
在 CRA《网络弹性法案》中,独立浏览器和嵌入式浏览器 被列入附件 III 的 重要 I 类产品。
CRA 附件 III 将 standalone and embedded browsers 列入重要 I 类产品。也就是说,CRA 不只关注传统桌面浏览器,也关注嵌入在设备、系统或应用中的浏览器组件。
常见可能涉及的产品包括:
独立桌面浏览器;移动端浏览器;企业专用浏览器;安全浏览器;工业设备内置浏览器;车载系统内置浏览器;IoT 设备管理界面中的嵌入式浏览器;自助终端、POS、PDA、工控屏中的 WebView 或浏览器内核;操作系统或业务系统中提供网页渲染、脚本执行和 Web 访问能力的嵌入式组件。
这里的判断重点是:产品是否以浏览网页、渲染 Web 内容、执行脚本、处理 Web 交互或作为 Web 应用访问入口为核心功能。
如果一个产品只是偶尔调用系统浏览器打开外部链接,通常不应直接等同于“嵌入式浏览器产品”。如果产品内置浏览器内核或 WebView,并承担登录、配置、管理、交易、控制、远程访问等关键交互功能,就需要重点关注 CRA 中的浏览器分类。
浏览器是现代数字产品中攻击面非常大的组件之一。
它通常会处理网页内容、脚本、证书、Cookie、会话令牌、文件下载、跨域请求、扩展插件、用户输入和本地资源调用。攻击者也经常通过恶意网页、脚本漏洞、插件漏洞、下载文件、钓鱼页面、证书异常或跨站攻击路径影响用户和系统安全。
对于独立浏览器来说,它直接面向互联网环境,暴露面大、攻击路径多、用户规模广。对于嵌入式浏览器来说,它可能藏在设备管理界面、工业控制终端、车载系统、业务系统或专用设备中,表面上不显眼,但实际承担关键交互入口。
这也是 CRA 将独立和嵌入式浏览器列入重要 I 类的原因:浏览器不只是普通软件界面,它经常是外部内容进入设备和系统的通道。
独立浏览器相对容易理解,通常指作为独立软件提供的浏览器产品,例如桌面浏览器、移动浏览器、企业浏览器、安全浏览器等。
嵌入式浏览器则更容易出现分类争议。
它可能不是单独销售的浏览器,而是嵌入在另一个产品中,比如:
设备管理控制台中的 WebView;工控屏中的网页渲染组件;车载座舱系统中的浏览器内核;自助终端中的 Web 应用容器;POS 或 PDA 中的浏览器组件;企业专用客户端中嵌入的 Web 页面加载模块。
如果嵌入式浏览器只是一个内部辅助组件,是否单独作为 CRA 附件 III 重要 I 类产品判断,需要结合产品投放方式和核心功能分析。
但如果该组件作为独立 SDK、浏览器内核、WebView 组件、嵌入式浏览器引擎向欧盟市场提供,或者它在整机产品中承担关键 Web 交互入口,就需要进入 CRA 重要 I 类路径评估。
因此,浏览器类产品的分类不能只看产品名称,而要看它是否承担 Web 内容处理、脚本执行、网络访问和用户交互入口功能。
浏览器产品进入欧盟市场后,第一步是确认 CRA 适用性和分类。
CRA 的逻辑是,所有带有数字元素的产品都需要满足基本网络安全要求;如果产品核心功能属于附件 III 重要产品或附件 IV 关键产品,则要适用更严格的符合性评估路径。
独立和嵌入式浏览器属于附件 III 重要 I 类,因此企业需要重点关注 Article 32 中关于重要 I 类产品的评估路径。
简单理解,官方路径不是直接“找机构做一个 CRA 证书”,而是先判断:
产品是否进入欧盟市场;产品是否属于带有数字元素的产品;产品核心功能是否属于独立或嵌入式浏览器;是否有适用的协调标准、通用规范或欧洲网络安全认证方案;企业是否完整采用这些标准或方案;若无法完整适用,是否需要第三方合格评定机构参与。
这个顺序非常重要。因为同样是浏览器产品,不同形态、不同市场投放方式、不同标准适用情况,最终路径可能不同。
从 CRA 官方框架看,重要 I 类产品一般会围绕以下几类路径判断。
第一,基于协调标准或通用规范进行符合性评估。如果未来有适用于浏览器产品的协调标准或通用规范,企业可以围绕这些要求准备技术文档、测试验证和符合性声明。
第二,基于欧洲网络安全认证方案。如果存在适用的欧洲网络安全认证方案(EUCC认证),并且产品达到相应保障等级,也可能作为符合性证明的一部分。
第三,第三方合格评定机构参与。对于重要 I 类产品,如果没有适用协调标准,或企业没有完整采用协调标准、通用规范或适用认证方案,就可能需要通过第三方程序进行符合性评估。
也就是说,浏览器属于重要 I 类,并不代表所有浏览器产品都自动走同一条路径。真正要看的是标准、认证方案和产品实际采用情况。
独立和嵌入式浏览器的技术文档,不能只写产品功能介绍。
由于浏览器天然面对外部内容,CRA 下的技术文档应重点体现产品如何管理攻击面,包括:
浏览器架构和核心组件;网页渲染引擎;脚本执行机制;证书和 TLS 处理;Cookie、会话和本地存储;扩展插件或组件机制;文件下载和内容解析;跨域访问控制;默认安全配置;沙箱或隔离机制;安全更新策略;漏洞接收和修复机制;第三方组件和开源组件清单。
对嵌入式浏览器来说,还要说明它和宿主产品之间的边界关系。例如它能否访问本地文件、设备接口、系统配置、工业控制参数、支付功能、身份凭证或后台管理接口。
结语:浏览器类产品满足 CRA,关键在于清楚识别“Web入口风险”
对于浏览器厂商、嵌入式浏览器组件供应商,以及带有 WebView 或浏览器内核的设备厂商来说,是否满足 CRA《网络弹性法案》,不能只看产品是否能正常访问网页,而要看它是否进入欧盟市场、是否属于重要 I 类、是否具备安全更新和漏洞管理能力、是否能形成完整技术文档和符合性评估证据。
浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、浏览器类产品分类判断、EUCC/国际CC认证、IEC 62443、ISO/SAE 21434及产品安全评估服务 提供专业支持,可协助独立浏览器、嵌入式浏览器、WebView组件、智能终端和工业设备厂商梳理 CRA 分类逻辑、产品安全边界、技术文档和认证证据体系。
如需了解更多独立和嵌入式浏览器 CRA 合规路径、EUCC认证及欧盟网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。