您的行业
我们的服务
元器件失效分析
首页 新闻资讯 新闻详情
实操指南 | 企业在CRA中如何证明已对第三方组件履行尽职调查?
发布时间:2026/08/13

大多数含数字元素产品都会使用第三方组件,例如芯片和通信模组、操作系统、网络协议栈、加密库、第三方SDK、开源软件及云端服务。制造商虽然不一定掌握这些组件的全部源代码,但在欧盟《网络弹性法案》(以下简称“CRA”)下,第三方组件并不能成为免责理由。


CRA第13(5)条要求,制造商在产品中集成第三方组件时,应当履行尽职调查义务,确保相关组件不会损害最终产品的网络安全。该要求也适用于集成到产品中的免费和开源软件组件。


然而,实践中制造商常面临困惑:一份供应商调查问卷是否足够?有了SBOM是否就代表完成了尽调?第三方组件具有CE标志,是否还需要继续评估?


钛和集团信息安全实验室基于对CRA法规的深度解析,协助企业将第三方组件尽职调查从法规要求转化为可执行、可追溯的证据链。


pexels-pixabay-60504.jpg


第三方组件尽职调查需要确认什么?


第三方组件尽职调查的核心,是确认制造商已经对组件风险进行了适当的识别、检查和处理。通常需要回答以下问题:

1️⃣产品中使用了哪些第三方组件?

2️⃣组件的供应商、来源和版本是什么?

3️⃣组件是否承担网络连接、认证、加密、更新等安全相关功能?

4️⃣组件是否仍处于安全支持周期?

5️⃣是否存在影响当前版本的公开漏洞?

6️⃣发现风险后是否采取了修复或缓解措施?


组件由第三方开发,并不意味着最终产品制造商可以将全部网络安全责任转移给供应商。


供应商负责提供组件及相关信息,最终产品制造商仍需要判断这些信息是否足以支持产品整体网络安全结论。


CRA列举了哪些尽职调查措施?


第三方组件尽职调查的直接法律依据,是CRA第13(5)条。


该条款要求制造商在集成来源于第三方的组件时履行尽职调查,确保相关组件不会损害最终产品的网络安全。该要求也适用于未在商业活动中单独投放市场的免费和开源软件组件。


对于应如何开展尽职调查,CRA序言第34段进一步说明:

尽职调查的适当程度取决于组件的性质及其相关网络安全风险。制造商应根据实际情况,考虑采取以下一项或多项措施。



1. 检查组件的CRA符合性证明

制造商可以检查:

  • 组件是否已经证明符合CRA;

  • 是否具有适用的CE标志;

  • 证明材料是否对应实际使用的型号和版本;

  • 组件是否按照供应商规定的条件进行集成。


需要注意的是,组件具有CE标志,可以作为尽职调查证据,但不能自动代替制造商对实际集成情况的判断。


*来源:CRA序言第34段。


2. 检查组件的安全更新情况

制造商可以检查:

  • 当前组件版本是否仍处于支持状态;

  • 供应商是否定期发布安全更新;

  • 历史漏洞是否得到修复;

  • 是否具有明确的EOL或EOS日期;

  • 是否能够及时获得漏洞和补丁通知。


*来源:CRA序言第34段提出,可通过检查组件的安全更新历史,确认其是否定期获得安全更新。


3. 检查组件是否存在公开漏洞

制造商可以查询:

  • 欧洲漏洞数据库;

  • CVE及其他公开漏洞数据库;

  • 供应商安全公告;

  • CERT或CSIRT公告;

  • SBOM漏洞扫描结果。


发现公开漏洞后,还需要进一步判断该漏洞是否影响产品实际使用的组件版本、配置和功能。


*来源:CRA序言第34段提出,可检查组件是否存在登记于欧洲漏洞数据库或其他公开漏洞数据库中的漏洞。


4. 开展额外安全测试

当供应商提供的证据不足,或者组件承担重要安全功能时,制造商可以补充开展:

  • 漏洞扫描;

  • 接口安全测试;

  • 默认配置检查;

  • 身份认证和访问控制验证;

  • 加密及更新机制验证;

  • 二进制分析或渗透测试。


*来源:CRA序言第34段明确将“开展额外安全测试”列为可考虑的尽职调查措施之一。


因此,CRA列举的第三方组件尽职调查措施可以概括为:

检查CRA符合性证明+检查安全更新情况+检查公开漏洞+开展必要的额外安全测试


CRA并不要求所有组件机械地完成全部措施,而是要求制造商根据组件性质和网络安全风险,选择一项或多项适当措施。


此外,CRA序言第35段还考虑了法规实施初期的实际情况:如果制造商暂时无法通过CE标志确认第三方组件已证明符合CRA,仍应通过其他方式开展尽职调查,而不能因此停止对组件进行评估。


微信图片_2026-08-13_180716_247.jpg


如何形成可证明的尽调证据链?


证明已履行第三方组件尽职调查,通常不能只依靠某一份单独文件。

更合理的方式,是形成以下证据链:

组件识别→ 来源和版本确认→ 供应商信息审核→ 漏洞及安全状态检查→ 必要的技术验证→ 形成制造商评估结论


每项证据应尽量对应:

  • 具体产品;

  • 具体组件;

  • 具体版本;

  • 具体检查措施;

  • 具体评估结论。


例如,一份供应商通用安全白皮书可以说明供应商具备一定安全能力,但如果无法确认其是否覆盖实际使用的组件版本,就难以单独支持尽调结论。


同样,SBOM可以帮助制造商识别组件,但不能单独证明组件安全、漏洞不适用或供应商能够持续提供安全支持。


微信图片_2026-08-13_180723_998.jpg


制造商可以准备哪些材料?


制造商可根据实际情况准备以下材料:


1. 组件识别材料

  • 第三方组件清单;

  • SBOM;

  • 组件名称、版本和供应商;

  • 组件用途及集成关系;

  • 对应的产品型号和版本。


2. 供应商材料

  • 供应商安全调查问卷;

  • 安全开发流程说明;

  • 漏洞披露政策;

  • PSIRT或安全联系人;

  • 安全更新和支持周期声明;

  • 安全公告及历史补丁记录。


3. 符合性和评价材料

  • EU符合性声明;

  • 适用的CE证明;

  • 网络安全检测报告;

  • 安全认证证书;

  • 第三方安全评估结果;

  • 安全功能或配置说明。


4. 漏洞和验证材料

  • 漏洞数据库查询记录;

  • SBOM漏洞扫描报告;

  • 漏洞适用性分析;

  • 不受影响说明;

  • 补丁和修复记录;

  • 补充安全测试及复测结果。


5. 制造商内部记录

  • 第三方组件尽调记录;

  • 证据审核结果;

  • 风险评估结论;

  • 问题及缺口清单;

  • 修复、缓解或风险接受记录;

  • 最终批准或限制使用结论。


CRA并未要求制造商使用某一份统一格式的第三方组件尽职调查报告。但制造商需要能够证明

  • 已经识别产品中的第三方组件;

  • 已经确认组件来源、版本和支持状态;

  • 已经检查公开漏洞和供应商安全信息;

  • 必要时开展了补充安全测试;

  • 已经对发现的问题形成处理结论。


微信图片_2026-08-13_180727_765.jpg


一份SBOM、一份供应商问卷或一次漏洞扫描,通常都不能单独证明尽职调查已经完成。真正有效的证明,是将组件信息、供应商材料、漏洞检查、技术验证和制造商内部结论关联起来,形成一条完整、合理且可追溯的证据链。


钛和集团信息安全实验室专项合规服务能够协助您建立符合官方要求的快速响应与报告流程,确保您的产品在关键时刻合规“避雷”。如您有相关需求,欢迎联系我们!

服务咨询
*姓名:
邮箱:
*公司:
职位:
*电话:
城市:
咨询内容:
1.当您提供个人信息给本网站,除非根据法律或政府的强制性规定,在未得到您许可之前,我们不会将您的任何个人信息透露(共享、出售或泄露)给第三方(包括公司或个人)。
2.您提供的信息只会被用于帮助我们为您提供更好的服务。
我已阅读并同意信息收集告知书