EaseCert | GPSR Compliance
欧盟网络弹性法案授权代表和合规服务
欧盟网络弹性法案授权代表和合规服务
无法加载取货情况
欧盟网络安全合规与授权代表
EaseCert 为制造商提供符合欧盟网络弹性法案 (CRA) 的合规支持,并作为其欧盟授权代表,负责处理约定服务范围内包含数字元素的产品。
《网络韧性法案》对投放欧盟市场的含数字元素产品引入了强制性网络安全要求。制造商必须在产品生命周期内关注网络安全,维护技术文档,建立漏洞处理程序,提供安全更新,并履行适用的报告和上市后义务。
这项服务是为在欧盟以外设立的制造商设计的,这些制造商既需要 CRA 合规支持,也需要欧盟境内的授权代表。
在完成文件审查并签署书面授权书后,EaseCert GmbH 根据《网络弹性法案》被任命为制造商的欧盟授权代表。
在授权范围内,EaseCert:
- 担任欧盟境内相关产品的监管联络人
- 确保欧盟符合性声明和技术文件可供市场监管机构查阅。
- 对提出的有关合规信息和文件的合理请求作出回应
- 与欧盟市场监管机构合作,处理受授权范围内的产品。
- 支持监管沟通、文件请求和可追溯性检查
制造商仍负责产品的设计、开发、生产、网络安全、合格评定、漏洞处理、安全更新、事件报告和持续合规性。
适用产品类别
- 智能家居设备
- 物联网 (IoT) 产品
- 消费电子产品
- 智能家用电器
- 可穿戴设备
- 智能照明产品
- 网络设备
- 监控摄像头
- 智能玩具
- 工业物联网设备
- 智能传感器
- 无线设备
- 电池供电的联网产品
- 随附于连接硬件的软件
- 独立软件产品
- 其他含有数字元素的产品
欧盟网络韧性法案合规及EAR流程五步指南
-
绘制产品、软件和数字环境图
我们记录了产品或软件的供应、安装、访问、连接、更新和维护方式。审查内容涵盖软件和固件版本、操作系统环境、云依赖项、API、网络接口、用户角色、身份验证方法、数据流、部署模型、支持的平台、外部服务以及与其他设备或系统的连接。
-
审查网络安全生命周期和 CRA 范围
我们会评估产品的预期用途、数字功能、网络安全架构、一致性评估途径以及适用的合规性审查 (CRA) 义务。我们还会审查制造商的安全开发生命周期,包括源代码控制、依赖关系管理、变更审批、安全测试、发布流程、问题跟踪、补丁开发、访问控制以及内部网络安全责任。
-
评估风险、依赖关系、漏洞和 SBOM
我们对网络安全风险评估、软件组件、开源库、第三方软件包、云服务和外部依赖项进行了审查。在条件允许的情况下,我们会评估软件物料清单 (SBOM)、漏洞记录、依赖项清单、严重性评估流程、修复工作流程、协调漏洞披露程序、安全更新流程和支持期承诺。
-
准备和审核 CRA 合规文件
EaseCert负责准备、审核或整理双方商定的监管文件。这些文件可能包括网络安全风险评估、产品和软件架构描述、技术文档、SBOM记录、漏洞处理程序、协调漏洞披露政策、软件更新程序、支持期声明、用户安全信息、事件报告工作流程、可追溯性信息以及欧盟符合性声明。
-
指定 EaseCert 为欧盟授权代表
合规性审查完成后,签署书面授权书后,EaseCert GmbH 即被指定为制造商在欧盟的授权代表,负责相关产品。EaseCert 负责保管欧盟符合性声明和技术文件,回应市场监管机构提出的合理要求,并就合规风险和纠正措施与监管机构合作。该授权的生效取决于双方约定的授权范围、服务条款以及相关产品的持续合规性。
欧盟授权代表服务
对于在欧盟以外设立的制造商,欧盟授权代表服务包含在内。
该任命通过书面授权正式确定,其中明确了制造商、涵盖的产品以及分配给 EaseCert 的监管任务。
EaseCert的EAR职责
- 根据《网络弹性法案》担任欧盟指定的授权代表
- 保留一份已签署的书面授权书副本。
- 确保欧盟符合性声明可供市场监管机构查阅。
- 确保市场监管机构能够获取所需的技术文件。
- 根据合理的授权请求,提供合规信息和文件。
- 配合有关部门处理承保产品带来的风险。
- 支持监管沟通和文件请求
- 支持对制造商和相关产品进行可追溯性检查。
- 将EaseCert收到的相关监管问询告知制造商。
制造商责任
委任 EaseCert 并不转移制造商在《网络弹性法案》下的核心义务。
制造商仍需承担以下责任:
- 设计和开发符合规范的产品和软件
- 执行和维护网络安全风险评估
- 满足必要的网络安全要求
- 进行适用的合格评定
- 准备和维护准确的技术文档
- 签署欧盟符合性声明
- 在需要的地方粘贴CE标志
- 监控和解决漏洞
- 在支持期内提供安全更新
- 报告已被积极利用的漏洞和严重安全事件
- 当产品不合规或存在网络安全风险时,采取纠正措施
- 向 EaseCert 通报相关的产品、软件、所有权或合规性变更。
包含哪些内容
- 《网络韧性法案》适用性评估
- 产品和软件范围审查
- 对合格评定途径的审查
- 审查现有技术文档
- 网络安全文档审查
- 网络安全合规性差距分析
- 安全软件开发生命周期回顾
- 产品标识和可追溯性审查
- 审核产品标签和CE标志信息
- 审查用户文档和安全说明
- 漏洞处理程序审查
- 软件更新和维护流程审查
- 审查软件物料清单(如有)。
- 支持期文件审查
- 欧盟符合性声明审查
- 书面合规报告和建议
- 欧盟授权代表书面授权
- 委任 EaseCert GmbH 为欧盟授权代表
- 保留欧盟符合性声明和技术文件
- 欧盟监管机构联络点
- 支持市场监管机构的请求
- 项目全程监管指导
所需文件
制造商信息
- 公司法定名称
- 注册营业地址
- 公司注册号
- 联络人
- 电子邮件
- 电话号码
- 网站
- 欧盟进口商信息(如适用)
产品信息
- 产品名称
- 品牌名称
- 型号
- SKU 或产品标识符
- 技术规格
- 产品照片
- 预期用途和预期用户
- 通信技术
- 用户手册
- 包装设计
- 产品标签
- CE标志信息
软件和网络安全信息
- 固件和软件版本
- 软件和硬件架构
- 通信协议
- 网络接口
- 云服务和外部依赖项
- 身份验证和访问控制方法
- 加密方法(如适用)
- 软件更新机制
- 安全更新和补丁流程
- 漏洞处理程序
- 协调漏洞披露政策
- 支持期
- 软件物料清单(如有)
- 安全开发生命周期文档
- 事件报告程序
现有合规文件
- 欧盟符合性声明
- 技术文档
- 网络安全风险评估
- 适用的CE测试报告
- 软件和固件文档
- 现有网络安全测试报告
- 渗透测试报告(如有)
- 漏洞扫描报告(如有)
- 认证报告(如有)
- 现有的授权代表协议(如适用)
服务限制
EaseCert 在签署的授权范围内提供监管咨询、合规性评估、文件支持和欧盟授权代表服务。
除非另有书面约定,否则服务不包括:
- 渗透测试
- 源代码审查
- 漏洞扫描
- 道德黑客
- 实验室检测
- 网络安全认证
- 公告机构合格评定
- 软件的开发或修改
- 软件修复或漏洞修复
- 持续技术漏洞监控
- 安全运营中心服务
- 技术事件响应
- 产品或软件重新设计
- 除非书面授权中明确规定且法律允许,否则不得提交制造商报告。
如果需要进行技术网络安全测试,EaseCert 可以帮助确定测试范围,并与合格的网络安全实验室或技术提供商协调。
EaseCert 被任命为欧盟授权代表并不构成产品认证、批准或确认产品不存在网络安全漏洞。
制造商仍对其产品的网络安全、合规性、文档准确性和持续合规性承担法律责任。
处理时间
大多数初步合规性审查会在收到所有必需文件后的大约 5 至 10 个工作日内完成。
欧盟授权代表的任命在文件审查完成、EaseCert 接受相关产品且双方签署书面授权书后生效。
处理时间可能会因产品复杂性、产品组数量、提交文件的完整性、合格评定途径以及是否需要额外的技术测试而有所不同。
常见问题解答
什么是欧盟网络韧性法案?
欧盟《网络弹性法案》对投放欧盟市场的含数字元素产品制定了强制性网络安全要求。该法案涵盖产品生命周期的整个过程,包括设计、开发、漏洞处理、安全更新、技术文档、合格评定和上市后监测。
这项服务是否包含欧盟授权代表?
是的。根据《网络安全弹性法案》,指定 EaseCert GmbH 作为制造商的欧盟授权代表,是约定服务范围内接受的产品的服务内容之一。
合规性审查完成后,经制造商和 EaseCert 签署书面授权书后,该任命即生效。
作为欧盟授权代表,EaseCert 负责哪些工作?
EaseCert 向市场监管机构提供欧盟符合性声明和技术文件,回应合理的合规信息请求,并与监管机构合作处理书面授权涵盖的产品。
指定 EaseCert 是否意味着制造商的责任转移?
不。制造商仍然负责产品设计、软件开发、网络安全风险管理、符合性评估、技术文档、漏洞处理、安全更新、事件报告、纠正措施和持续合规性。
预约必须有书面记录吗?
是的。委任是通过书面授权书确立的,该授权书明确了制造商 EaseCert GmbH、受监管产品以及分配给 EaseCert 的监管任务。
《网络弹性法案》涵盖哪些产品?
该法规通常适用于直接或间接连接到其他设备或网络的、具有数字元件的硬件和软件产品。这可能包括联网消费产品、物联网设备、网络设备、工业数字产品、嵌入式软件和独立软件。
《网络安全韧性法案》是否适用于独立软件?
在很多情况下,答案是肯定的。投放欧盟市场的独立软件可能属于《网络安全弹性法案》的管辖范围,具体取决于其供应方式、预期用途以及是否存在豁免条款。
《网络安全韧性法案》的要求何时适用?
《网络韧性法案》于 2024 年 12 月 10 日生效。主要要求自 2027 年 12 月 11 日起适用。漏洞和严重事件报告义务自 2026 年 9 月 11 日起适用。
什么是软件物料清单?
软件物料清单 (SBOM) 是一份结构化的软件组件、库、依赖项和第三方元素清单,用于记录产品中使用的所有组件、库和第三方元素。它可以帮助制造商在发现漏洞时确定产品是否受到影响。
我需要进行网络安全测试吗?
测试要求取决于产品、网络安全风险、适用标准、产品分类和合格评定途径。EaseCert 会审查现有证据,并确定是否需要进行额外的测试或第三方评估。
EaseCert是否提供渗透测试服务?
不。渗透测试、源代码分析、漏洞扫描和专业的网络安全测试必须由合格的技术服务提供商执行。EaseCert 可以协助确定和协调所需的测试范围。
EaseCert是否对该产品进行认证?
不。EaseCert 提供监管合规支持,并担任欧盟授权代表。EaseCert 不颁发网络安全证书,不进行实验室测试,也不担任公告机构。
EaseCert能否准备所需文件?
是的。根据约定的范围,EaseCert 可以准备、审查或组织 CRA 文件,包括网络安全风险评估、技术文档、漏洞处理程序、软件更新流程、支持期文档、用户安全信息和欧盟符合性声明。
一次预约可以同时检查多个型号吗?
共享相同软件平台、固件、硬件架构、连接方式、更新机制、预期用途和网络安全控制措施的型号有时会被归为一组。EaseCert 会在确认范围之前审查产品系列。
该服务是否包含持续漏洞监控?
不。标准服务不包括持续的技术监控、安全运营、软件维护或事件响应。制造商必须在适用的支持期内维持适当的上市后网络安全流程。
这项服务需要多长时间?
大多数初步审核会在收到所有必需文件后的5到10个工作日内完成。EAR预约会在审核完成并签署书面授权书后开始。
启动您的欧盟网络安全合规和 EAR 项目
下单后,EaseCert 将通过电子邮件与您联系,提供所需的文件清单、书面授权书以及网络弹性法案合规性审查和欧盟授权代表任命的后续步骤。
分享
