ENISA 组织研讨会:EUCC 或成 CRA 认证重要途径!

2025-06-13 17:50
18



        2025年 2 月 26 日,欧盟安全机构发布了《通过 EUCC 实施网络弹性法案及其适用的技术要素》报告,该报告指出,欧盟《网络弹性法案》(CRA)为制造商提供了多种合规途径,欧洲网络安全认证计划 —欧盟共同标准(EUCC)便是其中之一。CRA 已为通过公认欧洲网络安全认证计划认证的产品建立合格推定,前提是该认证至少符合 CRA 第 27 条规定的 “实质性” 保证水平。虽然 EUCC 认证并非获得 CRA 合规性的强制要求,但对企业来说是较为简便的方式。


        CRA 作为欧盟强化数字设备网络安全的重要法规,规定自 2028年1月起,所有在欧盟单一市场销售的带有数字元素的产品,必须满足特定网络安全标准,涵盖从消费电子到工业设备等广泛范围,旨在确保产品在整个生命周期内,或至少五年内,能够抵御网络攻击和数据泄露风险。而 EUCC 认证计划于 2025 年 2 月 27 日正式生效,属于 2019 年网络安全法下的欧盟网络安全认证框架,其目标是协调整个欧盟对 ICT 解决方案网络安全水平的认可,为 ICT 产品和服务提供统一认证机制,确保其符合欧盟内部高安全标准,涵盖硬件、软件及信息处理服务,从而促进跨国界数字产品和服务的安全使用,提升消费者和企业的信任度。


图片


       6 月 3 日,欧洲网络与信息安全局(ENISA)组织了关于 EUCC 与 CRA 的全球系列网络研讨会,吸引了众多业内人士参与。会议聚焦于基于欧洲共同标准的网络安全认证计划和 CRA 之间的相互作用。研讨会上,专家深入剖析了 CRA 与 EUCC 在法律地位、技术能力等多方面的要求,得出两者高度一致的结论,尤为引人注目的是,EUCC 认证机构(CABs)经小幅调整后,便可同时作为 CRA 发布机构,这一发现为两者的融合发展开辟了新路径。会上还重新梳理了 CRA 与 EUCC 的时间点,进一步明确了关键时间节点。

关键事件

日期

说明

EUCC 生效

2024 年

2 月 27 日

认证计划正式实施

CRA 生效

2024 年

12 月 11 日

法规正式生效,要求产品符合网络安全要求

EUCC

适用起始

2025 年

2 月 27 日

企业需开始遵循EUCC 认证要求

CSIRT

通知截止

2026 年

9 月 11 日

需向计算机安全事件响应团队(CSIRT)和 ENISA 报告漏洞

CC v3.1

停用

2027 年

12 月 31 日

欧盟停止使用 Common Criteria v3.1 认证

CRA

全面实施

2028 年

1 月

所有条款强制适用


        具体来看,CRA 的基本安全要求与 EUCC 技术要素也存在紧密对应关系:

CRA 基本安全

要求(ESRs)

EUCC技术要素(CC 标准)

说明

产品设计需基于风险评估确保网络安全

ASE_SPD.

(安全问题定义)

风险评估流程一致,决定适用的安全功能要求(SFRs)和安全保证要求(SARs)

上市产品无已知可利用漏洞

AVA_VAN.1

(漏洞调查)

“实质” 或 “高” 保证级别的 EUCC 认证可直接满足此要求

默认安全配置及重置功能

FMT_SMF.1

(管理功能规范)+

ADV_ARC.2

(安全架构)

需在技术文档中说明配置管理功能,或通过风险评估豁免部分要求


        专家指出,EUCC 与 CRA 互通将采取一系列重要举措。在认证标准扩展方面,EUCC 认证将通过 PP 扩展以覆盖 CRA 要求,并优先更新关键产品的 PP,确保产品认证标准与 CRA 的规定紧密契合。在评估范围扩大上,将扩大 TOE 范围,纳入更多组件进行评估,或通过安全功能间接证明非 TOE 部分受到保护,全面提升产品整体安全性评估的准确性。针对远程数据处理等特殊情况,将补充合规证明,借助协调标准(如 ISO 27001)来证明 CRA 合规性,丰富合规证明的手段和途径。


图片

图源:ENISA 全球系列网络研讨会


        总体而言,随着 CRA 生效日期日益临近,EUCC将成为企业获取 CRA 许可的有效途径。相关企业应充分重视,提前布局。鉴于认证过程复杂且耗时,企业需尽快梳理自身产品与服务,对照 EUCC 和 CRA 要求,制定详细的认证计划,尽早启动认证申请流程,以确保在法规生效前顺利通过认证,保障产品在欧盟市场的合规销售与稳定发展。后续我们也将持续关注,即时更新最新信息。