内容摘要
一、核心法规:《网络弹性法案》CRA(EU 2024/2847)1. 实施时间(关键节点)生效:2024-12-10分阶段实施:2. 全等级风险产品清单(CRA官方分级:低风险默认类、中风险I类、高风险II类、极高风险关键类)(1)低风险(默认类/普通类产品)为CRA覆盖范围内、未列入重要产品I/II类、关键产品名录的通用数字产品,无专属高级安
一、核心法规:《网络弹性法案》CRA(EU 2024/2847)
1. 实施时间(关键节点)
生效:2024-12-10分阶段实施:2. 全等级风险产品清单(CRA官方分级:低风险默认类、中风险I类、高风险II类、极高风险关键类)
(1)低风险(默认类/普通类产品)
为CRA覆盖范围内、未列入重要产品I/II类、关键产品名录的通用数字产品,无专属高级安全管控功能,网络安全风险影响极低,占据市场绝大多数数字化产品(约90%)。合规要求最简,仅需制造商内部管控、自我声明合规,无需第三方检测认证。典型产品范围:通用办公软件:文字处理、表格、PPT、普通图文编辑、基础影音播放软件民用休闲类软件:单机/普通联网游戏、简易图片视频剪辑工具、日常娱乐类应用无安全功能的普通智能硬件:智能烤箱、智能台灯、普通联网传感器、家用硬盘、普通智能家电(无身份认证、数据加密、网络防护等安全模块)通用基础组件:无定制安全功能的普通软件库、通用插件、基础外设驱动程序普通消费类联网设备:仅基础联网、无数据存储与安全管控功能的民用小型IoT设备合规方式:制造商自我评估+内部流程管控,自主出具合规声明,可自愿选择第三方评估,无强制认证要求。(2)重要产品 I 类(中风险,可自我声明或第三方评估)
身份管理/特权访问管理软硬件(含生物识别阅读器)独立/嵌入式浏览器、密码管理器、反恶意软件VPN产品(客户端/服务器)、网络管理系统、SIEM操作系统、路由器/调制解调器/交换机带安全功能的微处理器/微控制器、安全ASIC/FPGA带安全功能的智能家居设备、带社交/定位功能的联网玩具健康监测可穿戴设备、儿童用可穿戴设备(3)重要产品 II 类(高风险,强制第三方评估)
防火墙、IDS/IPS、UTM虚拟机管理程序、容器运行时工业PLC、SCADA、工业网关智能电表(非网关)、能源监控设备网络安全基础设施类产品(4)关键产品(极高风险,强制严格第三方评估)
硬件安全模块(HSM)、支付终端(带安全硬件包)智能卡/安全元件(如TPM,AVA_VAN.4+)智能电表网关、工业控制核心安全组件防篡改安全处理器/微控制器(AVA_VAN.2+)二、配套法规:NIS2指令(网络安全基础设施)
1. 实施时间
生效:2023-01-16成员国转化:2024-10-17前完成国内立法2. 覆盖高风险行业(非产品,但影响设备)
能源、交通、银行、医疗、水务、数字基础设施(云、DNS)公共管理、制造业(工业控制系统)三、合规要点
分级决定合规路径:低风险(默认自我声明)→中风险I(可选第三方)→高风险II/极高风险关键(强制第三方)处罚:最高全球营业额2.5%或1500万欧元(取高)排除:医疗设备、航空、汽车、国防产品(适用专属行业法规,不受CRA通用分级约束)如果对于您的产品分级不了解的,可以直接联系我们,中科为检测资深工程师为您解答!本文为本站已有技术资料。认证要求需结合产品、目标市场及适用版本确认;如需项目评估,请联系工程师。


