产品网络安全阅读约 12 分钟

面向设备 OEM 的 2026–2027 年欧盟《网络韧性法》清单

报告义务早于主要合规日期。设备制造商现在需要建立产品安全运营体系,而不是最后一刻整理文档。

布鲁塞尔一栋建筑外悬挂的欧盟与波兰旗帜
照片:Fer ID,来源 Pexels

关于作者

Dr. Mehran Kiani-Oshtorjani

工业软件与仿真工程师

Mehran Kiani-Oshtorjani 是机械工程师和软件开发者,工作领域涵盖实时仿真、流体动力系统、工业控制与互联软件。他在 LUT University 的博士研究聚焦于面向工业实时系统的高效计算方法。

工程要点

  • 强制报告从 2026 年 9 月 11 日开始,主要规定从 2027 年 12 月 11 日适用。
  • 以自身名称或商标将产品投放欧盟市场的主体通常承担制造商角色。
  • 先建立产品与组件清单、风险评估、支持期、漏洞流程和证据责任。

工程日历上必须有两个日期

第 14 条报告义务从 2026 年 9 月 11 日适用,主要产品义务从 2027 年 12 月 11 日适用。报告也覆盖已经在欧盟市场提供的相关产品。[1][2][3]

日期变化现在的行动
2026-06-11合格评定机构条款确认分类与路径
2026-09-11报告义务演练 24/72 小时流程
2027-12-11主要规定用完整证据投放合规产品

明确产品、制造商和分类

联网设备、控制软件和远程服务可能产生多个范围判断。应从投放市场的产品和预期用途出发,记录经济运营者角色。[1][2]

附件 III/IV 与实施条例 2025/2392 描述重要和关键产品类别。即使采用默认类别,也要保留理由。[5][1]

为每个受支持版本建立安全基线

  1. 识别产品、变体和云端依赖
  2. 维护网络安全风险评估
  3. 把附件 I 映射到控制和测试
  4. 生成与版本摘要关联的机器可读 SBOM
  5. 公布支持期结束年月
  6. 保存技术文档

SBOM 只是索引。只有连接到已部署产品、漏洞、客户、处置决定和更新证据时,它才成为运营能力。[1][2]

把附件 I 转换为工程验收标准

证据矩阵应列出威胁、控制、验证方法、结果、版本和剩余风险。只有政策而没有测试结果,证据很弱。[1]

  • 禁止共享默认密码
  • 分离设备控制与远程管理
  • 验证版本并防止回滚到漏洞版本
  • 记录必要且最小化的安全日志
  • 硬件或依赖变化后重新测试

在报告时钟启动前完成演练

从 2026 年 9 月 11 日起,主动利用的漏洞和严重安全事件要通过 ENISA 单一报告平台提交:24 小时早期警告,72 小时主要通知。[3][4]

  1. 设立受监控的接收渠道
  2. 定义判断与升级角色
  3. 关联版本、客户和成员国
  4. 准备 24/72 小时信息包
  5. 协调修复与客户沟通
  6. 开展计时联合演练

可执行的 90 天起步计划

交付物退出条件
1–2产品、角色、责任人管理层接受范围
3–5清单、SBOM、支持期一台设备可解析到组件
6–8风险与附件 I 矩阵主要风险已有测试
9–10漏洞流程样例 CVE 可定位产品
11–12报告演练按时完成 24/72 小时包
13差距、预算和路线图每项有责任人与日期

清晰的支持期、更新流程、漏洞联系方式和安全说明不仅支持合规,也能减少工业客户的采购不确定性。

常见问题

CRA 适用于工业设备吗?

可能适用。需要根据投放市场的产品、预期用途、依赖、排除项和运营者角色进行书面评估。

报告义务何时开始?

第 14 条从 2026 年 9 月 11 日适用,也涉及已经在欧盟市场提供的相关产品。

有 SBOM 就够了吗?

不够。还需要风险驱动的产品安全、漏洞处理、更新、文档、说明、合格评定和报告。

资料来源与标准

  1. Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
  2. The Cyber Resilience Act: summary of the legislative textEuropean Commission
  3. Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
  4. Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
  5. Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex

BootCtrl Engineering 于 2026年7月26日 最后核查本文技术论述与来源链接。所有产品表述均对照当前实现代码库;路线图工作不会被描述为已发布能力。

让产品安全证据成为版本的一部分

讨论您的 CRA 计划所需的发布、更新和证据工作流。

讨论发布证据