传统CE管“产品会不会伤人”,CRA管“产品联网安不安全”。
主要管控三件事:
1、设备出厂本身安全:不能自带弱密码、开放端口、漏洞,不能偷偷乱传用户数据;
2、有漏洞能及时修好:产品上市后出现网络漏洞,厂家必须按时预警、上报、修复;
3、软件来源清晰可查:设备里的所有软件、开源代码、插件,必须有据可依、可溯源、无高危漏洞。
判断非常简单:只要带软件、带固件、能联网、能传数据,出口欧盟都要做CRA合规。
包含:智能家居、智能插座、传感设备、工业网关、工控设备、路由器、交换机、智能小家电、穿戴设备、各类嵌入式软件和云端系统。
仅医疗、航空、车载等有专门法规的产品不用做,其余全覆盖、无特例。
不用看复杂法条,CRA标准就四个核心要求:
1、出厂安全设计
设备出厂默认安全,无通用密码、无裸露高危端口,数据采集合规,不越权收集用户信息。
2、漏洞限时处理
行业统一时效标准:24小时漏洞预警、72小时上报、30天修复闭环。同时要求厂家对产品提供5年安全维护、10年补丁更新。
3、软件供应链透明(SBOM)
所有软件组件、开源库、第三方SDK全部登记建档,也就是SBOM软件清单,做到来源可查、漏洞可清、全程可追溯。
4、全套资料可随时抽查
测试记录、整改记录、安全说明、维护方案完整归档,欧盟和海外客户随时可查。
2026年9月:漏洞上报机制正式生效,企业必须具备漏洞响应能力;
2027年11月:CRA全标准强制落地,所有联网新品必须合规,不合规禁止清关、禁止销售。
不管是新款还是老款在售产品,都需要遵守生命周期安全要求,不豁免责任。
1、CRA不是证书:是一套网络安全合规标准,看重真实产品整改+企业运维能力,不接受模板套证;
2、CE不能替代CRA:CE管硬件安全,CRA管网络安全,两个标准、双重门槛;
3、不是大产品才需要做:只要能联网,小插座、小传感器同样严查。
CRA是欧盟针对联网数字产品的zui新网络安全准入标准,目的就是淘汰漏洞多、安全性差、无人维护的低端设备,统一提升欧洲市场的产品安全等级。
对出口企业来说,CRA不再是可选项,是未来欧盟出货的必备基础标准。提前按照标准整改合规,才能稳定订单、顺利清关、规避罚款和退货风险。
检验检测服务 标准/体系认证服务 电子电器、通信产品、汽车部件、动力电池、储能电池、电线电缆、玩具及儿童用品、仪器仪表的产品检测认证
电子电器、通信产品、汽车配件、电线电缆、玩具及儿童用品、仪器仪表的标准技术,许可经营项目是:产品检测认证。检验检测服务;认证服务。
航天检测技术(深圳)有限公司(Aerospace Testing Technology(Shenzhen) Co., Ltd.简称“AST”)是一家从事产品检测与认证咨询服务的第三方认证机构,是国内较早从事进出口商品检测、检验、认证及技术服务为一体的综合性独立第三方检测机构,在全球范围内为企业提供一站式解决方案。竭诚帮助客户的产品达到不断更新的标准要求,在国际国内受到广大客户的认同,在同行业具有一定的认可度。公司严格按照ISO/IEC1...