欧盟CRA法案《网络韧性法案》 (Cyber Resilience Act)

深光从2015年开始,至今一直从事法规网络安全测试,拥有从事二十几年经验的法规网络安全测试标准解读专家,为芯片级别、模组、车企级别的客户完成过法规网络安全项目。
欧洲议会和理事会2024年10月23日决议通过CRA法案《网络韧性法案》 (Cyber Resilience Act),它是全球首个针对具有“数字元素”的产品(软硬件)提出的强制性网络安全横向法规。
欧洲议会和理事会2024年10月23日决议通过CRA法案《网络韧性法案》 (Cyber Resilience Act),它是全球首个针对具有“数字元素”的产品(软硬件)提出的强制性网络安全横向法规。
CRA法案规定了在欧盟市场销售的所有联网产品(从普通产品智能玩具、摄像头到关键产品操作系统和工业软件甚至高风险 AI 系统)都必须满足基本的网络安全标准,否则将无法获得 CE 标志,从而无法进入欧盟市场。
1. CRA法案核心要点:制造商必须做什么?
强制性 CE 认证: 网络安全现在与电气安全、防火墙安全一样,成为产品贴上 CE 标志的先决条件。
全生命周期责任: 制造商必须在产品的整个生命周期(通常不少于 5 年)内负责漏洞管理和安全更新。
安全设计(Security by Design): 产品在设计和开发阶段就必须考虑安全性,严禁带已知漏洞上市。
漏洞报告: 如果产品发生被利用的漏洞或安全事故,制造商必须在 24 小时内 向欧盟网络安全局(ENISA)报告。
核心逻辑总结起来就是:如果一个产品要联网,它就必须是安全的;如果它不安全,就不准在欧盟卖。
2. CRA法案惩罚机制:违规后果有多严重?
CRA 拥有非常严厉的罚金条款,类似于数据保护条例 (GDPR):
最高罚款: 最高可达 1500万欧元 或企业上一个财政年度全球年营业额的 2.5%(以较高者为准)。
市场禁入: 成员国监管机构有权要求违规产品下架、召回,或禁止其进入市场。
3. CRA法案重要时间表
2024年底: 法案正式颁布生效。
2026年9月(生效后21个月): 漏洞上报义务 开始强制执行。
2027年12月(生效后36个月): 法案全面强制实施。届时所有在欧盟市场销售的软硬件必须完全符合 CRA 规定。
CRA 将网络安全从企业的自觉行为变成了强制性的法律门槛。过去物联网产品可以“重功能、轻安全”,现在安全成了出海欧盟的“入场券”。
深光可以为企业物联网设备进行“CRA 预评估”、“漏洞管理体系建设”和“CE 认证辅导“等业务,助力企业拿到出海欧盟的入场券。
深光不仅可以针对欧盟CRA法案,世界其他主要区域的网络安全测试我们也可以完成,比如澳洲网络安全测试Cyber Security (Security Standards for Smart Devices) Rules 2025,巴西的anatel,欧盟EN18031,日本JC-Star,英国PSTI,美国加州SB-327。
推荐项目
-

日本 JC-STAR 物联网安全标签认证
JC-STAR(Japan CyberSecurity Technical Assessment Requirements)是日本官方(经济产业省 METI 与信息处理推进机构 IPA)于 2024 年底发布、2025 年 3 月起正式实施的全新物联网安全认证体系。 由于日本已计划在 2025 财年底将 JC-STAR 纳入政府优先采购标准,对于希望进入日本政府、大型企业或高端消费市场的智能设备厂商来说,该认证已成为事实上的“绿色通行证”。...查看更多 -

欧盟EN 18031系列标准-RED 网络安全测试
EN 18031 系列标准是欧盟为了落实《无线电设备指令》(Radio Equipment Directive, RED)(以下简称“EN 18031标准“)中的网络安全、隐私和防欺诈要求而制定的协调标准(Harmonised Standards)。 EN 18031标准要求从 2025 年 8 月 1 日起,所有进入欧盟市场的受控无线产品都必须强制符合这些标准,否则无法获得 CE 标志。查看更多 -

美国加州 SB-327
加州SB-327(加州民法典第 1798.91.04 节)是美国历史上第一部专门针对物联网(IoT)设备安全的法律,自 2020 年 1 月 1 日起强制执行。虽然它条文精简但具有法律杀伤力,为全美乃至全球的 IoT 安全立法奠定了基础。 该法案要求所有在加利福尼亚州销售的“联网设备”(Connected Devices)必须具备“合理的安全功能”(Reasonable Security Feature)。条文给出了两个明确的判定标准,只要满足其一,即可被视为具备了“...查看更多 -

巴西Anatel 网络安全 (Resolution 740 & Act 77)测试
巴西Anatel网络安全监管由Resolution 740和Act 77两个文件构成,前者确立基本原则,后者提出具体技术要求。Act 77要求电信设备通过软件更新、身份验证、数据传输等多类测试。Anatel认证流程以技术测试报告为核心,我们可提供Act 77专项测试、自查声明辅导、合规预评及对接OCD等服务,确保产品顺利通过认证并应对市场抽检。所有涉及电信连接的产品,包括网络设备、终端设备及IoT设备,均需符合Act 77要求。...查看更多



