CRA适用于具有数字元素,并且直接或者间接连接到网络或者其他设备的产品。包括但不限于:
软件产品(操作系统、APP、库、后台服务等)
不适用范围:SaaS服务(网站、Web服务)、整车、医疗产品、航空 / 航海产品等
2024年11月,欧盟《网络弹性法案》正式落地,对所有含数字元素的产品制造商而言,这不仅仅是一部新法规,更是一场产品安全治理模式的根本性变革。其中,系统化、可持续的漏洞管理与披露机制,已成为敲开欧盟市场的必备钥匙。
本文将为您清晰拆解CRA的核心义务,并指明从现有基础迈向合规的实践路径。
1
核心义务:精准理解“必须报告”与“不必报告”
CRA的核心是要求报告已被主动利用的漏洞和严重安全事件。关键在于精准判断,避免资源浪费或误报。
⏰【必须上报】的情景
当漏洞满足“已被利用”且“具有严重影响”时,必须严格遵循以下时间线:
·
24小时内:提交早期预警。
·
·
72小时内:提交详细通知。
·
·
1个月内:提交完整技术分析报告。
·
·
报告需通过欧盟统一平台(ENISA运营)及成员国CSIRT双渠道提交。
·

✅【无需强制上报】的情景
以下情况通常不属于强制范围(除非后续被实际利用):
·
仅被扫描发现但无法实际利用的漏洞。
·
·
漏洞奖励计划中收到的普通或业务逻辑漏洞。
·
·
尚处于研究阶段、未被利用的漏洞。
·
同时,CRA强制要求企业建立公开、透明的协调漏洞披露机制,包括公开的报告渠道、明确的时间承诺以及与安全研究者的良性沟通机制。这意味着,建立一个类似PSIRT(产品安全事件响应团队)的专职组织能力,不再是可选项,而是法规强制项。
2
根本转变:从“交付终点”到“服务起点”
CRA彻底改变了产品的安全责任周期。产品售出并非终点,而是制造商提供持续安全服务的起点。
法规要求,在整个产品支持期内(原则上不少于5年),制造商必须:
1.
持续监控漏洞情报。
2.
3.
定期进行安全评估。
4.
5.
及时提供经安全验证的补丁与更新。
6.
这要求企业必须具备成熟的OTA或补丁分发能力,并将安全维护内化为一项长期服务。
7.
3
化挑战为机遇:构建可持续的漏洞管理流程
面对CRA要求,企业常面临三大挑战:组织上职责不清、技术上SBOM与补丁管理薄弱、合规上难以举证。克服这些挑战的过程,正是构建企业核心安全能力的过程。
企业需要建立一个闭环的漏洞管理流程,涵盖:
·
入口:设立明确的漏洞接收渠道。
·
·
处理:实施漏洞记录、分级、分析与影响评估。
·
·
修复:制定策略,开发并验证补丁。
·
·
闭环:安全发布更新,并完成通知与归档。CE认证,ROHS认证,CPC认证,SRRC认证,UL认证,ISO体系认证,其它认证等 是国内首家商业运营的第三方检测机构
专业从事电子电器产品、消费产品和工业用品检测认证的第三方检测认证机构
深圳市电检科技有限公司成立于2018年,总部位于深圳,是国内首家商业运营的第三方检测机构。【热线:13058088658】 我们的服务涉及行业范围包括信息技术类、家电类、灯具类、电动工具类、广播电视音响类、无线射频产品、有害物质测试包括电子电器、五金、塑胶、玩具、环境、纺织等,可提供服务项目检测及认证有:欧洲:CE、EMC、LVD、RED、GS、 E-MARK、REACH(SVHC);美洲:FCC、UL、CSA、 ...