自2027年12月起对数字产品强制实施网络安全要求的欧盟新法规。
《网络弹性法案》(CRA)是一项于2024年12月10日生效的欧盟法规。该法规要求含数字元素产品的制造商、进口商和分销商遵守严格的网络安全要求,旨在保护欧盟境内的消费者和企业免受网络威胁。
CRA正式生效,各方开始筹备。
对被积极利用的漏洞和安全事件的报告义务生效。
所有要求全面生效。含数字元素的产品必须完全合规。
CRA适用于数字产品供应链中的所有经济运营者。
CRA根据风险等级,将含数字元素的产品分为不同类别。
大多数数字产品:软件、应用程序、联网设备。合规评估采用自我评估即可。
较高风险产品,如密码管理器、VPN和网络设备。需遵循协调标准或通过第三方评估。
高风险产品,如防火墙、入侵检测系统和工业控制器。必须通过第三方评估。
最高风险等级:智能卡、硬件安全模块和智能电表网关。需获得欧洲网络安全认证。
从设计阶段就将安全性纳入产品,而非事后补救。出厂时采用安全的默认配置,且不带已知可被利用的漏洞。
为每一款含数字元素的产品开展有记录的网络安全风险评估,并在产品的整个生命周期内保持更新。
完成适用的合格评定程序,出具欧盟合格声明,并在产品投放市场前加贴CE标志。
至少五年内免费提供安全更新,并与功能更新分开发布,使用户可以单独安装。
对已被主动利用的漏洞,须在24小时内提交预警,并在72小时内向所属CSIRT和ENISA提交完整报告。该义务自2026年9月11日起适用。
维护技术文档,包括组件的软件物料清单,并保存十年或支持期限内,以较长者为准。
最高罚款金额
全面合规截止日期
强制支持期
漏洞报告时限
我们的专家将分析您的产品组合,明确适用于您组织的CRA义务。