设计,这些制造商需要监管合规支持和欧盟境内的授权代表。
EaseCert CRA合规服务
我们的服务包括:
- 加拿大税务局适用性评估
- 产品和软件范围审查
- 产品分类审查
- 对合格评定途径的审查
- 审查现有技术文档
- 网络安全文档审查
- 网络安全合规性差距分析
- 安全软件开发生命周期回顾
- 产品标识和可追溯性审查
- 标签和CE标志信息的审查
- 审查用户文档和安全说明
- 漏洞处理程序审查
- 软件更新和维护流程审查
- 软件物料清单审查
- 支持期文件审查
- 欧盟符合性声明审查
- 书面合规报告和建议
- 欧盟授权代表书面授权
- 委任 EaseCert GmbH 为欧盟授权代表
- 保留欧盟符合性声明和技术文件
- 欧盟监管联系人
- 支持市场监管机构的请求
- 项目全程监管指导
如果需要进行技术网络安全测试,EaseCert 可以协助确定测试范围,并与合格的网络安全实验室或技术提供商进行协调。
EaseCert 不进行渗透测试、源代码分析或实验室网络安全测试,也不担任认证机构。制造商仍需对产品的网络安全、一致性评估、技术准确性、漏洞处理、更新、报告和持续合规性负责。
EaseCert的欧盟授权代表角色
对于在欧盟以外生产的合格产品,EaseCert GmbH 可以作为其认证机构。 欧盟授权代表.
在约定的授权范围内,EaseCert可以:
- 确保欧盟符合性声明可供当局查阅。
- 保持所需技术文档的可用性
- 对合理的合规信息请求作出回应
- 与市场监管机构合作
- 支持可追溯性检查
- 支持监管沟通
- 将相关部门的问询告知制造商。
在文件审核完成、产品被 EaseCert 接受且双方签署书面授权书后,该任命方可生效。
开始准备加拿大税务局的税务申报
《网络弹性法案》为联网硬件、独立软件、嵌入式软件和数字组件创建了一个新的合规框架。
对制造商而言,最大的挑战并非仅仅是准备一份符合性声明。合规需要产品开发、网络安全、质量保证、法规事务、客户支持、供应链管理和高层管理等部门之间的协调配合。
制造商应该回答的四个问题
- 《消费者权益法》是否适用于我们的产品?
- 适用哪种产品分类和合格评定途径?
- 我们是否有足够的网络安全证据和技术文档?
- 我们能否在产品规定的支持期内对其进行监控、更新和支持?
在欧盟以外设立的制造商也应确定是否需要欧盟授权代表,以及如何应对欧盟市场监管机构的要求。
EaseCert 为国际制造商提供 CRA 适用性审查、合规性差距评估、技术文档审查和欧盟授权代表服务。
查看 EaseCert 欧盟网络安全弹性法案授权代表和合规服务
常见问题解答
什么是欧盟网络韧性法案?
欧盟《网络韧性法案》(正式名称为(EU) 2024/2847号条例)对投放欧盟市场的硬件和软件产品(包含数字元素)引入了强制性网络安全要求。该法案要求制造商在产品生命周期的各个阶段(包括设计、开发、生产、漏洞处理、安全更新和上市后监控)都必须重视网络安全问题。
《网络韧性法案》何时适用?
CRA 于 2024 年 12 月 10 日生效。其对已积极利用的漏洞和严重安全事件的报告义务自 2026 年 9 月 11 日起适用。其余大部分要求,包括合格评定、技术文档、欧盟合格声明和 CE 标志,自 2027 年 12 月 11 日起适用。
哪些产品受《消费者报告法案》(CRA) 的保护?
《通信规则法案》(CRA) 通常适用于预期或可合理预见的用途包括直接或间接连接到其他设备或网络的硬件和软件产品。这包括智能设备、联网家电、安防摄像头、路由器、可穿戴产品、移动应用程序、桌面软件、操作系统、嵌入式固件和商业软件组件。
《消费者权益法》是否适用于不直接连接互联网的产品?
是的。无需直接连接互联网。如果产品通过蓝牙、Wi-Fi、智能手机应用程序、网关或其他联网系统等方式间接连接到其他设备或网络,则该产品可能属于《消费者权益保护法》(CRA) 的适用范围。
CRA 是否适用于独立软件?
是的。作为商业活动的一部分在欧盟市场上提供的独立软件可能属于《消费者权益保护法》(CRA)的管辖范围。这可能包括移动应用程序、桌面软件、操作系统、安全软件、商业软件库和网络管理工具。
《加拿大税务法》是否适用于软件即服务产品?
并非所有软件即服务 (SaaS) 安排都自动包含在内。但是,如果远程数据处理解决方案是产品执行其某项功能所必需的,则该解决方案可能构成受保护产品的一部分。因此,应针对每项产品和服务安排进行单独评估。
加拿大税务局 (CRA) 是否涵盖医疗器械?
受欧盟各自监管框架约束的医疗器械和体外诊断医疗器械通常不适用《消费者权益保护法》。其他特定行业的豁免条款可能适用于某些航空、汽车、船舶、国防和国家安全产品。
制造商的主要义务是什么?
制造商必须评估 CRA 是否适用,对产品进行分类,完成网络安全风险评估,满足必要的网络安全要求,准备技术文档,建立漏洞处理程序,提供安全更新,完成适用的合格评定,发布欧盟合格声明并贴上 CE 标志。
什么是网络安全风险评估?
网络安全风险评估旨在识别特定产品相关的威胁、漏洞、攻击路径和潜在后果。评估应考虑产品架构、软硬件组件、网络接口、云服务、身份验证、加密、更新机制、第三方依赖项、可预见的滥用情况以及现有安全控制措施的有效性。
什么是软件物料清单?
软件物料清单(简称SBOM)是对产品中包含的软件组件进行结构化列出的清单。它可能包括专有软件、开源库、第三方依赖项、固件、组件版本、供应商、许可证和软件包标识符。制造商使用SBOM来识别受新发现漏洞影响的产品。
根据《信用报告法》,渗透测试是强制性的吗?
CRA 并不要求对所有产品都进行同一种渗透测试。测试必须与产品、其网络安全风险以及适用的合格评定途径相匹配。根据产品的不同,合适的证据可能包括漏洞扫描、渗透测试、源代码分析、软件组成分析、身份验证测试、加密审查和更新机制测试。
加拿大税务局 (CRA) 要求的支持期限是多久?
制造商必须确定一个支持期限,在此期间将处理漏洞并提供安全更新。该期限必须反映产品的预期用途、预期目的、运行环境、用户期望和网络安全风险。支持终止日期必须明确告知用户。
安全更新必须免费提供吗?
为解决漏洞所需的安全更新通常必须在支持期内及时免费提供。制造商还必须确保更新的分发安全可靠,并确保用户收到有关其安装的适当信息。
哪些漏洞和事件必须上报?
自2026年9月11日起,制造商必须通过CRA单一报告平台报告某些已被积极利用的漏洞和严重安全事件。报告流程通常包括:24小时内发出预警通知,72小时内发出更详细的通知,以及在适用的法定期限内提交最终报告。
什么是已被积极利用的漏洞?
已被积极利用的漏洞是指有可靠证据表明恶意行为者未经系统所有者许可,在系统中利用了该弱点。漏洞的存在本身并不一定意味着已触发 CRA 报告义务,但制造商仍必须评估并解决该漏洞。
所有CRA产品都需要公告机构吗?
不。许多普通产品可以使用内部合格评定程序。但重要的I类产品,如果未完全应用公认的标准、通用规范或认证方案,则可能需要第三方评估。重要的 II 类产品和关键产品通常需要接受更严格的第三方合格评定要求。
CRA是否要求CE标志?
是的。合格评定评估 (CRA) 是欧盟 CE 标志框架的一部分。一旦完成适用的合格评定并证明符合性,制造商必须出具欧盟合格声明,并在产品上加贴 CE 标志。
一份欧盟符合性声明能否涵盖《消费者权益法》和其他欧盟法律?
是的。如果一件产品受多项欧盟法律约束,需要提供欧盟符合性声明,制造商通常可以准备一份涵盖所有适用法律的综合声明,例如《通信法规》、《无线电设备指令》、《RoHS指令》或《电磁兼容性指令》。
非欧盟制造商是否需要欧盟授权代表?
欧盟以外的制造商可以根据书面授权指定一名欧盟授权代表。该代表可以保管合规文件、回应监管机构的要求并支持监管沟通。制造商仍需对产品的网络安全、技术文档、合格评定、安全更新和报告义务负责。
EaseCert能否根据《信用评级法》(CRA)担任欧盟授权代表?
是的。对于已获认可的产品,EaseCert GmbH 可以作为欧盟授权代表,为欧盟以外的制造商提供服务。此项委任需通过合规性审查、产品验收以及签署书面授权书。
EaseCert CRA合规服务包含哪些内容?
该服务可包括CRA适用性评估、产品分类审查、合格评定审查、网络安全合规性差距分析、风险评估审查、软件物料清单、漏洞处理程序、支持期文档、用户指南、技术文件和欧盟合格声明。此外,还可指定EaseCert GmbH为欧盟授权代表。
EaseCert是否提供网络安全测试服务?
EaseCert 不提供渗透测试、源代码分析或实验室网络安全测试服务。如有需要进行测试,EaseCert 可以协助确定合适的测试范围,并与合格的网络安全实验室或技术服务提供商协调合作。
制造商应该何时开始为CRA做准备?
制造商应尽快开始准备。完成网络安全风险评估、建立安全开发流程、编制安全物料清单 (SBOM)、实施漏洞报告程序以及安排测试都需要相当长的时间。企业不应等到 2027 年 12 月 11 日主要要求生效时才开始行动。
如需 CRA 合规支持和欧盟授权代表服务,请访问 EaseCert欧盟网络安全弹性法案合规服务.
官方资料及延伸阅读
以下欧盟官方来源提供了有关《欧盟网络韧性法案》的法律文本、实施指南和支持信息:
- 欧盟第2024/2847号条例,《网络弹性法案》
在欧盟官方公报上发布的《网络韧性法案》的正式且具有法律约束力的文本。 - 欧盟委员会:《网络弹性法案》
欧盟委员会的主要政策页面,涵盖了《网络韧性法案》的目的、范围、实施和预期效果。 - 欧盟委员会:《网络韧性法案》立法文本摘要
CRA 要求的官方摘要,包括产品范围、经济运营商义务、合格评定和实施日期。 - 欧盟委员会:《网络韧性法案》实施常见问题解答
针对产品范围、软件、远程数据处理、支持周期、报告和实施等方面的实际问题,提供官方解答。 - 欧盟委员会:《网络韧性法案》实施
CRA实施流程概述,包括指导、标准化活动以及面向制造商和其他利益相关者的资源。 - ENISA:网络弹性法案单一报告平台
官方信息将用于平台制造商报告自 2026 年 9 月 11 日起被积极利用的漏洞和严重安全事件。 - ENISA:网络弹性法案要求标准映射
ENISA 的一项研究将现有的网络安全标准与 CRA 的要求进行对比,并确定了需要进一步标准化的领域。 - ENISA:通过欧盟网络安全认证计划实施《网络韧性法案》
一项官方研究探讨了基于欧洲通用标准的网络安全认证方案如何支持 CRA 合格评定。
本文提供一般性法规信息,不构成法律建议。产品范围、分类、合格评定和文件要求必须针对每种产品单独评估。