
随着欧盟网络安全监管不断加强,Cyber Resilience Act(CRA法案)已经成为数字产品进入欧洲市场的重要法规之一。该法规针对所有“具有数字元素的产品”提出统一的网络安全要求,并通过风险分级方式,对不同类型产品规定不同的合规路径。
对于出口欧洲市场的企业来说,理解CRA对产品的分类方式以及对应的合规路径,是制定安全合规策略的第一步。如果产品分类判断错误,企业可能会选择不合适的评估方式,从而影响产品上市周期。
CRA的核心目标是提高欧盟市场中数字产品的整体安全水平,同时避免对低风险产品设置过高的监管门槛。因此,法规采用风险分级监管方式。产品的网络安全风险越高,其合规评估要求也越严格。部分风险较低的产品可以通过企业自我评估完成合规,而风险较高的产品则需要第三方认证机构参与评估。这种分级模式既能够保障关键数字基础设施的安全,又能够减少企业不必要的合规成本。
在CRA框架下,具有数字元素的产品通常分为三大类:
普通产品(Default Products)
重要产品(Important Products)
关键产品(Critical Products)
不同类别产品对应不同的安全评估路径和认证要求。
普通产品是指未被列入重要产品或关键产品清单中的数字产品。这类产品通常安全风险相对较低,但仍需要满足CRA基本安全要求。常见产品包括:智能家居设备、普通消费电子设备、一般软件应用、基础物联网终端。
对于普通产品,企业通常可以通过制造商自我评估方式完成CRA合规。
CRA将部分对网络安全影响较大的产品列为“重要产品”,并划分为两个子类别:Class I、Class II
这些产品通常在网络系统或关键数字环境中发挥重要作用。常见的重要产品包括:操作系统、网络管理系统、身份认证系统、网络安全设备、虚拟化平台、IoT平台。Class II产品通常比Class I具有更高安全风险。
Important Products Class I
Class I产品在部分情况下仍然可以通过企业自我评估完成合规,但前提是产品完全符合欧盟发布的协调安全标准。
如果产品未完全符合协调标准,企业可能需要通过第三方机构进行安全评估。
Important Products Class II
Class II产品安全风险更高,通常需要第三方认证机构(Notified Body)参与评估。
评估方式通常包括:
欧盟型式检验(EU Type Examination)
第三方安全评估
合规认证审核
企业需要提交完整技术文档,并通过安全能力验证。
关键产品是CRA监管最严格的一类产品,这类产品通常直接影响欧洲关键数字基础设施安全。
典型关键产品包括:
高等级安全设备
关键网络基础设施组件
特定密码安全产品
对于关键产品,产品需要通过欧盟网络安全认证(EUCC),EUCC认证是欧盟统一网络安全认证体系的重要组成部分,主要用于评估ICT产品的安全能力。。部分情况,企业可以通过第三方认证机构进行安全评估,并完严格的认证流程。
对于企业来说,CRA合规项目通常需要从产品分类开始。首先需要判断产品是否属于重要产品或关键产品,并确定适用的评估路径。
在确定产品类别之后,企业需要进行安全差距分析,识别产品与CRA安全要求之间的差距,并建立安全开发流程、漏洞管理机制以及软件供应链管理体系。
在合规准备阶段,还需要建立完整技术文档,例如产品安全架构说明、风险评估报告以及安全测试材料。这些文档通常是CRA合规评估的重要依据。
CRA法案涉及产品分类判断、安全工程建设以及复杂的合规评估流程,企业在实施过程中往往需要投入大量技术资源与项目管理精力。
浙江望安科技有限公司在产品安全认证与国际安全合规领域积累了丰富经验,可为企业提供CRA合规整体解决方案。
望安的一站式安全合规服务为一站式承办、端到端的解决方案。从项目启动到最终取证,由望安委派1对1专业项目经理全程统筹,并配备具备产品安全领域高等级认证经验的技术团队直接介入,为企业完成所有安全合规环节的工作。
企业只需提供产品基础资料,其余认证流程、技术准备、资源协调以及与评估机构的沟通均由望安团队负责执行,从而帮助企业高效完成CRA合规准备并顺利进入欧盟市场。