联系人: Eva
手机: 0755-23050312
电话: 0755-23050312
邮箱: info@hycert-lab.com
地址: 深圳市宝安区西乡街道固戍红湾科技园A栋2楼
CRA的全称是《网络弹性法案》(Cyber Resilience Act,即法规 (EU) 2024/2847)。这是一部由欧盟推出的、针对数字产品的强制性网络安全法规。它的核心目的是确保带有数字元素的产品在设计、开发、生产和整个生命周期内都是安全的,从而将安全责任从消费者转移到制造商身上。如果违规,企业最高可能面临1500万欧元或全球年营
CRA的全称是《网络弹性法案》(Cyber Resilience Act,即法规 (EU) 2024/2847)。这是一部由欧盟推出的、针对数字产品的强制性网络安全法规。它的核心目的是确保带有数字元素的产品在设计、开发、生产和整个生命周期内都是安全的,从而将安全责任从消费者转移到制造商身上。如果违规,企业最高可能面临1500万欧元或全球年营业额2.5%的巨额罚款(以较高者为准)。
CRA适用范围
CRA适用于具有数字元素,并且直接或者间接连接到网络或者其他设备的产品。包括但不限于:
软件产品(操作系统、APP、库、后台服务等) 含软件/固件的硬件产品(设备) 可联网设备 智能设备 / 网络设备 / 嵌入式设备 MCU / CPU / SoC / ECU / Tbox 等
豁免范围:哪些产品不归CRA管?
CRA并非覆盖所有带电设备。以下三类领域明确豁免:
1. 纯SaaS产品
仅在云端运行、无需用户下载安装客户端或代理组件的软件服务,不归CRA管辖。但此类产品需纳入**NIS2指令**管理范围。
2. 已有专属法规的行业
医疗器械、汽车及车载组件、航空设备、航海设备、国防与国家安全产品等领域,已有严格的专门法规,豁免于CRA。
3. 非商业性质的开源软件
社区免费开源的代码,不涉及商业变现,不受CRA管辖。但企业将开源代码集成至商业产品中销售时,需为该部分代码承担合规责任。
CRA核心要求
产品需满足“默认安全”原则,出厂配置应为最安全状态,如禁用默认密码、关闭非必要端口等;实施访问控制、数据加密等技术措施,确保数据的保密性、完整性和可用性。
制造商需建立漏洞监测、报告和修复机制,对产品全生命周期内的漏洞进行及时处理。发现被积极利用的漏洞或重大安全事件,需在24小时内向欧盟网络安全局(ENISA)和相关国家计算机安全事件响应小组(CSIRT)报告,并在规定时间内提交详细报告 制造商需编制技术文档,记录产品的网络安全设计、风险评估、漏洞处理等信息,并签署欧盟符合性声明,确保产品符合法规要求。 根据产品风险等级分为默认类别、重要产品(I类和II类)和关键产品,不同类别产品的合规评估程序不同,关键产品需通过欧洲网络安全认证(EUCS)。


客服