《欧盟网络弹性法案》CRA(Cyber Resilience Act)已经于2024年11月正式公布。这是一项独立的针对在欧盟市场上投放的数字产品的网络信息安全的CE 标识法规。
CRA法规要求的制造商对事件和漏洞的报告义务已经于2026年9月11日起强制执行。所有已经在欧盟市场上或者9月11日起进入欧盟市场的在CRA范围内的产品,制造商都需要履行漏洞报告义务。 而全面的CRA法规也将于2027年12月11日起强制实施。
CRA管控范围
所有包含数字元素的产品,如果其预期的用途或可合理预见的使用方式有包括与设备或网络建立直接或间接的逻辑或物理数据连接,不管是硬件还是软件,都在CRA的管控范围。典型产品如:
CRA主要内容
制造商义务
CRA符合性-产品分类
CRA 根据安全等级将产品划分为默认类别、重要产品I类、重要产品II类和关键产品。不同类别的产品分别采纳相应的评估程序。CRA符合性-评估标准
CRA 指令相关的协调标准包括针对法规附件 I 要求的三个横向标准以及针对各种重要和关键产品的纵向标准三十多个都正在发布过程中。 当前制造商可以根据CRA 法‘案中的必要要求,结合当前草稿标准的要求,以及已经发布的相关标准对产品差距分析,提前进行必要的改进。
Nemko 资质
Nemko服务
根据CRA 附件I和附件II的要求为客户提供顾问指导、差异分析和符合性评估。
Nemko可以根据CRA 法‘案中的必要要求,结合当前草稿标准的要求,以及已经发布的相关标准对产品进行评估,分析差距。
如果您对如何应对当前事件报告义务有疑问,或希望找出产品和CRA法规的差异,欢迎联系Nemko。