服务热线
133-7842-0956
欧盟《网络弹性法案》(CRA) 为在欧盟销售的具有数字元素的商品设定了强制性的网络安全要求。该法案旨在要求制造商在整个产品生命周期内实施漏洞管理流程并提供安全更新,来确保数字设备具有更高的网络安全标准。
《网络弹性法案》于 2024 年 12 月 10 日生效。该法案规定的主要义务将于 2027 年 12 月 11 日起生效。但是,漏洞及事故报告义务将分阶段提前实施,将于 2026 年 9 月 11 日起生效。
《网络弹性法案》适用于直接或间接连接到其他设备或网络的所有商品。
适用范围内的商品包括但不限于:
联网的家居设备(例如,笔记本电脑、智能手机、平板电脑、路由器、婴儿监视器、智能家电和监控摄像机)
可穿戴设备(例如,健身追踪器、智能手表)
软件(例如,操作系统、移动应用、视频游戏、VPN)
工业物联网设备(例如,传感器、条形码扫描仪、机器人)
组件(例如,计算机处理单元、安全芯片)
这包括二手商品、维修商品、翻新商品和备件。
明确排除在《网络弹性法案》适用范围外的商品包括:
其他产品安全法规已涵盖的商品,如医疗器械、民航设备和机动车
出于国家安全和国防目的而开发的商品。
制造商的责任包括:
基于风险评估设计和开发具备相应网络安全措施的商品,确保默认配置安全、攻击面有限并具备漏洞利用缓解技术。
确保商品没有已知的可利用漏洞、包含安全更新机制,并有能力抵御拒绝服务攻击等事件。
实施严格的访问控制(例如身份验证、身份管理),通过加密及其他措施确保数据的机密性和完整性,并支持安全的数据擦除与传输。
将数据处理限制在实现预期用途所需的范围内,让用户能够安全地管理或删除其数据和设置,如果用户愿意,还可以永久删除。
为安全相关活动提供记录和监控功能,并允许用户选择退出,同时避免对其他设备或网络造成干扰。
自 2026 年 9 月 11 日起,如果具有数字元素的商品发生安全事故或存在被主动利用的漏洞,须在 24 小时内向欧盟网络安全局 (ENISA) 进行报告。
对于已上市且包含数字元素的商品,如果制造商仍对其提供支持,则将从 2026 年 9 月 11 日起分阶段适用报告义务。
此外,制造商必须维护技术文件,并确保商品正确贴标。
转销商的责任包括:
确认商品符合《网络弹性法案》的要求。
确保商品具有 CE 标志。
维护证明商品合规性的文件。
根据要求与市场监管机构合作。
向制造商和相关部门报告任何已确定的安全漏洞。
确保将安全更新正确传达给最终用户。
如果您没有所需的信息和文件,请尽快向您的供应商索要。
如果您在获取合规性认证、检测和审核方面需要帮助,请使用我们的服务提供商网络。
有关更多信息,请参阅欧盟委员会的《网络弹性法案》。