
欧盟 CRA《网络弹性法案》正在影响越来越多网络基础设施类产品进入欧盟市场的合规路径。
网络管理系统通常承担设备发现、拓扑管理、配置下发、权限管理、日志监控、告警分析、远程维护等能力。它管理的不是单一设备,而是一组网络设备、服务器、终端、工业设备或云资源。
一旦网络管理系统出现漏洞、权限配置不当、管理接口暴露或配置下发被篡改,影响可能扩散到整个网络环境。因此,网络管理系统进入欧盟市场时,不能只按普通管理软件理解,而需要重点关注 CRA 分类、符合性评估路径和相关标准要求。
CRA,全称 Cyber Resilience Act,中文通常称为欧盟《网络弹性法案》。
它是欧盟针对“带有数字元素的产品”提出的网络安全法规,关注产品从设计、开发、生产、投放市场,到漏洞处理、安全更新和市场后监管的全生命周期网络安全能力。
简单理解,只要产品包含软件、固件、联网能力、数据处理能力,或者会通过网络与其他设备、系统或服务产生连接,并且进入欧盟市场,就需要评估是否适用 CRA。
网络管理系统属于 CRA 下的“带有数字元素的产品”。
更关键的是,CRA 附件 III 将 Network management systems(网络管理系统) 列入 重要 I 类产品。
这意味着,如果产品的核心功能是网络资产管理、网络配置管理、拓扑监控、设备管理、策略下发或网络运行状态管理,就需要按 CRA 重要 I 类产品进行分析,而不能仅按普通软件处理。
常见相关产品包括:
网络设备管理系统;网络拓扑管理系统;网络资产发现与管理系统;路由器、交换机、防火墙集中管理平台;无线网络控制与管理系统;数据中心网络管理系统;工业网络管理平台;远程网络运维管理系统;网络监控与告警管理平台。
如果一个普通业务系统只是附带少量网络状态显示功能,通常不应直接按网络管理系统判断。CRA 分类看的是产品核心功能和市场投放方式。
网络管理系统属于 CRA 重要 I 类产品,因此要按重要 I 类产品的官方路径判断。
官方路径主要包括:
协调标准 / 通用规范 / EUCC 路径优先判断是否有适用的协调标准、通用规范,或至少 Substantial 等级的欧洲网络安全认证方案(EUCC认证)。
模块 B + 模块 C模块 B 是欧盟型式检验,重点审查产品型式、技术文档和基本网络安全要求符合性。模块 C 是基于内部生产控制的符合欧盟型式,重点保证后续发布或交付的产品持续符合已审查型式。
模块 H模块 H 是全面质量保证路径,更关注制造商是否建立了能够持续保证产品满足 CRA 要求的质量保证体系。
对于网络管理系统来说,模块 B+C 更关注产品型式和版本一致性,模块 H 更关注研发、测试、发布、漏洞处理、补丁更新和质量保证体系。
网络管理系统做 CRA 合规时,需要同时关注横向标准和纵向标准。
横向标准:EN 40000 系列
EN 40000 系列是 CRA 横向标准的核心,面向所有带有数字元素的产品,用于覆盖通用网络安全要求。
对网络管理系统来说,EN 40000 系列主要用于支撑:
网络弹性原则;通用安全要求;漏洞处理;安全更新;技术文档;用户文档;供应链组件管理;产品生命周期安全。
它解决的是“所有 CRA 产品都需要满足的共性要求”。
纵向标准:EN 304 621 网络管理系统
网络管理系统对应的纵向标准方向是 EN 304 621:网络管理系统基本网络安全要求。
它更贴近网络管理系统本身的功能和风险场景,例如:
设备发现和资产识别;拓扑信息保护;管理接口安全;管理员身份鉴别;权限分级;配置下发安全;配置变更审计;日志和告警完整性;Agent 与管理端通信安全;插件和设备适配管理。
如果网络管理系统用于工业网络、工控系统或 OT 运维场景,还需要关注基于 IEC 62443 的网络管理系统 Security Profile。
也就是说,网络管理系统不能只看 EN 40000 横向要求,还要结合 EN 304 621 纵向标准,以及适用场景下的 IEC 62443 要求。
五、需要准备哪些技术文档和材料?
网络管理系统的 CRA 合规材料,应围绕产品安全机制、风险分析、符合性评估和持续维护能力展开。
通常需要准备:
产品范围与分类说明;产品架构与核心功能说明;网络安全风险与安全分析;EN 40000、EN 304 621 及适用 IEC 62443 要求映射;身份认证和访问控制说明;配置管理与变更控制材料;管理接口和通信安全说明;日志审计和告警材料;漏洞处理与安全更新材料;SBOM 和组件清单;测试验证材料;用户文档和管理员文档;欧盟符合性声明与 CE 标志相关材料。
其中,网络管理系统要特别关注配置下发、远程管理接口、管理员权限、设备插件、日志审计和漏洞处理,因为这些内容直接关系到网络环境整体安全。
六、网络管理系统的合规难点
网络管理系统的合规难点主要集中在几个方面。
第一,产品边界复杂。管理平台、Agent、插件、数据库、API、云服务、移动端和设备适配组件都可能影响评估范围。
第二,权限体系复杂。网络管理系统通常存在多级管理员、运维人员、审计人员、租户管理员等角色,权限模型必须清楚。
第三,配置下发风险高。配置下发是网络管理系统的核心能力,一旦被篡改或错误执行,可能影响大范围网络设备。
第四,管理接口暴露风险高。Web 管理端、API 接口、远程访问接口和设备通信接口都可能成为攻击入口。
第五,标准映射要求高。网络管理系统需要同时映射 EN 40000 横向标准、EN 304 621 纵向标准,以及适用的 IEC 62443 安全配置文件。
浙江望安科技有限公司围绕 CRA《网络弹性法案》认证可提供 范围界定与产品分类、选择符合性评估路径、网络安全风险与安全分析、技术文档编制、漏洞处理与更新管理、执行符合性评估路径、CE标志与符合性声明、市场后监管与持续合规 等服务,协助网络管理系统、网络运维平台、设备管理平台、工业网络管理系统和网络安全产品厂商系统推进欧盟 CRA 合规工作。
如需了解更多 CRA 合规路径及欧盟网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。