欧盟已通过新的法规,旨在提高所有联网设备的安全性 — 这对制造商、进口商和分销商均有深远影响。
了解《网络韧性法案》
《网络韧性法案》(CRA)是欧盟颁布的一项新法规,旨在提升在欧盟境内销售的所有带有数字网络元件产品的网络安全水平。
它制定了欧盟有史以来针对联网设备和软件的首个统一网络安全要求。该法案在协调现有法规的同时,也对 NIS2(旨在加强欧盟关键行业网络安全)等其他法规形成了补充。
其主要目标是保护消费者和企业免受网络安全防护不足的产品侵害。当购买联网设备时,用户将获得更有力的保障,确保产品符合有助于抵御威胁的安全标准。
《网络韧性法案》的主要目标是什么?
CRA的主要目标(但不仅限于此)是确保任何带有数字网络元件的产品都遵循“安全设计”(Secure by Design)原则。
这要求从设计阶段的最早期开始,并将安全贯穿产品的整个生命周期。欧盟监管机构希望通过确保销售的每一台联网设备都不会让客户暴露在更高的网络安全风险中,从而保护消费者。
次要目标是提高联网设备在安全性方面的透明度。制造商需要提供指定信息,例如:
- 他们将提供多长时间的安全更新
- 如何安全地安装和维护产品
- 他们如何识别、处理和报告安全漏洞——既包括向用户报告,也包括向相关监管机构报告
《网络韧性法案》适用于谁?涵盖什么?
《网络韧性法案》适用范围广泛。虽然任何制造或销售联网设备的企业显然都被纳入了监管范围内,但供应链中还有许多环节需要注意。
定义“带有数字元件的产品”
《网络韧性法案》将带有数字元件的产品定义为:“软件或硬件产品及其远程数据处理解决方案,包括单独投放市场的软件或硬件组件”。
“远程数据处理”也有明确定义,包括“如果缺少该处理过程,将导致带有数字网络元件的产品无法执行其功能的情况”。
例如,网络摄像机属于《网络韧性法案》的管辖范围。最终的硬件和软件都需要满足这些标准。同样,任何操作系统、第三方库以及构成设备及其使用功能的其他任何元件也都必须符合要求。
制造商、进口商和分销商的角色
《网络韧性法案》的广泛适用意味着巨大的共同责任。制造商需要确保其产品的每个相关部分都符合网络安全标准,就像他们必须符合其他任何法规一样。
反过来,进口商和分销商也需要制造商提供同样的保证。整个生态系统依赖于供应链各环节之间的协调与合作,以满足 CRA 的要求。
《网络韧性法案》的主要豁免项
该法案存在一些豁免项,主要包括非商业性的开源软件和医疗设备等。然而,这里适用其他网络安全法规。若制造商将免费开源软件集成到其产品中,则必需履行尽职调查。
视频监控行业的关键要求是什么?
视频监控行业有义务提供符合网络安全标准的产品。它不仅提供联网硬件,如果未妥善保护,这些设备将构成风险;它还记录了需要保护的数据。
进行网络安全风险评估
每种产品都必须进行网络安全风险评估。评估结果随后将贯穿产品的整个生命周期,从规划设计到维护。
风险评估必须留档并持续更新,并在适用时参照《网络韧性法案》的要求。制造商需要记录产品所有相关的网络安全方面,并记录他们发现或已知的所有漏洞。
确保安全的产品设计与开发
联网设备需要从一开始就整合网络安全设计和开发,从而实现“默认安全”和“设计安全”。欧盟希望在市场上销售的产品能实现“开箱即用”的安全,而不是依赖复杂的设置和配置。此外,还要求产品在按预期使用时必须保持安全。
真正的“安全设计”从根本上依赖于硬件信任根(HRoT)和底层操作系统。该操作系统即设备运行的软件。
由硬件支持的安全性,如片上系统 (SoC) 上的安全启动,以及使用安全元件进行安全密钥存储,提供了基础保护。操作系统依赖并建立在这一基础之上,为客户提供安全功能。
这些基础性的硬件保护通常由可信的组件供应商和半导体合作伙伴生态系统提供。
主动报告被利用的漏洞和事件
报告漏洞和安全事件有严格的最后期限。必须在发现后的 24 小时内提交预警,在 72 小时内提交完整通知。
对于已遭到利用的漏洞,必须在采取纠正措施后的 14 天内提交最终报告;严重事件则须在一个月内提交。报告平台将于 2026 年 9 月 11 日报告义务生效时投入使用。
提供整个产品生命周期的安全更新
安全更新必须在产品整个寿命期内提供,并作为默认行为内置。正如笔记本电脑或智能手机的操作系统可以相对轻松地更新一样,任何联网设备的数字组件也必须做到这一点。该法规要求安全更新的最低支持期限至少为五年(有部分例外)。
编制清晰的技术文档和用户说明
大多数制造商都会提供某种形式的技术文档。但现在这是法律要求的,也是规则被遵守的一部分证明。技术文档必须包含网络安全风险评估的详细信息等。
用户说明要求包括制造商联系方式、所提供的网络安全支持详情,以及如何安装安全更新。这些应是“动态文档”,并在必要时进行更新。
Axis 如何满足《网络韧性法案》的要求
Axis 已做好充分准备,并旨在超越 CRA 的基本要求。与 NXP Semiconductors 等提供通过 FIPS 和通用准则(Common Criteria)认证的 EdgeLock® 安全元件的合作伙伴密切合作至关重要,以确保分销商和终端客户了解产品合规性:
- Axis 安全开发模型 (SDM):将安全性嵌入整个软件生命周期,从最初的威胁建模和发布前的渗透测试,到发布后的持续漏洞管理和漏洞赏金计划。这确保了软件安全的主动和持续性。
- 与 NXP 的合作:支持基于硬件的安全功能的集成,包括使用可信且已认证的 EdgeLock 安全元件。这有助于在 Axis 设备内建立硬件信任根,并确保在最早的设计阶段就考虑到安全性。
- CVE 编号机构 (CNA):Axis 是 CVE 编号机构,有权为漏洞发布 CVE ID。它通过 CVE 网站、公司官网以及向订阅者发送电子邮件来完成此操作,确保所有用户尽早收到风险警报。
- 设备管理软件:提供安全更新通知,并可根据需要在数百台设备上进行 AXIS OS 的自动或手动升级。软件支持终止日期均可随时查询。
- SBOM:大多数基于 AXIS OS 的产品、网络视频录像主机以及大多数 Axis视频和设备管理软件均提供 SBOM(软件物料清单)。
- 更多详情,请参阅 Axis Communications 的《欧盟网络韧性法案声明》。
《网络韧性法案》的时间表是什么?
《网络韧性法案》将于2027 年 12 月 11 日全面强制执行。届时,欧盟市场上的所有硬件和软件产品必须完全合规并带有 CE 标志。对于已经在开发中的产品,尽早准备至关重要。
然而,还有几个重要的日期需要注意:2026 年 6 月 11 日:合格评定机构通知框架将生效。这对属于“重要”或“关键”类别、需要第三方评估的产品非常重要。
更广泛的生效日期是2026 年 9 月 11 日:即报告义务生效。从这一天起,制造商必须开始报告被主动利用的漏洞。
CRA 将适用于法案生效后进入市场的所有产品,即使它们是在法案生效前设计和开发的。
不合规的惩罚是什么?
不合规的处罚非常严厉,旨在激励各类企业遵守规定。最高罚款可达1500 万欧元,或上一财政年度全球总营业额的2.5%,以较高者为准。
这是针对违反基本网络安全要求的最高处罚。对于处理漏洞失败或在响应请求时报告不完整或不正确信息等违规行为,将被处以较低但仍具有威慑力的罚款。
遵守《网络韧性法案》并非可选项
即使对于那些努力确保产品安全并保持安全的制造商来说,CRA 也引入了严格的规定,要求他们如何记录并向监管机构、客户和分销商证明这一点。
新规则强化了“安全设计”的需求,并将其融入产品创造过程中的每一个选择中。这意味着长期的安全准备取决于在部署前几年所做的设计选择——它不能仅仅是事后的添加或补丁。
此外,还存在访问权限和信任的问题。由于对法规的遵守依赖于供应链的不同环节,企业之间有明确的合规需求以相互保护。此外,客户更倾向于信任拥有良好记录的供应商和制造商。
这突显了整个价值链(从组件供应商到设备制造商)之间密切合作的重要性,以支持长期的网络安全准备。
关于 NXP Semiconductors 与 Axis Communications 之间的密切合作,请收听最新发布的播客,深入了解围绕 CRA 的技术讨论。