了解欧盟 (EU) CRA。CRA 旨在保护消费者和企业免受互联世界中日益增长的安全漏洞风险的影响。它规定了含有数字元件的产品在设计、开发和生产过程中的要求,并对产品生命周期内的漏洞管理流程提出规范。TI 积极参与 CRA 的制定与发展跟踪,帮助您自信应对相关要求,并快速将安全、合规的产品推向市场。
CRA 的范围
欧盟 CRA 法规 [1] 适用于在欧盟市场上销售的含有数字元素的产品和组件。这类产品包括任何能够处理数字数据的硬件或软件,只要它们的设计初衷或合理预期是要与其他设备或网络相连接,就属于该法规的监管范围。
适用范围
含有数字元素的产品组件和示例:
硬件:
- 网络管理系统
- 智能电器
- 手机
- 微处理器和微控制器
软件:
- 操作系统
- 开源软件
- 启动管理器
不在适用范围内
- 机动车辆,其系统 - 法规 (EU) 2019/2144
- 医疗器件 - 法规 (EU) 2017/745
- 体外诊断器件 - 法规 (EU) 2017/746
- IT、云服务、SaaS 等 - 指令 (EU) 2022/2555
- 船用设备 - 指令 2014/90/EU
- 民航 - 法规 (EU) 2018/1139
- 国家安全与国防
CRA 时间轴
CRA 要求
CRA 法规适用于在欧盟市场投放的含有数字元素的产品和组件。这些产品包括所有处理数字数据的硬件或软件,只要其设计目的或合理预期是要与其他设备或网络相连,就会纳入法规监管范围。
产品要求
1.适当的安全级别
2.产品交付时不得存在已知漏洞
3.根据风险情况,并在适用时:
• 默认启用安全保护
• 支持充分且持续的安全更新
• 防止未经授权的访问
• 保障数据、指令和程序的机密性与完整性
• 尽量减少数据
• 确保关键功能的可用性
• 尽量减少对其他器件的负面影响
• 限制攻击面
• 降低事件带来的影响
• 记录并监控与安全相关的事件
• 以安全、不可逆的方式清除和/或转移数据及设置信息
漏洞处理过程
• 识别并记录依赖关系和漏洞,包括 SBOM
• 跟踪漏洞
• 确保产品无已知漏洞,并及时修复发现的漏洞
• 对数字产品进行安全性测试
• 公开披露已修复漏洞的相关信息
• 制定并实施协调的漏洞披露政策
• 促进潜在漏洞信息的共享
• 提供补丁时应及时、免费,并附带相应的安全提示
信息和标记
• CE 标记
• 欧盟符合性声明
• 任命授权代表,并指定安全联系人
• 技术文档,包括网络安全风险评估
• 提供安全更新的可用性信息
• 包含顶层依赖项的 SBOM
• 技术文件中明确支持内容及支持期限
• 公开 SW 存档,并可访问历史版本
• 提供用户使用说明
• 产品标识
我们的网络安全承诺
数十年的安全经验
我们在产品研发和销售方面拥有悠久的历史,并且始终致力于满足客户要求严格的安全需求。
已通过 TÜV SÜD 认证
我们已通过 TÜV SÜD 认证,符合 ISO/SAE 21434 汽车网络安全标准。
密切监测 CRA 的发展
我们正在密切监测 CRA 的实施进程及其相关标准的发布,并积极参与其中。
启用漏洞报告
我们的产品安全事件响应团队 (PSIRT) 负责管理潜在安全漏洞报告的接收与响应流程。
指导您完成整个产品周期
产品定义
- 定义产品使用
- 定义适用的 CRA 类
- 评估潜在风险
设计与开发
- 识别漏洞
- 创建软件物料清单 (SBOM)
- 提供 CRA 技术文档
验证
- 评估符合性
- 修复任何现有漏洞
- 提供 CRA 技术文档
资源
参考资料
1.欧盟。2025 年 11 月 20 日。“法规 - 2024/2847 - EN - EUR-Lex”。访问日期:2025 年 8 月 1 日。
2.欧盟《网络复原力法案》(无日期)“《网络复原力法案》(CRA) | 更新、合规性”。访问日期:2025 年 8 月 1 日。