《网络弹性法案》(CRA) 正在重塑欧盟数字产品的网络安全形态。虽然一些监管细节仍有待澄清,但该框架已经为制造商和实验室提供了开始准备的坚实基础。本文总结了Applus+ Laboratories网络研讨会中题为“CRA:我们所知道的和我们(还)不知道的”的关键见解,并将其与最新的官方刊物出版物保持一致。研讨会视频纪录与英文版本文也随之附上。
CRA适用于大多数互联硬件和软件产品,预计将于2027年12月全面实施。到2026年9月,制造商必须开始报告所涉及的漏洞和严重事件。该法规要求在设计和默认情况下进行网络安全、持续的漏洞管理和全面的技术文档支持。这些元素已经得到充分认可,并且在之前的Applus+ Laboratories官网的“刊物”栏目中得到了广泛的介绍
CRA概述了几种合格评定模型,每种模型都与产品的分类和风险水平相关联:
截至2025 年10月,模块H已成为一个特别热门的话题。它通过利用对制造商质量管理体系的审核(结构类似于 ISO 9001)而不是要求逐个产品进行测试,提供了一条潜在的有效合规途径。这种模式更适用与拥有成熟内部流程的制造商。
然而,有几个方面仍未解决:
尽管存在这些差距,Applus+ Laboratories等组织已经在研究符合新立法框架 (NLF)的模块化方法,为模块H的实施做准备。
欧洲标准组织正在积极制定协调标准以支持 CRA合规性。这些包括:
在发布时:
然而,仍然存在几个问题:
CRA对制造商施加了一套全面的义务,包括:
在起草本条时,虽然这些义务在法规中得到了明确的定义,但实际实施仍然具有挑战性:
根据CRA,制造商必须报告:
这些必须通过单一报告平台向ENISA和指定的CSIRT报告,并遵循严格的时间表:
虽然 CRA 的基本要求很明确,但许多技术和程序细节仍在发展中。截至 2025 年 10 月,制造商已经可以开始在产品分类、文档、漏洞管理和报告等关键领域做好准备。随时了解并参与监管更新对于确保合规性和维持市场准入至关重要。
Applus+ uses first-party and third-party cookies for analytical purposes and to show you personalized advertising based on a profile drawn up based on your browsing habits (eg. visited websites). Click HERE for more information. You can accept all cookies by pressing the "Accept" button or configure or reject their use by clicking here.
They allow the operation of the website, loading media content and its security. See the cookies we store in our Cookies Policy
They allow us to know how you interact with the website, the number of visits in the different sections and to create statistics to improve our business practices. See the cookies we store in our Cookies Policy
Based on your behavior on the website (where you click, how long you browse, etc.) we establish parameters and a profile for you to display ads that correspond to your interests. See the cookies we store in our Cookies Policy