歐盟已通過新的法規,旨在提高所有聯網設備的安全性 - 這對製造商、進口商和代理商均有深遠影響。
瞭解《網路韌性法案》
《網路韌性法案》(CRA)是歐盟頒佈的一項新法規,旨在提升在歐盟境內銷售的所有帶有數位網路元件產品的網路安全水準。
它制定了歐盟有史以來針對網路設備和軟體的第一個統一網路安全要求。該法案在協調現有法規的同時,也對 NIS2(旨在加強歐盟關鍵行業網路安全)等其他法規形成了補充。
其主要目標是保護消費者和企業免受網路安全防護不足的產品侵害。當購買網路設備時,使用者將獲得更有力的保障,確保產品符合有助於抵禦威脅的安全標準。
《網路韌性法案》的主要目標是什麼?
CRA的主要目標(但不僅限於此)是確保任何帶有數位網路元件的產品都遵循“安全設計”(Secure by Design)原則。
這要求從設計階段的最早期開始,並將安全貫穿產品的整個生命週期。歐盟監管機構希望通過確保銷售的每一台聯網設備都不會讓客戶暴露在更高的網路安全風險中,從而保護消費者。
次要目標是提高網路設備在安全性方面的透明度。製造商需要提供指定資訊,例如:
- 他們將提供多長時間的安全更新
- 如何安全地安裝和維護產品
- 他們如何辨識、處理和報告安全性漏洞 - 既包括向用戶報告,也包括向相關監管機構報告。
《網路韌性法案》適用於誰?涵蓋什麼?
《網路韌性法案》適用範圍廣泛。雖然任何製造或銷售聯網設備的企業顯然都被納入了監管範圍內,但供應鏈中還有許多環節需要注意。
定義“帶有數位元件的產品”
《網路韌性法案》將帶有數位元件的產品定義為:“軟體或硬體產品及其遠端資料處理解決方案,包括單獨投放市場的軟體或硬體元件”。
“遠端資料處理”也有明確定義,包括“如果缺少該處理過程,將導致帶有數位網路元件的產品無法執行其功能的情況”。
例如,網路攝影機屬於《網路韌性法案》的管轄範圍。最終的硬體和軟體都需要滿足這些標準。同樣,任何作業系統、協力廠商庫以及構成設備及其使用功能的其他任何元件也都必須符合要求。
製造商、進口商和代理商的角色
《網路韌性法案》的廣泛適用代表著巨大的共同責任。製造商需要確保其產品的每個相關部分都符合網路安全標準,就像他們必須符合其他任何法規一樣。
相反的,進口商和代理商也需要製造商提供同樣的保證。整個生態系統依賴於供應鏈各環節之間的協調與合作,以滿足 CRA 的要求。
《網路韌性法案》的主要豁免項
該法案存在一些豁免項,主要包括非商業性的開源軟體和醫療設備等。然而,這裡適用其他網路安全法規。若製造商將免費開源軟體集成到其產品中,則必需履行盡職調查。
影像監控行業的關鍵要求是什麼?
影像監控行業有義務提供符合網路安全標準的產品。它不僅提供網路硬體,如果未妥善保護,這些設備將構成風險;它還記錄了需要保護的資料。
進行網路安全風險評估
每項產品都必須進行網路安全風險評估。評估結果隨後將貫穿產品的整個生命週期,從規劃設計到維護。
風險評估必須留檔並持續更新,並在適用時參照《網路韌性法案》的要求。製造商需要記錄產品所有相關的網路安全方面,並記錄他們發現或已知的所有漏洞。
確保安全的產品設計與開發
網路設備需要從一開始就整合網路安全設計和開發,從而實現“默認安全”和“設計安全”。歐盟希望在市場上銷售的產品能實現“開箱即用”的安全,而不是依賴複雜的設置和配置。此外,還要求產品在按預期使用時必須保持安全。
真正的“安全設計”從根本上依賴於硬體信任根(HRoT)和底層作業系統。該作業系統即設備運行的軟體。
由硬體支援的安全性,如片上系統 (SoC) 上的安全啟動,以及使用安全元件進行安全金鑰存儲,提供了基礎保護。作業系統依賴並建立在這一基礎上,為客戶提供安全功能。
這些基礎性的硬體保護通常由可信的元件供應商和半導體合作夥伴生態系統提供。
主動報告被利用的漏洞和事件
報告漏洞和安全事件有嚴格的最後期限。必須在發現後的 24 小時內提交預警,在 72 小時內提交完整通知。
對於已遭到利用的漏洞,必須在採取糾正措施後的 14 天內提交最終報告;嚴重事件則須在一個月內提交。報告平台將於 2026 年 9 月 11 日報告義務生效時投入使用。
提供整個產品生命週期的安全更新
安全更新必須在產品整個壽命期內提供,並作為默認行為內置。正如筆記型電腦或智慧手機的作業系統可以相對輕鬆地更新一樣,任何網路設備的數位元件也必須做到這一點。該法規要求安全更新的最低支持期限至少為五年(有部分例外)。
編制清晰的技術文件和用戶說明
大多數製造商都會提供某種形式的技術文件。但現在這是法律要求的,也是規則被遵守的一部分證明。技術文件必須包含網路安全風險評估的詳細資訊等。
使用者說明要求包括製造商聯繫方式、所提供的網路安全支援詳情,以及如何安裝安全更新。這些應是“動態文件”,並在必要時進行更新。
Axis 如何滿足《網路韌性法案》的要求
Axis 已做好充分準備,並旨在超越 CRA 的基本要求。與 NXP Semiconductors 等提供通過 FIPS 和通用準則(Common Criteria)認證的 EdgeLock® 安全元件的合作夥伴密切合作至關重要,以確保代理商和終端客戶瞭解產品合規性:
- Axis 安全開發模型 (SDM):將安全性嵌入整個軟體生命週期,從最初的威脅建模和發佈前的滲透測試,到發佈後的持續漏洞管理和漏洞賞金計畫。這確保了軟體安全的主動和持續性。
- 與 NXP 的合作:支援基於硬體的安全功能的集成,包括使用可信且已認證的 EdgeLock 安全元件。這有助於在 Axis 設備內建立硬體信任根,並確保在最早的設計階段就考慮到安全性。
- CVE 編號機構 (CNA):Axis 是 CVE 編號機構,有權為漏洞發佈 CVE ID。它通過 CVE 網站、公司官網以及向訂閱者發送電子郵件來完成此操作,確保所有用戶儘早收到風險警報。
- 設備管理軟體:提供安全更新通知,並可根據需要在數百台設備上進行 AXIS OS 的自動或手動升級。軟體支援終止日期均可隨時查詢。
- SBOM:大多數基於 AXIS OS 的產品、網路影像錄影主機以及大多數 Axis影像和設備管理軟體均提供 SBOM(軟體物料清單)。
- 多詳情,請參閱 Axis Communications 的《歐盟網路韌性法案聲明》。
《網路韌性法案》的時間表是什麼?
《網路韌性法案》將於2027 年 12 月 11 日全面強制執行。屆時,歐盟市場上的所有硬體和軟體產品必須完全合規並帶有 CE 標誌。對於已經在開發中的產品,儘早準備至關重要。
然而,還有幾個重要的日期需要注意:2026 年 6 月 11 日:合格評定機構通知框架將生效。這對屬於“重要”或“關鍵”類別、需要協力廠商評估的產品非常重要。
更廣泛的生效日期是2026 年 9 月 11 日:即報告義務生效。從這一天起,製造商必須開始報告被主動利用的漏洞。
CRA 將適用於法案生效後進入市場的所有產品,即使它們是在法案生效前設計和開發的。
不合規的懲罰是什麼?
不合規的處罰非常嚴厲,旨在激勵各類企業遵守規定。最高罰款可達1500 萬歐元,或上一財政年度全球總營業額的2.5%,以較高者為准。
這是針對違反基本網路安全要求的最高處罰。對於處理漏洞失敗或在回應請求時報告不完整或不正確資訊等違規行為,將被處以較低但仍具有威懾力的罰款。
遵守《網路韌性法案》並非可選項
即使對於那些努力確保產品安全並保持安全的製造商來說,CRA 也引入了嚴格的規定,要求他們如何記錄並向監管機構、客戶和分銷商證明這一點。
新規則強化了“安全設計”的需求,並將其融入產品創造過程中的每一個選擇中。這代表長期的安全準備取決於在部署前幾年所做的設計選擇 - 它不能僅僅是事後的添加或補丁。
此外,還存在存取權限和信任的問題。由於對法規的遵守依賴於供應鏈的不同環節,企業之間有明確的合規需求以相互保護。此外,客戶更傾向於信任擁有良好記錄的供應商和製造商。
這突顯了整個價值鏈(從元件供應商到設備製造商)之間密切合作的重要性,以支援長期的網路安全準備。
關於 NXP Semiconductors 與 Axis Communications 之間的密切合作,請收聽最新發佈的播客,深入瞭解圍繞 CRA 的技術討論。