工程要点
- 强制报告从 2026 年 9 月 11 日开始,主要规定从 2027 年 12 月 11 日适用。
- 以自身名称或商标将产品投放欧盟市场的主体通常承担制造商角色。
- 先建立产品与组件清单、风险评估、支持期、漏洞流程和证据责任。
工程日历上必须有两个日期
第 14 条报告义务从 2026 年 9 月 11 日适用,主要产品义务从 2027 年 12 月 11 日适用。报告也覆盖已经在欧盟市场提供的相关产品。[1][2][3]
| 日期 | 变化 | 现在的行动 |
|---|---|---|
| 2026-06-11 | 合格评定机构条款 | 确认分类与路径 |
| 2026-09-11 | 报告义务 | 演练 24/72 小时流程 |
| 2027-12-11 | 主要规定 | 用完整证据投放合规产品 |
明确产品、制造商和分类
联网设备、控制软件和远程服务可能产生多个范围判断。应从投放市场的产品和预期用途出发,记录经济运营者角色。[1][2]
附件 III/IV 与实施条例 2025/2392 描述重要和关键产品类别。即使采用默认类别,也要保留理由。[5][1]
为每个受支持版本建立安全基线
- 识别产品、变体和云端依赖
- 维护网络安全风险评估
- 把附件 I 映射到控制和测试
- 生成与版本摘要关联的机器可读 SBOM
- 公布支持期结束年月
- 保存技术文档
把附件 I 转换为工程验收标准
证据矩阵应列出威胁、控制、验证方法、结果、版本和剩余风险。只有政策而没有测试结果,证据很弱。[1]
- 禁止共享默认密码
- 分离设备控制与远程管理
- 验证版本并防止回滚到漏洞版本
- 记录必要且最小化的安全日志
- 硬件或依赖变化后重新测试
在报告时钟启动前完成演练
从 2026 年 9 月 11 日起,主动利用的漏洞和严重安全事件要通过 ENISA 单一报告平台提交:24 小时早期警告,72 小时主要通知。[3][4]
- 设立受监控的接收渠道
- 定义判断与升级角色
- 关联版本、客户和成员国
- 准备 24/72 小时信息包
- 协调修复与客户沟通
- 开展计时联合演练
可执行的 90 天起步计划
| 周 | 交付物 | 退出条件 |
|---|---|---|
| 1–2 | 产品、角色、责任人 | 管理层接受范围 |
| 3–5 | 清单、SBOM、支持期 | 一台设备可解析到组件 |
| 6–8 | 风险与附件 I 矩阵 | 主要风险已有测试 |
| 9–10 | 漏洞流程 | 样例 CVE 可定位产品 |
| 11–12 | 报告演练 | 按时完成 24/72 小时包 |
| 13 | 差距、预算和路线图 | 每项有责任人与日期 |
清晰的支持期、更新流程、漏洞联系方式和安全说明不仅支持合规,也能减少工业客户的采购不确定性。
常见问题
CRA 适用于工业设备吗?
可能适用。需要根据投放市场的产品、预期用途、依赖、排除项和运营者角色进行书面评估。
报告义务何时开始?
第 14 条从 2026 年 9 月 11 日适用,也涉及已经在欧盟市场提供的相关产品。
有 SBOM 就够了吗?
不够。还需要风险驱动的产品安全、漏洞处理、更新、文档、说明、合格评定和报告。
资料来源与标准
- Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
- The Cyber Resilience Act: summary of the legislative textEuropean Commission
- Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
- Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
- Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex
BootCtrl Engineering 于 2026年7月26日 最后核查本文技术论述与来源链接。所有产品表述均对照当前实现代码库;路线图工作不会被描述为已发布能力。



