MUNIK    网络安全    MUNIK CRA(网络弹性法案)

欧盟CRA法案与ISO 21434标准:网络安全成市场准入关键

欧盟《网络弹性法案》(CRA) 已正式生效,202712月起全面适用。这是第一部对“带数字元素产品”提出统一网络安全要求的欧盟横向法规,将网络安全从“最佳实践”变为“市场准入条件”。

1. 核心内容:CRA适用于硬件、软件及其组件,要求进行风险评估并落实网络安全措施,设置2026年9月和2027年12月两个关键时间节点。

2. 责任主体:制造商承担主要责任,进口商和经销商负责准入把关,2027年12月前需完成CE标志等合规工作。

3. 落地路径:建议企业90天内完成产品清单建立、分类及差距分析,制定整改路线图。

MUNIK:国内少数同时具备 CRA 体系咨询 + 嵌入式安全工程测试 + CE 评定路径全方案支撑的服务商

 

关注工业网络安全安全,请点击链接:IEC62443工业网络安全

关注汽车网络安全,请点击链接:ISO21434汽车网络安全

关注工业功能安全,请点击链接:IEC61508通用工业功能安全

关注汽车功能安全,请点击链接:ISO26262汽车功能安全

关注机器功能安全,请点击链接:ISO13849工业机器功能安全

关注芯片功能安全,请点击链接:ISO26262半导体功能安全

关注ASPICE认证,  请点击链接:ASPICE审核认证

关注预期功能安全,请点击链接:ISO21448 SOTIF预期功能安全

关注汽车安全和人工智能,请点击链接:ISO/PAS8800汽车安全和人工智能

 

CRA法案概述

- 什么CRA

欧盟《网络弹性法案》(Cyber Resilience Act,简称CRA)是第一部对"数字元素产品"提出统一网络安全要求的欧盟横向法规。CRA把网络安全从"最佳实践"变成"市场准入条件":硬件、软件及其组件在欧盟市场销售时,需要证明其设计、漏洞处理和合格评定满足要求。

覆盖对象:联网设备、应用软件、操作系统、软件库和可单独投放市场的组件。

核心逻辑:先做风险评估,再将基本网络安全要求落实到设计、开发、更新和文档。

两个硬期限:20269月起报告义务生效;202712月起全面合规与CE标志要求适用。

- 立法背景

CRA的目标,是把安全缺陷前移到产品设计与上市前解决,从"事后响应"转向"上市证明"对于进入欧盟市场的数字产品,安全不再只是工程质量问题,而是合规、销售和供应链准入问题。

驱动因素

说明

威胁面扩大

联网设备与软件组件数量快速增长,漏洞可跨供应链扩散

规则碎片化

过去各行业要求不一,CRA建立统一的基本要求和市场监管框架

用户可预期

通过CE标志、说明文件和支持期信息,让采购方能评估安全能力

- 适用范围

CRA覆盖投放欧盟市场、带数字元素、可直接或间接连接的产品或组件。判断适用范围的关键顺序如下:

1.       是否在欧盟市场提供——包括销售、进口、分销或以商业活动方式提供

2.       是否属于带数字元素产品——硬件、软件或可单独供应的组件均可能落入范围

3.       是否被其他专门欧盟法规排除或覆盖——部分行业产品已有专门安全框架,需逐项确认

- 责任主体

CRA沿着产品生命周期分配责任:制造商承担主责,进口商和经销商承担准入把关义务。企业落地时,应把"产品安全负责人、法务/合规、研发、安全运营、供应链与销售"纳入同一工作流。

- 核心义务框架

CRA附件I把要求拆成两大块:产品本身的网络安全要求,以及制造商的漏洞处理流程要求。

附件I Part I 产品网络安全要求

       基于风险设计与开发

       安全默认配置和访问控制

       数据、接口和通信保护

       可安全安装、运行和维护

 

附件I Part II 漏洞处理要求

       识别和修复漏洞

       建立披露与报告机制

       提供安全更新和用户通知

       维护SBOM与证据链

 

落地含义:合规不是一次性文档,而是一套贯穿产品生命周期的安全工程机制。

- 实施时间线

CRA已经生效,关键时间节点如下:

时间节点

事件

企业行动

已生效

CRA法规正式生效

启动范围识别与差距分析

20269

报告义务生效

建立漏洞报告流程,准备SRP平台对接

202712

全面合规与CE标志要求适用

完成产品整改、技术文档与合格评定

 

倒排计划建议:不要等协调标准全部落地后才启动;先做产品清单和差距分析,再逐步收敛证据。

- 不合规后果

CRA将合规证据与CE、销售、召回和市场监管直接连接,不合规后果严重:

最高 €15M 或全球年营业额2.5%

(取较高者)

适用:违反基本网络安全要求及制造商关键义务(如第13/14条)

 

最高 €10M 或全球年营业额2.0%

(取较高者)

适用:其他经济运营者义务、CE标志、合格评定等相关违规

 

监管措施:要求纠正、限制或禁止销售、撤回或召回产品、要求提供技术文档。

MUNIK CRA服务体系

基于MUNIK在网络安全与功能安全领域的标准化服务流程,结合测试工具链与工程验证平台,我们为企业提供覆盖培训赋能、差距诊断、体系搭建、工程实测、评估认证(和欧盟公告机构NB合作)CRA全生命周期合规服务,解决传统纯文档合规落地不实、缺乏实测证据的行业痛点,全程陪伴企业完成CRA合规建设与欧盟市场准入。

1 服务总览

服务类型

服务目标

适用阶段

周期

培训服务

建立CRA认知,培养合规人才

启动阶段

2

差距分析

识别现状与CRA要求的差距

诊断阶段

2-3

技术咨询

建立符合CRA的开发流程体系

建设阶段

按需定制

工程验证测试

实测验证产品安全有效性,产出合规实测证据

落地整改/预评估阶段

按需定制

评估认证

独立审核验证,颁发CRA符合证书

验证阶段

按需定制

2 培训服务

服务目标:通过体系化和实战化的CRA培训,既帮助客户解决人员资质与认知问题,又以实例化的问题讲解,让客户开发人员积累CRA合规的实际流程实施经验,以及实际的项目开发细化和研发经验。

培训内容:

       CRA法案框架与核心要求解读

       附件I产品网络安全要求详解

       附件II漏洞处理要求与PSIRT建设

       合格评定与CE标志要求

       漏洞报告义务与SRP平台操作

       供应链与开源组件合规管理

       技术文档与证据链建设

培训方式:MUNIK将基于CRA专业培训教材,以内训的方式在甲方进行2天的培训课程。培训课程以实践导向和案例展示为目的,系统化为客户提供专业的CRA网络安全合规知识。确保客户充分理解CRA标准的要求及思路,为以工程化的思维切入CRA合规项目实施中打下扎实基础。

3 差距分析服务

服务目标:基于差距分析模板和项目实施流程,实施差距分析,以识别现有开发流程和CRA法规要求之间的差异,并基于此制定后续的项目计划和任务分配。

服务内容:基于客户当前的产品开发流程或网络安全管理流程(如有),以标准化的检查流程及模板,采用现场技术交流的形式检查出甲方当前流程和CRA网络安全合规要求之间的差异,并出具差距分析报告以帮助客户进行后续改进。

参与人员:差距分析开展前,甲方需提前约定差距分析的人员,可包括项目经理、网络安全经理、系统架构、研发和测试、生产部门、质保和运维等人员,以完成当前项目的人力资源配置。

差距分析步骤:

1.       项目启动会——MUNIK将和甲方召开项目启动会,以了解技术服务的实施要求和当前项目的配置及实施计划

2.       差距分析实施——MUNIK将主导差距分析阶段的工作任务,通过差距分析模板,完成法规相关内容的确认和裁剪,并确定项目中甲方所需人员的分配和时间计划

3.       出具报告——MUNIK将整理并发送Gap Analysis report到甲方

4.       制定计划——基于差距分析的结果,甲方将确定项目安全计划并推进下一阶段的网络安全开发流程工作

4 技术咨询服务

服务目标:帮助客户建立起符合CRA法规要求的开发流程体系,或者在具体开发体系下实施网络安全合规产品的开发。

服务内容:根据CRA法规提供流程建设技术支持服务。基于差距分析的结果,指导客户完善现有的开发管理流程并建立符合CRA标准的开发体系。

技术支持章节覆盖:

序号

CRA对应领域

技术支持内容

1

网络安全管理

Overall Cybersecurity Management,建立公司级网络安全治理体系

2

项目级管理

Project Dependent Cybersecurity Management,项目级网络安全计划与执行

3

分布式安全活动

Distributed cybersecurity activities,供应链与分布式开发的安全协同

4

持续安全活动

Continuous Cybersecurity Activities,持续漏洞监测与安全运营

5

概念阶段

Concept PhaseITEM定义、TARA风险分析、网络安全目标定义

6

产品开发

Product development,组件与子组件设计、安全规范生成、系统架构设计

7

生产阶段

Production,生产环节网络安全控制

8

风险评估方法

Threat analysis and risk assessment methods,威胁分析与风险评估方法论

5 工程验证测试服务

服务目标:针对CRA「安全设计有效、防护机制可验证、漏洞可追溯、安全能力可落地」的硬性核查要求,弥补传统文档合规无实测支撑的短板。MUNIK依托完备的测试工具链、硬件测试环境与工程团队,提供全品类嵌入式、车载、工控产品安全工程验证服务,所有测试报告、日志、证据可直接归档纳入CRA技术构造文件(TCF),作为欧盟合规核查的核心实测依据,实现文档合规+技术实测合规双重闭环。

5.1 嵌入式/车载设备渗透测试服务

服务范围:全覆盖车载ECU、充电桩、工业控制器、智能联网硬件等产品攻击面,包含以太网、CAN/LIN车载总线、WiFi/BLE无线接口、设备调试串口、OTA升级通道、Web管理后台、终端APP、云端通信链路等。

测试内容:严格遵循OWASP IoTOWASP Automotive权威测试规范,开展黑盒/灰盒渗透测试。核查身份认证、权限管控、数据加密、通信安全、输入校验、OTA安全、总线安全等核心能力,精准挖掘弱口令、越权访问、明文传输、密钥硬编码、数据包重放、缓冲区溢出、命令注入等高危漏洞。

交付成果:标准化渗透测试报告,包含攻击路径梳理、漏洞等级评定、完整复现步骤、针对性修复方案、整改复测结论,可直接对接VEX漏洞声明编制与合规证据归档。

5.2 固件安全深度分析服务

服务范围:支持BinIMGU-Boot、嵌入式LinuxRTOS等全类型设备固件镜像静态+动态深度分析。

测试内容:完成固件解包、文件系统提取、内核及应用组件梳理;自动化扫描开源组件并生成标准化SBOM软件物料清单,关联CVE漏洞库匹配风险;检索固件内硬编码密钥、证书、账号密码、调试后门等敏感信息;核查编译安全防护机制(栈保护、ASLR、堆栈防护)有效性;评估Secure Boot固件安全启动、固件防篡改、防降级机制能力;完成第三方二进制组件安全审计。

交付成果:固件安全分析报告、标准化SBOM清单、开源组件风险汇总表、固件安全优化整改方案。

5.3 漏洞复现与补丁有效性验证服务

服务范围:覆盖公开CVE漏洞、渗透测试自研漏洞、供应链组件漏洞、企业自查安全缺陷的全维度验证。

测试内容:搭建等效复刻测试环境,完整复现漏洞利用条件、攻击原理与实际危害;对标修复补丁开展有效性复测,验证漏洞彻底闭合;复核漏洞CVSS风险等级,区分理论风险与实际可利用风险;为CRA产品风险分级、PSIRT事件定级、漏洞上报提供客观技术依据;支撑VEX漏洞声明受影响/修复中/已修复/不适用的精准判定。

交付成果:漏洞复现测试报告、过程取证视频、补丁有效性验证结论、漏洞全生命周期管控归档资料。

5.4 协议模糊测试(Fuzzing)服务

测试内容:针对设备通信协议、固件解析模块、CAN车载报文、OTA数据包、接口输入开展专项模糊测试,主动挖掘未定义输入引发的程序崩溃、内存异常、拒绝服务等隐性缺陷,验证产品网络安全稳健性,满足CRA产品高可靠性、高安全性合规要求。

交付成果:模糊测试日志、异常缺陷定位报告、稳定性优化整改建议。

5.5 工程测试与CRA合规体系联动价值

1. 诊断阶段:轻量化扫描排查高危技术漏洞,丰富差距分析报告,区分流程缺陷与产品技术缺陷;

2. 建设阶段:测试嵌入研发SDL流程,实现开发、测试、整改同步推进,提前规避合规风险;

3. 评估阶段:全套实测报告纳入TCF技术文件,证明安全防护机制真实有效,解决纯文档合规说服力不足的问题;

4. 全周期适配:所有测试数据、日志、报告标准化归档,满足CRA长期文档留存、漏洞追溯、监管核查要求,可与ISO 21434UN R155测试成果复用,降低企业合规成本。

法规符合评估认证服务

服务目标:对客户的网络安全开发流程体系实施独立网络安全审核,以确定所审核的客户体系符合CRA法规要求,并基于审核评估结果颁发相应等级CE-CRA证书。

评估范围:

       CRA附件I Part I产品网络安全要求符合性验证

       CRA附件I Part II漏洞处理要求符合性验证

       技术文档包完整性与充分性审核

       SBOM与供应链管理有效性评估

       漏洞报告流程与机制验证

       合格评定路径与CE标志准备情况评估

 

7 CRA合规评估与全路径认证支撑服务

基于完整的体系文档、整改成果、工程实测证据,开展独立合规预审核,核查产品安全机制、流程体系、技术文档、供应链管控、漏洞上报机制的完整性与有效性,出具CRA符合性预评估报告。同时根据产品风险等级,提供Module A自我声明、Module B+C、Module H三类法定合格评定全路径支撑服务,适配不同产品合规需求。

CRA法定合格评定全路径解决方案(Module A / B+C / H)

依据CRA Annex VIII合规评定规则,产品按风险分为默认类、重要I/II类、关键类,不同等级对应法定强制评定路径,路径选择错误将直接导致CE标识失效、产品无法通关上市。MUNIK可精准判定产品合规路径,提供全流程技术支撑。

1. Module A|制造商自我声明路径(自评模式)

适用范围:默认类产品、满足协调标准全覆盖的重要I类产品;重要II类、关键类产品禁止使用

模式特点:无需欧盟公告机构(NB)介入,制造商自主完成全部合规验证,自行留存技术文件、签署EU符合性声明、施加CE标志,承担全部合规主体责任。

MUNIK专项服务:产品风险分级判定、自评路径合规性核验、全套TCF技术构造文件搭建、CRA条款符合性矩阵匹配、工程测试证据补齐、EU DoC声明审核、文档合规预审与模拟稽查,帮助企业合规、完整完成自我声明闭环。

2. Module B+C|型式检验+量产管控(第三方认证模式)

适用范围:未全覆盖协调标准的重要I类产品、大部分重要II类中低复杂度硬件产品,适用于标准化量产车载、工控硬件设备。

模式特点:Module B由欧盟NB机构完成产品设计审核、样品测试并颁发型式检验证书;Module C由企业持续保障量产产品与核准型式一致,NB机构监督核查。

MUNIK前置支撑服务:正式递交NB前全维度预评审、产品漏洞整改、测试证据整合、全套技术文档打磨、不符合项预整改,全程配合NB审核答疑、现场核查,大幅缩短认证周期、降低审核驳回风险。

3. Module H|全体系质量合规认证(高风险强制模式)

适用范围:重要II类复杂产品、关键类高风险产品、持续迭代的软件平台、智能系统等,为CRA最高等级合规路径。

模式特点:NB机构全程审核企业研发、设计、测试、生产、漏洞运营、售后更新全流程安全体系,持续监督合规有效性,准入门槛最高、合规公信力最强。

MUNIK前置支撑服务:全生命周期安全体系优化、PSIRT运营体系落地、持续安全更新机制搭建、全维度工程测试取证、体系文件标准化梳理,助力企业通过高严苛度体系审核。

CRA 90天落地路径

MUNIK建议企业采用90天启动计划,目标不是一次性完成全部合规,而是建立清单、责任和整改节奏,为2026年报告义务和2027年全面合规做好准备。

第一阶段(0-30天):范围识别与清单建立

Scope & Inventory

       建立产品清单,梳理所有投放欧盟市场的产品

       识别欧盟市场路径(直接销售、进口商、分销商等)

       初判产品是否属于"数字元素产品"

       确定CRA合规项目负责人与跨职能团队

       完成CRA基础培训,统一团队认知

第二阶段(31-60天):分类与差距分析

Classify & Gap

       CRA产品分类规则对产品进行分类(一般产品/重要产品/关键产品)

       映射附件I要求到现有开发流程

       评估漏洞处理能力差距(PSIRTSBOM、披露流程)

       评估报告流程差距(24小时预警、72小时完整通知机制)

       识别供应链与开源组件风险

       出具差距分析报告与整改优先级建议

第三阶段(61-90天):路线图与证据建设

Roadmap & Evidence

       制定CRA合规整改路线图与里程碑计划

       定义漏洞报告演练方案,建立报告机制

       启动技术文档体系建设

       明确CE合格评定路径(自我评估/协调标准/第三方评估)

       建立SBOM管理流程与工具

       第一项决策:批准跨产品组合的CRA差距分析,并明确2026年报告义务准备里程碑

企业影响与组织建议

CRA影响的不只是安全团队,而是产品从立项到售后的全链路。

产品与路线图

新增分类、支持期、更新策略和版本治理要求。

研发与安全

把附件I要求嵌入SDLDevSecOps和发布门禁。

法务与合规

建立EU符合性声明、技术文档和监管沟通机制。

销售与供应链

对客户、进口商和渠道提供可验证合规证据。

组织建议:由产品负责人牵头,合规/法务提供解释,安全团队负责控制与证据,PMO跟踪时间线。

为什么选择MUNIK

优势

说明

专业团队

中德团队专业网络公司核心骨干和汽车研发专业技术团队共同组成

标准化流程

成熟的服务方法论,从培训、差距分析到评估认证的全流程标准化交付

跨领域积累

在功能安全(IEC 62443)与网络安全(ISO 21434)领域的丰富项目经验可复用

实战导向

以实践为导向,注重工程化落地,避免"务另起一套流程"的额外成本

全程陪伴

从启动培训到最终评估,MUNIK全程陪伴企业完成CRA合规建设

联系我们

如需技术交流或服务咨询,欢迎与我们联系!

邮箱:Shmunik@munik.com

交流内容包括但不限于:

       CRA法规框架与适用范围判断

       网络安全管理体系建设(谁负责、什么时候、如何编写安全计划、安全档案怎么管理等)

       如何选定开发目标ITEM,如何实施TARA风险分析,CS Goals如何定义

       如何展开产品开发,组件和子组件如何设计,安全规范怎样生成,系统架构如何设计

       安全分析方法、渗透测试、攻击测试如何执行

       漏洞处理流程与PSIRT建设

       合格评定与CE标志准备

 

MUNIK 秒尼 —— Better Tech for Better Future

CRA法案