
欧盟网络弹性法案 (CRA) 对在欧盟销售的软件和硬件产品引入了强制性网络安全要求,涵盖了产品整个生命周期中的安全设计、漏洞处理和持续维护义务。从2026年9月11日起,CRA进入强制执行阶段,要求制造商、进口商和分销商向ENISA和指定的国家CSIRT报告已被主动利用的漏洞和严重的安全事件。
CRA于2026年9月11日首先实行漏洞通报及应变机制,于2027年12月11日起完全生效,届时未
完成合规法案的企业不仅要面临巨额罚款,甚至产品也会在欧洲国家遭到禁售。CRA这项法案要求所
有具备数字元素的产品(Products with Digital Elements;PwDE),在产品的规划、设计、开发与
维护期间需全面考虑网络安全管理,并在整个产品生命周期中处理漏洞。因此智能家居、物联网装置
、工控产品、车用电子、软件解决方案等多数网络通讯(ICT)相关供应商,需正视CRA法规的冲击。
尽管CRA在9月初就要实施,但根据调查显示,仍有高达68%的企业对CRA的具体细节感到陌生。多数
厂商对CRA法规普遍存在的四大误判,首先是实行时间点的误判,忽略了“24小时漏洞通报义务”即
将在2026年9月11日就要生效;其次是责任归属的误解,未将其产品安全性提升至产品治理层级;第
三是合规证明的缺失,单次渗透测试已不足以应付欧盟审核;最后则是制造商必须为整体产品安全性
负责,因此同样要求整体产品供应链也必需满足CRA法规。
[ 所适用的产品范围 ]
CRA定义了一套产品分类系统,其中包括所有软件的默认类别,以及基于主要产品功能的日益严格的分类。
CRA不包括已受其他特定网络安全法规要求的产品,例如医疗器械。不合规产品的处罚包括按全球收入一
定比例处以罚款,和/或将产品从欧洲市场撤出。
CRA涵盖的产品包括:
“包含数字元素的产品”(软件、固件、嵌入式软件、联网产品运行所需的软件)。
产品在欧盟进行商业分销(不涉及商业活动的免费开源软件不包括在内)。
产品目前尚未受到更严格的行业特定法规的约束。
在欧盟市场销售的既有产品也在范围内;CRA要求并不局限于新版本。
[ 强制性报告时间表 ]
预警必须在知悉已被利用的漏洞或严重安全事件后的24小时内提交(请注意,这24小时期限并非用于
分类或解决问题;它仅用作预警系统)。
漏洞详细报告必须在漏洞分析结束后72小时内提交,并且必须包含解决方案(例如,修复计划或确定
该漏洞不会影响产品)。
最终报告(涵盖经验教训和流程改进)必须在补救措施完成后14天内提交。
报告功能必须在2026年9月之前投入运行并经过测试。
[ SBOM 要求 ]
必须为每个已发货的产品版本生成SBOM。
SBOM必须采用标准化格式(SPDX或CycloneDX)。
SBOM必须保存,以备市场监管机构审查。
除市场监管机构外,无需与任何第三方共享SBOM。
[ 持续漏洞监控 ]
制造商、分销商和进口商必须实施持续的漏洞监控流程,旨在识别通过欧洲漏洞数据库(EUVD)或欧
盟委员会定义的其他数据源所传递的供应链风险变化。
监控工具必须优先考虑潜在可利用的漏洞。
监控必须与产品在其供应链中的角色相一致(例如,如果A公司生产的产品被B公司消费,则A公司
必须确保其交付的产品不存在可能被利用的漏洞)。
[ 报告的基础设施 ]
与CRA报告平台的集成必须经过规划或测试。
内部策略和操作手册必须描述产品整个生命周期(包括支持期)内的漏洞和事件报告流程。
所有网络安全决策,包括工具选择,都必须记录在案(例如,工具的入选标准及其与CRA义务的一致
性、谁处理漏洞以及如何处置漏洞、谁负责与外部沟通)。
[ 安全设计的证据 ]
必须进行产品风险评估并做好记录。
漏洞处理流程必须有文档记录且可重复执行。
日志和记录必须保留,以证明行为合规。

