
在 CRA《网络弹性法案》的产品分类中,“重要类产品”是企业最容易遇到、也最容易判断偏差的一类。
很多企业知道 CRA 会把产品分为默认类、重要类和关键类,但进一步细分时会发现:重要类产品本身又分为 Class I 和 Class II。
这两个类别都高于默认类产品,但 Class II 的监管关注度更高。原因在于,重要二类产品通常承担更核心的网络安全功能,或者一旦出现漏洞,可能对其他系统、用户、网络环境和供应链产生更大影响。
理解重要二类产品,不能只看“产品是否联网”,也不能只看“产品是否带有安全功能”。更关键的是看它是否承担 CRA Annex III 中列明的高风险核心功能。
CRA 的基本逻辑,是对进入欧盟市场的“带有数字元素的产品”提出统一网络安全要求。欧盟官方说明中提到,当产品的核心功能属于 Annex III 或 Annex IV 中列出的产品类别时,该产品会被视为重要产品或关键产品,并适用对应的符合性评估程序。
从分类层级看,可以这样理解:
默认类产品覆盖大多数普通软硬件产品;重要一类产品覆盖网络安全风险较高的产品;重要二类产品覆盖更高风险、更关键的网络安全功能产品;关键类产品则集中在 HSM、安全元件、智能卡、智能电表网关等基础信任产品。
因此,重要二类产品不是 CRA 中最高层级,但已经属于监管关注度明显较高的一组产品。
它和关键类产品的区别在于:关键类产品更强调底层安全信任,例如密钥保护、安全元件、智能卡和安全密码处理能力;重要二类产品则更多集中在操作系统虚拟化、网络边界防护、工业网络安全、通用处理器和特定高风险硬件组件等方向。
CRA Annex III 将重要产品分为 Class I 和 Class II。公开法规文本和欧盟解读中,Class II 通常包括较少但安全影响更高的类别,例如:
Hypervisors 和容器运行时系统这类产品支撑操作系统虚拟化、容器隔离和多环境运行。如果虚拟化隔离机制出现问题,可能影响多个系统、租户或工作负载的安全边界。
公钥基础设施和数字证书签发系统PKI 和证书签发系统是身份认证、加密通信、数字签名和信任链的重要基础。如果这类系统被攻破,影响可能扩展到大量用户和服务。
工业用防火墙、入侵检测和入侵防御系统防火墙、IDS、IPS 本身就是网络防护产品。用于工业场景时,它们往往连接生产网络、控制系统和关键设备,其安全失效可能影响工业环境运行。
通用微处理器通用处理器作为大量数字产品和系统的底层计算基础,其安全缺陷可能影响广泛设备生态。
用于 PLC 或安全元件集成的微处理器这类处理器与工业控制、可编程逻辑控制器或安全模块相关,通常处于更关键的系统位置。
专用集成电路 ASIC 和 FPGA,且用于 NIS2 中基本实体类型的场景ASIC 和 FPGA 如果用于关键行业或重要实体,其缺陷可能影响更高风险系统。早期法规文本中也将面向基本实体应用的 ASIC 和 FPGA 列入较高风险类别。
这些产品的共同点是:它们往往不是普通业务软件或普通终端,而是处在系统架构、网络边界、安全信任链或工业控制链路中的关键位置。
重要一类和重要二类都属于 Annex III 重要产品,但二者的风险逻辑不同。
重要一类通常包括身份管理系统、浏览器、密码管理器、恶意软件检测软件、VPN、网络管理系统、SIEM、启动管理器等产品。它们具有明显网络安全属性,使用范围广,安全风险较高。CRA Annex III 中也列出身份管理系统、浏览器、密码管理器、恶意软件处理软件、VPN、网络管理系统、SIEM 和启动管理器等 Class I 类别。
重要二类则更偏向 系统底层、网络边界、工业防护和基础硬件能力。
例如:
虚拟化平台一旦隔离失效,可能影响多个系统或租户;PKI 系统一旦被攻破,可能影响大范围身份和证书信任;工业防火墙或 IDS/IPS 一旦失效,可能影响工业网络和控制系统;通用微处理器或特定高风险芯片一旦存在严重漏洞,影响范围可能跨越大量产品和行业。
所以,Class II 的重点不是产品“功能更多”,而是产品一旦发生安全问题,负面影响可能更深、更广、更难控制。
法规解读中也提到,Class II 重要产品比 Class I 产品可能带来更大的负面影响,这可能源于其网络安全相关功能性质,或其其他功能带来的显著不利影响风险。
四、重要二类产品的合规评估要求更严格
CRA 中的重要产品会触发更严格的符合性评估要求。欧盟 CRA 符合性评估页面提到,对于重要产品,例如操作系统、杀毒软件、路由器、防火墙等,在某些情况下需要公告机构参与,尤其是在制造商没有使用协调标准来支撑 CRA 符合性时。
从监管逻辑看,重要二类产品由于风险更高,通常会比 Class I 面临更严格的程序要求。EY 对 CRA 的解读也提到,重要产品依据网络安全风险分为 Class I 和 Class II,Class I 适用 Article 32(2) 的程序,Class II 因关键性更高,适用 Article 32(3) 中更严格的程序。
这意味着,企业如果产品落入重要二类,不能简单按普通默认类产品来准备。它通常会涉及:
更严格的产品分类论证;更完整的技术文档;更充分的安全功能说明;更清晰的漏洞管理流程;更强的测试与验证证据;可能需要第三方机构或公告机构参与;与协调标准、通用规范或认证方案的衔接。
重要二类产品的合规重点,已经不只是“产品满足基本网络安全要求”,还包括企业能否提供足够证据,证明产品在高风险使用场景下具备合理安全保障。
对于计划进入欧盟市场的软硬件企业来说,重要二类产品判断会直接影响 CRA 符合性评估路径、第三方机构参与程度、技术文档深度和客户审核要求。
浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、欧盟网络安全认证(EUCC) 提供专业支持,可协助企业快速完成欧盟 CRA 合规认证。
如需了解更多 CRA《网络弹性法案》安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。