快速响应、有效管控、持续改进
我司已全面启动产品、研发流程、配套文档体系梳理升级工作,满足欧盟《网络弹性法案(CRA)》合规要求,并同步落实已生效的欧盟 RED 网络安全条款(RED DA/EN 18031)要求。整套合规方案以安全原生设计、全生命周期产品安全治理、标准化协同漏洞处置为核心,覆盖蓝牙无线模组全流程合规证据建设。
CRA 针对欧盟上市带数字功能产品统一设立网络安全强制要求,覆盖安全开发流程、漏洞闭环处置、用户安全指引、完整技术档案、长期安全更新保障五大核心义务。
我司现有产品安全规范、PSIRT响应机制、第三方安全认证体系已与CRA 要求对齐,持续完善配套支撑材料为客户提供完整 CRA 合规交付支撑。
2024.12.12:欧盟官方公报发布生效
2026.09.11:欧盟统一漏洞上报义务正式生效
2027.12.11:CRA 全条款强制合规落地,欧盟在售数字产品需完成合规举证
RED 第 3.3 条(d)(e)(f) 款网络安全要求,经授权法规 (EU) 2022/30(RED DA)自 2025.08.01 起强制生效,适用于其规定的相关无线电设备类别。我司 WiFi 模组及上述场景蓝牙模组均在适用范围内,须满足:网络保护 3.3(d)、个人数据与隐私保护 3.3(e)、防欺诈保护 3.3(f)。
欧盟已将 EN 18031-1/-2/-3:2024 列为 RED 3.3(d)(e)(f) 的协调标准(分别对应网络保护、数据与隐私保护、金融资产保护),符合即可推定合规,客户可据此完成 CE 符合性声明。我司正按该系列标准建设模组侧评估证据,直接支撑客户整机认证。
1) EN 18031-1/-2/-3 模组级符合性说明与自评估报告;
2) 安全设计文档(安全启动、硬件加密、密钥隔离、默认安全配置)与 PSA/ISO 27001 安全评估认证;
3) PSIRT 漏洞处置与安全更新机制;
4) 整机集成安全指引与配置加固指南。
标题
标准化产品网络风险评估体系
正文
飞易通科技蓝牙/WiFi 模组预期归入”默认类”;如被认定为物理网络接口等情形,可能归入”重要 I 类”。对应合格评定路径:默认类采用自我评估(内部生产控制),由我司出具欧盟符合性声明(EU DoC)并加贴CE标志;重要I 类需公告机构参与,可选用EU型式检验或全质量体系。
我司将依据上述分类提前建设对应合规证据体系,为客户提供合规的产品,作为客户构建自身解决方案的安全基石。我司将依据上述分类,遵循全部CRA法规要求,为客户提供合规的产品,作为客户构建自身解决方案的安全基石。
标题
安全研发全流程合规保障
正文
安全原生设计:模组内置硬件加密、安全启动、密钥隔离存储;软件研发落地安全编码规范、代码审计、模糊测试、渗透测试全流程校验;
全生命周期漏洞管理:搭建内部漏洞跟踪闭环流程,覆盖需求、开发、量产、售后全阶段,留存完整处置记录;
标题
开发者 CRA 合规配套指引与培训资源
正文
标准化开发文档:提供蓝牙模组安全开发手册、安全配置规范、CRA 合规落地指引,开放在线文档中心查阅;
标题
可对外交付 CRA 技术档案支撑
正文
为在整个产品生命周期中更大限度提升安全性,CRA 要求对几个关键方面进行记录,包括风险评估、欧盟符合性声明、软件物料清单 (SBOM),并说明支持期限。支持期限规定了供应商计划维持 CRA 合规性的最短期限。飞易通目前正在审查我们现有的成熟流程,以确保符合 CRA 的文档要求。
标题
PSIRT 团队与 CRA 合规上报机制建设
正文