-2026年10月,多项协调标准将发布。
制造商四大核心义务
根据CRA要求,制造商是产品网络安全的第一责任人,必须履行以下四大核心义务:
1.安全始于设计(Securityby Design)
制造商必须将网络安全措施融入产品从规划、设计、开发到生产的全流程,并确保产品以“安全默认配置”交付。这意味着,安全必须成为产品的内在基因,而非事后的补救措施。
2.全生命周期漏洞管理(Vulnerability Handling)
在产品预设的“明确支持期(SupportPeriod)”(默认不少于5年)内,制造商必须建立并维护漏洞处理流程,以“毫不延迟”的速度提供免费安全更新。这要求企业具备从漏洞发现、评估、修复到发布的闭环管理能力。
3.建立软件物料清单(Software Bill of Materials,SBOM)
制造商需以机器可读的格式,建立并维护产品的软件物料清单,清晰识别所有软件组件及其依赖关系。此举旨在实现软件供应链的透明化,是管理日益复杂的供应链安全风险的基础。
4.履行强制性事件报告(Reporting obligations ofmanufacturers)
一旦发现任何被主动利用的漏洞或影响产品安全的严重事件,制造商负有强制报告义务:必须在24小时内向欧盟监管机构提交早期预警,并在14天内提交详细报告。这对企业的应急响应机制提出了极高要求。
Zui新动态:构建严密的法规网络
企业除关注CRA本身外,还需关注其与相关法规构成的合规网络。
CRA配套标准加速研制
根据CEN,CENELEC和ETSI发布的M/606工作计划,41项CRA关键配套标准正加速制定,旨在将法案的“基本网络安全要求”转化为具体技术规范。
这些标准覆盖三大层面:
1)通用基础:如网络安全设计原则与漏洞处理流程;
2)特定产品:针对路由器、智能家居、操作系统、浏览器等关键品类;
3)核心组件:包括微处理器、智能卡等。绝大多数标准预计在2026年10月30日前完成采纳,为制造商提供了明确的技术指引和宝贵的准备窗口。
RED网络安全补充法案已生效
作为CRA的重要补充,欧盟《无线电设备指令》的网络安全补充授权法案(EU 2022/30)已于2025年8月1日强制实施。这部强制性法规专门针对联网设备的三大安全维度:
网络保护,要求设备不得危害通信网络;
隐私保护,保障用户个人数据安全;
防欺诈,确保具备支付功能的设备安全。
其适用范围广泛,覆盖了从手机、路由器等所有联网设备,到儿童玩具、可穿戴设备及各类支付终端。
在遵循RED网络安全补充法案时,制造商需特别注意其协调标准EN 18031系列的部分章节存在限制,在某些情况下不被视为完全协调。这意味着相关产品必须通过指定公告机构完成强制性第三方认证,方可投入市场。该标准对三类产品提出关键限制:密码设备要求强制使用密码认证;儿童相关设备必须支持家长控制功能;金融设备的安全更新机制需采用多重保障,不可依赖单一方案。
欧盟CRA正将“产品网络安全”从一项实践转变为市场准入的强制性门票。对于志在全球的企业而言,应对CRA已不再是单纯的合规成本,更是构建产品核心信任度、赢得未来市场竞争力的战略投资。
欧盟网络安全法规大整合:RED特定要求将被废除,统一适用《网络弹性法案》
网络弹性法案CRA认证资质实验室 网络弹性法案CRA认证检测公司
CE认证,ROHS认证,CPC认证,SRRC认证,UL认证,ISO体系认证,其它认证等 是国内首家商业运营的第三方检测机构
专业从事电子电器产品、消费产品和工业用品检测认证的第三方检测认证机构
深圳市电检科技有限公司成立于2018年,总部位于深圳,是国内首家商业运营的第三方检测机构。【热线:13058088658】 我们的服务涉及行业范围包括信息技术类、家电类、灯具类、电动工具类、广播电视音响类、无线射频产品、有害物质测试包括电子电器、五金、塑胶、玩具、环境、纺织等,可提供服务项目检测及认证有:欧洲:CE、EMC、LVD、RED、GS、 E-MARK、REACH(SVHC);美洲:FCC、UL、CSA、 ...