第一步:产品分类与差距分析(GapAnalysis)
你首先要评估自己的产品属于哪个风险等级,这决定了你能不能“自己说了算”:
· 默认产品(约占90%): 风险较低(如智能灯泡、简单App等),允许制造商进行自我评估即可。
· 重要产品(ClassI & II)及关键产品: 涉及安全关键任务(如密码管理器、防火墙、智能电表网关、防篡改芯片等),通常强制要求引入第三方官方机构进行严格的合规审计。
· 实施动作: 对照CRA的清单,确认产品分类,并进行合规差距分析,找出当前研发流程中不符合CRA要求的地方。
第二步:落实“设计安全”与“默认安全”(Securityby Design & Default)
产品在出厂时绝不能带有已知的可利用漏洞。
· 实施动作: 在研发初期引入威胁建模(ThreatModeling)。出厂时必须是安全配置(例如:禁止使用出厂默认的统一密码,强制用户首次修改)。关闭不必要的网络端口以Zui小化攻击面,并确保数据在存储和传输时使用Zui先进的加密技术。
第三步:建立“数字配料表”——SBOM(软件物料清单)
现代软件大多由各种开源代码和第三方库拼凑而成,CRA强制要求你必须清楚里面有什么。
· 实施动作: 你需要使用工具(如SCA工具)自动生成机器可读格式(如SPDX或CycloneDX)的SBOM。这个清单需要记录产品里组件的名称、版本和供应商。虽然不需要向公众公开,但必须保留在技术文档中,供监管机构抽查。
第四步:构建漏洞处理与紧急通报机制(备战2026年9月)
发现漏洞是必然的,关键是你能不能在规定时间内修补并上报。
· 实施动作:
o OTA安全更新: 制造商必须提供至少5年(或基于产品预期寿命)的免费安全更新支持。你必须设计安全的OTA(空中下载)固件更新机制,且默认自动安装。
o 24小时极限通报:设立统一的漏洞接收联系点。一旦发现被主动利用的漏洞或严重安全事件,必须在24小时内向欧盟网络安全局(ENISA)和相关CSIRT发出预警,72小时内提交详细通知,14天内提交Zui终报告。
第五步:完善技术文档与CE标志认证
技术做好了,Zui后一步是“自证清白”。
· 实施动作: 在销售时,必须在产品上明确标示“安全支持终止日期(End-of-support)”,让消费者买得明白。你必须整理包含网络安全风险评估、SBOM、测试报告等在内的完整技术文档,并保留至少5年。Zui后,完成符合性声明(EUDeclaration of Conformity),在产品上贴上CE标志,才能顺利进入欧洲市场。
网络弹性法案CRA认证认证中心 网络弹性法案CRA认证办理费用
CE认证,ROHS认证,CPC认证,SRRC认证,UL认证,ISO体系认证,其它认证等 是国内首家商业运营的第三方检测机构
专业从事电子电器产品、消费产品和工业用品检测认证的第三方检测认证机构
深圳市电检科技有限公司成立于2018年,总部位于深圳,是国内首家商业运营的第三方检测机构。【热线:13058088658】 我们的服务涉及行业范围包括信息技术类、家电类、灯具类、电动工具类、广播电视音响类、无线射频产品、有害物质测试包括电子电器、五金、塑胶、玩具、环境、纺织等,可提供服务项目检测及认证有:欧洲:CE、EMC、LVD、RED、GS、 E-MARK、REACH(SVHC);美洲:FCC、UL、CSA、 ...