您的行业
我们的服务
元器件失效分析
首页 新闻资讯 新闻详情
钛和专家说|欧盟《网络弹性法案》(CRA)下,制造商必须提前布局的核心要点
发布时间:2026/04/17

随着欧盟《网络弹性法案》(CRA) 的正式生效,具有数字元素的产品 (PwDE) 进入欧盟市场的门槛已发生根本性改变。但许多企业往往将关注点集中在后期的“安全测试”上。然而,CRA的合规挑战更多在于产品策划与管理、战略定义及上市后的持续运营。


钛和集团信息安全实验室专家将通过本文,从技术验证与合规管理双重视角出发为您深度解析CRA的5大核心要点。


微信图片_2026-04-17_111629_665.jpg


5大核心要点——筑牢生产经营与合规发展根基


产品风险分类与核心功能判断

CRA 依据产品的“核心功能”将其分普通类、重要类(Class I/II)及关键类。


💡为什么要关注: 分类直接决定了合格评定路径(自我声明或NB认证),且影响合规成本与研发周期。


动态风险评估(涵盖合理可预见用途)

制造商必须开展网络安全风险评估,且该评估不能仅局限于初衷用途,还需考虑用户可能产生的“合理可预见”的使用方式。


💡为什么要关注:这是技术文档的基础,若忽视了如“家用摄像头被用作婴儿监视器”这类场景,可能会导致严重的合规缺口。


法定支持期与全生命周期责任

制造商需确定并声明产品的支持期,原则上不少于 5 年(除非预期寿命更短)。


💡为什么要关注: 这意味着制造商必须在此期限内持续提供免费的安全更新,企业需从现在起规划长期的人力与服务资源支持。


2026 年9月生效的强制报告义务

虽然法案主体在2027年底全面适用,但关于“已被恶意利用漏洞”和“严重安全事件”的报告义务将于2026年9月11日率先执行。


💡为什么要关注:制造商必须在获悉后的规定时间内提交早期预警、正式通知以及最终报告,这要求企业必须提前建立成熟的内部漏洞发现与响应机制。


供应链尽职调查与SBOM管理

CRA要求制造商对集成的第三方组件(包括开源软件)承担“尽职调查”责任,并维护机器可读的软件物料清单 (SBOM)。


💡为什么要关注:您需要确保整机的安全性不被上游组件破坏,且需在漏洞爆发时能够基于 SBOM 快速定位并响应。


微信图片_2026-04-17_111635_009.jpg


钛和专家提醒——合规难点不在技术


我们注意到,许多企业容易进入到一个“误区”:将关注点集中在后期的“安全测试”上。但合规的难点往往不在于某项具体的加密技术,而在于如何准确界定产品类别、如何平衡长达数年的支持成本,以及如何应对极高压力的上市后报告义务和提供符合CRA的证据包。


CRA不是一项一次性的市场准入要求,而是一项覆盖产品从设计开发到退役全生命周期的持续性监管要求。


钛和集团信息安全实验室推出CRA专项合规服务,助您将合规从被动应对转化为主动优势。如您有相关需求,欢迎联系我们获取一对一定制服务方案。

服务咨询
*姓名:
邮箱:
*公司:
职位:
*电话:
城市:
咨询内容:
1.当您提供个人信息给本网站,除非根据法律或政府的强制性规定,在未得到您许可之前,我们不会将您的任何个人信息透露(共享、出售或泄露)给第三方(包括公司或个人)。
2.您提供的信息只会被用于帮助我们为您提供更好的服务。
我已阅读并同意信息收集告知书