网络安全弹性法案的重要性:守护您的数字未来
欧盟(EU)《网络弹性法案》(CRA)的核心目的是提升含数字元素产品的网络安全水平,包括在欧盟境内销售的软件和硬件产品。
对于所有行业和技术领域的机构而言,合规已不再是可选项——它是保护品牌、避免处罚并维持市场准入的关键一步。
想确认您的产品是否会受到《网络韧性法案》的影响?请使用我们的 《网络弹性法案》适用范围快速自查工具,只需回答 6 个简单问题,即可快速了解您的产品是否在适用范围内。
前瞻性布局,提前应对网络弹性法案
在数字产品驱动从智能设备到关键基础设施等一切领域的时代,应对现代网络安全威胁的能力至关重要——这也是一项重要的竞争优势。《网络弹性法案》(CRA)为保障欧洲境内具有数字功能的产品安全制定了新的标准,要求制造商、进口商和分销商在整个产品生命周期中嵌入完善的网络安全措施。
CRA 产品子类别
《网络弹性法案》(CRA)引入了基于风险的框架,将数字产品分为三大类和两个子类:
- 默认类产品:此类产品风险等级最低,约占所有受监管产品的90%,包括大多数智能家居设备和消费级物联网(IoT)设备。
- 重要类产品:该类别根据产品的重要性进一步分为三个子类:
一类重要类产品
此类产品具备核心功能,风险高于默认类产品,但重要性低于二级重要类产品。具体包括身份管理系统、独立及嵌入式浏览器、路由器、调制解调器、交换机、智能家居安全设备(如智能门锁和摄像头)、个人健康监测可穿戴设备(不受医疗器械法规监管)、联网玩具及其他类似设备。
二类重要类产品
此类产品存在较高的网络安全风险和重要性。一旦遭到破坏,可能会产生重大不利影响或干扰许多其他产品。具体包括防火墙、入侵检测/防御系统(IDS/IPS)、加密处理器以及工业路由器和调制解调器等产品。
关键类产品
此类产品具备与网络安全相关的功能,一旦遭到破坏,可能会干扰、控制或损坏许多其他产品或关键基础设施。具体可能包括硬件安全模块(HSMs)、智能卡、安全元件以及带有安全盒的硬件设备。
为何与 UL Solutions 携手合作
2024年11月20日《网络弹性法案》(CRA)在《欧盟官方公报》上发布后,企业获得了三年的过渡期——直至2027年12月11日——以完全符合其新要求。各机构必须迅速行动,适应这些不断发展的法规,并制定有效、可行的策略以满足CRA标准。不合规可能会导致严厉处罚,包括最高可达全球年营业额2%的罚款,以及可能被排除在欧盟市场之外。
《网络弹性法案》(CRA)以设计即安全、全生命周期持续管理以及明确制造商和软件开发商责任为原则,确立了完善的网络安全弹性准则。根据这些准则,所有数字产品需依据其风险等级和标准适用性,开展相关合格评定并实施主动风险管理。我们的网络安全专家团队支持您应对这一复杂领域,提供网络安全标准相关指导,助力您维护品牌声誉。
让我们将合规要求转化为您的竞争优势——立即联系我们,为数字安全的未来做好准备。
综合性网络安全弹性法案指导与服务
我们提供定制化服务,协助您高效地履行CRA义务,包括:
CRA流程框架(技术支持与研讨会)
应对CRA在整个产品生命周期中的全面要求。制定以主动预防而非被动恢复为重点的结构化流程,无缝增强并整合现有流程,以标准化合规工作、系统跟踪进度,并高效证明所有要求是否均已满足。
执行CRA评估与评定:
我们的CRA服务旨在协助制造商确认其在整个产品生命周期中是否符合法规和网络安全最佳实践,或为认证做最终准备。我们对照核心要求、最佳实践原则和标准,对技术文档、风险管理和产品安全特性(以测试作为评估的核心要素)进行审核。这包括威胁建模、漏洞扫描、软件物料清单(SBOM)验证和渗透测试,以识别并解决潜在弱点。我们的方法涵盖合格评定文档、事件响应程序和持续合规性检查,以证明与CRA要求的持续一致性。
相关资源
CRA fast sheet
网络弹性法案常见问题及解答(FAQs)
- 什么是网络弹性法案?
网络弹性法案(CRA)是一项欧盟法规(欧盟法规(EU)2024/2847),要求数字产品制造商在整个产品生命周期内证明其网络安全弹性,重点关注基于风险的合规性和透明度。
- 网络弹性法案涵盖哪些产品?
适用产品范围包括:
- 消费级物联网设备,例如智能家居用品(如恒温器、摄像头、音箱和灯具)、可穿戴设备(如智能手表和健身追踪器),以及联网家用电器(如智能冰箱和洗衣机);
- 网络硬件,包括路由器、调制解调器、防火墙和网络交换机;
- 适用于桌面端和移动端平台的操作系统及软件应用程序,例如杀毒工具、办公生产力套件和网页浏览器;
- 工业控制系统(ICS)的组件,例如带有数字接口的可编程逻辑控制器(PLCs)、传感器和执行器(除非受特定行业法规约束);
- 网络安全工具,包括虚拟专用网络(VPN)客户端和安全网关;
- 其他智能或联网设备,例如智能电表、打印机、智能玩具和智能音箱。
不适用产品范围包括:
- 非商业产品:未进行商业营销或销售的数字工具;
- 非盈利性开源软件:无商业意图共享的免费开源软件(FOSS);
- 定制软件:专门为特定客户或内部使用而开发、未投放通用市场的软件;
- 国防及机密系统:受国家或机密法规约束的军事和政府系统;
- 服务类产品(如独立软件即服务):仅提供服务的产品(如软件即服务SaaS)归属于《网络与信息系统安全指令2》(NIS2)管辖,而非网络弹性法案(CRA);
- 完全排除的行业(受其他欧盟法规管辖):
- 受《医疗器械法规》(MDR)和《体外诊断医疗器械法规》(IVDR)管辖的医疗器械及相关软件;
- 受欧洲航空安全局(EASA)法规管辖的飞机系统;
- 受联合国R155/欧盟法规2019/2144管辖的汽车系统。
- 如何评估自身的网络安全弹性法案合规准备情况?
由专家主导,对照网络弹性法案(CRA)的要求,对您现有的安全政策、流程和产品开发生命周期进行差距分析,以识别风险、不合规之处以及可执行的合规步骤。
- 网络弹性法案的流程框架是什么?
无论您所处行业或产品安全开发现状如何,流程都将成为证明网络安全弹性法案(CRA)合规性的关键要求。我们的CRA流程框架提供了一种标准化方法,可在整个产品生命周期内系统地管理合规性,整合主动预防、流程记录和持续监控机制。
- 与UL Solutions团队合作,我能获得什么?
UL Solutions的参与程度可根据您的需求灵活调整、按需扩展。我们的咨询与交付服务团队将在整个准备过程中为您提供支持,协助您深入理解CRA法规、识别潜在不足或问题,并向您传授常见的最佳实践,以简化您的CRA合规流程与工作流。同时,我们的实验室和审核团队将在评估、合格评定和认证方面提供专业支持,助力您证明自身是否符合CRA法规要求。
- 网络弹性法案的目的是什么?
CRA的目的是解决数字产品(硬件和软件)网络安全水平不足以及安全更新不及时的问题,其前身主要基于《无线电设备指令》第3.3(d)、(e)和(f)条。该法案重点关注在产品整个生命周期内保护消费者和企业免受网络威胁与漏洞的影响。CRA的实施旨在减少产品漏洞(包括产品上市时的漏洞以及持续的漏洞管理)、提高产品安全透明度,并将网络安全责任从用户转移至制造商,进而延伸至其供应链。通过CE标志,该法案帮助采购方做出明智选择,并增强欧盟数字单一市场抵御网络攻击的整体韧性。
如需培训、研讨会或技术支持,请联系我们
- 违反网络弹性法案会有什么后果?
违反CRA可能会导致巨额行政罚款:违反核心网络安全要求的,最高可处以1500万欧元罚款,或全球年营业额的2.5%;其他违规行为最高可处以1000万欧元罚款,或营业额的2%;向当局提供虚假或不完整信息的,最高可处以500万欧元罚款,或营业额的1%。此外,当局可要求企业纠正安全漏洞,并限制或召回不合规产品。
该法规还对制造商(及其供应链)、进口商和分销商施加了持续义务,要求其证明产品安全性、保存技术文档、及时报告漏洞,并配合国家市场监督当局的工作。这些措施由国家监督当局执行,旨在统一网络安全标准,加强欧盟境内含数字元素产品的整体安全性。
- 网络弹性法案适用于哪些主体?
CRA适用于所有被定义为含数字元素产品的硬件和软件的制造商(包括其供应链和远程处理合作伙伴)、进口商和分销商。这一定义涵盖所有联网产品,无论其是直接还是间接与其他设备或网络连接。
CRA既涵盖付费销售的产品,也包括作为商业活动一部分免费提供的产品(如开源软件)。制造商对其产品在整个生命周期内符合CRA网络安全要求负有主要责任,但进口商和分销商在将产品投放欧盟市场前也必须验证其合规性。不过,也存在一些例外情况,例如已受欧盟特定行业法规监管的产品。
想了解更多关于我们如何协助您应对CRA合规要求的信息?
为CRA做好准备,立即联系我们。