
在 CRA《网络弹性法案》中,并不是所有“带有数字元素的产品”都处在同一监管层级。
欧盟根据产品的网络安全风险和市场影响,将产品大致分为默认类产品、重要类产品和关键类产品。其中,关键类产品数量不多,但监管意义非常突出。它们通常承担身份认证、密钥保护、安全计算、可信执行、智能计量安全等关键功能。一旦出现漏洞,影响可能不只停留在单个设备或单个用户,而是会扩散到支付、身份、能源、通信和基础信任体系。
所以,理解关键类产品,不能只看“清单里有哪些产品”,还要理解欧盟为什么把它们放在 CRA 最高关注层级中。
CRA 的适用对象是带有数字元素的产品,也就是包含软件、硬件数字组件、固件、联网能力、远程通信能力或数据处理能力,并投放欧盟市场的产品。
对大多数产品来说,需要满足 CRA 的基本网络安全要求;对重要类产品和关键类产品来说,则会涉及更严格的符合性评估和更高的证明要求。
关键类产品列在 CRA Annex IV 中,主要包括几类具有基础安全能力的产品,例如具有安全封装或安全边界的硬件设备、智能电表网关、安全密码处理设备、智能卡或类似设备,以及安全元件等。
这些产品的共同点在于:它们本身提供安全能力,并且可能被其他系统作为信任基础依赖。
例如,HSM 可能用于密钥生成、密钥存储、签名、加密、证书服务和云密钥管理。一旦这类产品出现严重缺陷,影响的不只是某一台设备,而是依赖它的业务系统、身份体系、交易体系或数据保护体系。
再比如,智能卡和安全元件可能承载身份凭证、支付凭证、SIM/eSIM、设备身份、安全认证和访问控制能力。如果这类产品被攻破,可能影响用户身份、设备身份或交易可信基础。
智能电表网关则与能源计量系统、智能电网和用户侧基础设施有关。其安全问题可能影响计量数据、远程控制、能源数据通信和基础设施可信性。
这也是关键类产品和普通联网设备最大的区别:普通产品通常是“使用安全能力”,关键类产品往往是“提供安全能力”或“承载安全信任”。
从产品分类角度看,关键类产品和重要类产品都高于默认类产品,但两者的监管关注点不同。
重要类产品通常覆盖网络安全风险较高、应用范围较广的软硬件产品,例如身份管理系统、网络管理系统、VPN、防火墙、入侵检测系统、安全软件、抗篡改微控制器等。
关键类产品则更集中于底层安全信任能力,例如 HSM、安全元件、智能卡、安全密码处理设备、智能电表网关等。
可以这样理解:
重要类产品强调较高网络安全风险。关键类产品强调基础信任和高保障安全能力。
例如,防火墙、VPN、SIEM 这类产品通常直接承担网络防护、连接保护或安全监测能力,属于高风险网络安全功能产品。HSM、安全元件、智能卡这类产品被列为关键类,则更多是因为它们保存密钥、执行密码运算、承载身份凭证或提供安全根能力。
也就是说,重要类产品更多体现“风险面广”,关键类产品更多体现“信任链底层”。
关键类产品的另一个重要特点,是它们与 EUCC、国际 CC 等网络安全认证体系存在更紧密关系。
HSM、安全芯片、智能卡、安全元件等产品,本身就是 Common Criteria / CC 认证体系中常见的高安全产品类别。它们通常需要证明的不只是功能可用,还包括安全边界、密钥保护、物理防护、访问控制、生命周期安全和漏洞抗性等能力。
CRA 将关键类产品放在更高监管层级,本质上反映了欧盟希望通过更高保证水平的评价机制,提升这些基础安全产品的可信度。
在实际分类中,企业最容易混淆的是:产品里有安全功能,并不意味着整个产品一定属于关键类产品。
例如,一个 POS 终端可能包含安全芯片,但 POS 整机并不会自动成为关键类产品。关键要看安全芯片是否作为独立产品投放,或者整机核心功能是否就是安全密码处理、凭证保护或可信安全能力。
同样,一个工业网关可能支持加密通信,但如果主要功能是数据采集和通信转发,通常也不能直接按关键类产品判断。只有当产品核心功能接近安全密码处理、可信身份、关键基础设施安全接入或 Annex IV 中列明的安全硬件能力时,才需要进一步进入关键类产品分析。
所以,CRA 关键类产品判断不能只看名称,也不能只看是否“带安全功能”。真正重要的是看产品核心功能、投放方式和供应链角色。
重点要看:
产品是否对应 Annex IV 中列明的类别;安全能力是否构成产品主要功能;产品是否被其他系统作为信任基础依赖;产品是否作为独立安全产品投放欧盟市场;企业是整机制造商、组件供应商,还是安全模块提供方。
这些因素共同决定了产品是否需要按照关键类产品路径进一步分析。
如果用一句话概括:
CRA关键类产品,是欧盟在带有数字元素产品中识别出的基础安全信任产品。
它们数量不多,但安全影响大;它们通常承担密钥、身份、凭证、安全计算或基础设施安全连接能力;它们可能需要比普通产品和重要类产品更高的符合性保证;它们与 EUCC、国际 CC、公告机构和第三方评估机制存在更紧密联系。
CRA《网络弹性法案》通过默认类、重要类和关键类的分层设计,把不同网络安全风险的产品纳入不同合规路径。关键类产品代表的是其中最高关注度的产品类别之一,集中在 HSM、安全元件、智能卡、智能电表网关等基础安全能力产品上。
浙江望安科技有限公司长期围绕 CRA《网络弹性法案》合规咨询、产品分类判断、EUCC/国际CC认证、CCRC EAL认证、FIPS 140-3、IEC 62443及产品安全评估服务 提供专业支持,可协助企业理解关键类产品分类逻辑、梳理产品安全边界、建立技术文档和认证证据体系。
如需了解更多 CRA《网络弹性法案》关键类产品、EUCC认证及欧盟产品网络安全合规服务内容,欢迎访问 浙江望安科技有限公司官网,获取更多解决方案与服务信息。