PSIRT Banner

欧盟网络弹性法案(CRA)合规准备

快速响应、有效管控、持续改进

内容

欧盟网络弹性法案(CRA)合规准备

1. 基于安全产品设计、全生命周期管控、协同漏洞处置体系

我司已全面启动产品、研发流程、配套文档体系梳理升级工作,满足欧盟《网络弹性法案(CRA)》合规要求,并同步落实已生效的欧盟 RED 网络安全条款(RED DA/EN 18031)要求。整套合规方案以安全原生设计、全生命周期产品安全治理、标准化协同漏洞处置为核心,覆盖蓝牙无线模组全流程合规证据建设。

1.1 CRA 法规核心说明

CRA 针对欧盟上市带数字功能产品统一设立网络安全强制要求,覆盖安全开发流程、漏洞闭环处置、用户安全指引、完整技术档案、长期安全更新保障五大核心义务。

我司现有产品安全规范、PSIRT响应机制、第三方安全认证体系已与CRA 要求对齐,持续完善配套支撑材料为客户提供完整 CRA 合规交付支撑。

1.2 CRA 关键时间节点

2024.12.12:欧盟官方公报发布生效
2026.09.11:欧盟统一漏洞上报义务正式生效
2027.12.11:CRA 全条款强制合规落地,欧盟在售数字产品需完成合规举证

2. RED DA网络安全要求与EN 18031

2.1 适用范围:RED 网络安全条款 3.3(d)(e)(f) 已对我司模组强制生效

RED 第 3.3 条(d)(e)(f) 款网络安全要求,经授权法规 (EU) 2022/30(RED DA)自 2025.08.01 起强制生效,适用于其规定的相关无线电设备类别。我司 WiFi 模组及上述场景蓝牙模组均在适用范围内,须满足:网络保护 3.3(d)、个人数据与隐私保护 3.3(e)、防欺诈保护 3.3(f)。

2.2 协调标准路径:EN 18031 系列已获欧盟引用

欧盟已将 EN 18031-1/-2/-3:2024 列为 RED 3.3(d)(e)(f) 的协调标准(分别对应网络保护、数据与隐私保护、金融资产保护),符合即可推定合规,客户可据此完成 CE 符合性声明。我司正按该系列标准建设模组侧评估证据,直接支撑客户整机认证。

2.3 我司可提供的模组侧合规证据

1) EN 18031-1/-2/-3 模组级符合性说明与自评估报告;

2) 安全设计文档(安全启动、硬件加密、密钥隔离、默认安全配置)与 PSA/ISO 27001 安全评估认证;

3) PSIRT 漏洞处置与安全更新机制;

4) 整机集成安全指引与配置加固指南。

3. CRA 大核心合规能力板块

3.1 板块 1:网络安全风险评估(Cyber Risk Assessment)

标题

标准化产品网络风险评估体系

正文

  1. 硬件安全底座:自研安全加密引擎、可信根启动、防物理篡改防护,对标 PSA 安全分级体系,可出具分级安全评估报告;
  2. 企业安全管理认证:全研发流程遵循 ISO 27001 信息安全管理体系,从定义、开发、测试到量产嵌入风险管控流程;
  3. 根据CRA规定,产品依据其网络安全相关功能或用途以及所带来的网络安全风险等级进行分类。该分类决定了制造商为实现合规性必须采取的步骤。

飞易通科技蓝牙/WiFi 模组预期归入”默认类”;如被认定为物理网络接口等情形,可能归入”重要 I 类”。对应合格评定路径:默认类采用自我评估(内部生产控制),由我司出具欧盟符合性声明(EU DoC)并加贴CE标志;重要I 类需公告机构参与,可选用EU型式检验或全质量体系。

我司将依据上述分类提前建设对应合规证据体系,为客户提供合规的产品,作为客户构建自身解决方案的安全基石。我司将依据上述分类,遵循全部CRA法规要求,为客户提供合规的产品,作为客户构建自身解决方案的安全基石。

3.2 板块 2:通用合规基础要求(General Requirements)

标题

安全研发全流程合规保障

正文

安全原生设计:模组内置硬件加密、安全启动、密钥隔离存储;软件研发落地安全编码规范、代码审计、模糊测试、渗透测试全流程校验;

全生命周期漏洞管理:搭建内部漏洞跟踪闭环流程,覆盖需求、开发、量产、售后全阶段,留存完整处置记录;

3.3 板块 3:面向客户安全指引文档(Information and Instructions to the Users)

标题

开发者 CRA 合规配套指引与培训资源

正文

标准化开发文档:提供蓝牙模组安全开发手册、安全配置规范、CRA 合规落地指引,开放在线文档中心查阅;

3.4 板块 4:CRA 合规技术文档交付(Technical Documentation)

标题

可对外交付 CRA 技术档案支撑

正文

为在整个产品生命周期中更大限度提升安全性,CRA 要求对几个关键方面进行记录,包括风险评估、欧盟符合性声明、软件物料清单 (SBOM),并说明支持期限。支持期限规定了供应商计划维持 CRA 合规性的最短期限。飞易通目前正在审查我们现有的成熟流程,以确保符合 CRA 的文档要求。

3.5 板块 5:安全上报与处置体系(Reporting Requirements)

标题

PSIRT 团队与 CRA 合规上报机制建设

正文

  1. PSIRT安全事件响应团队:设立独立漏洞接收渠道、标准化协同漏洞披露政策,建立固定响应时效流程;如需更多信息,请访问飞易通PSIRT页面。
  2. 被主动利用的漏洞:当获悉已遭主动利用的漏洞之日起 24 小时内发起早起预警通知CSIRT指定的协调员及ENISA,在 72小时内发起漏洞通知并提供该漏洞主体性质及所涉及漏洞的具体情况、已采取的措施。在采取纠正或缓和措施后14天内提交最终报告。
  3. 影响产品安全的严重安全事件:当获悉对产品安全造成影响的严重事件,在24小时内发出早期预警通知CSIRT指定的协调员及ENISA,在72 小时内提交事件通知并提供关于事件性质的概要信息、对事件的初步评估、已采取的措施。在72小时事件通知提交后一个月内出具最终报告。
在线咨询