简体中文
提交咨询

欧盟网络韧性法案:对硬件的实际要求

两个日期,近的那个经常被漏掉

(EU) 2024/2847,即网络韧性法案(Cyber Resilience Act,CRA),管的是投放到欧盟市场的「具有数字元素的产品」。落到实处,就是任何带固件的东西;在消费电子与家用健康设备这一块,几乎等于全部。

多数规划材料上只有一个日期:2027 年 12 月 11 日,全面适用,不符合要求的产品不得再投放市场。路线图都是对着这一⁠天⁠排⁠的⁠。

先到的是另一个:2026 年 9 月 11 日,第 14 条的通报义务生效。它容易被漏掉,因为那不是产品设计期限,不会出现在硬件排⁠期⁠表⁠上⁠。

它应该出现。理由如下。

通报时钟会往回覆盖

自 2026 年 9 月 11 日起,制造商一旦获知自家产品存在正在被实际利用的漏洞,或发生影响产品安全的严重事件,就进入一个阶梯式的时钟:

阶段自获知起算
早期预警24 小时
技术通报72 小时
最终报告14 天(被利用的漏洞)/1 个月(严重事件)

通报对象是 ENISA 与相关的国家 CSIRT。

值得读两遍的是这一段:通报义务适用于已经在欧盟市场上供应的产品,包括期限之前就投放的批次。附件一的设计要求针对 2027 年 12 月 11 日之后投放的产品,更早的产品只有在经过实质性修改时才被纳入。通报义务没有这条界线。

所以品牌在 2026 年 9 月要回答的问题,已经越过了「我下一款产品合不合规」。真正要答的是:

我们 2023 年发出去的某台设备,现在有漏洞正在被利用。我们能在 24 小时内知道吗?而且对里面装了什么清楚到足以描述问题吗?

多数硬件品牌对后半句的诚实回答是不知道。那在成为安全问题之前,先是一个生产记⁠录⁠问⁠题⁠。

→ 另一条会变成外壳设计决定的欧盟期限:欧盟电池法规 2027:可拆换电池

支持期是一个物料决策

附件一要求声明至少五年的支持期,产品预期寿命更短时以寿命为准,并且买方在购买当下就要知道结束日期。这段时间内,制造商负责处理漏洞并免费提供安全补丁。

把这句话当作采购约束来读,因为它本⁠来⁠就⁠是⁠。

如果设计里的无线模组跑的是原厂 SDK,而那份 SDK 第三年起不再收到安全补丁,你就无法为叠在它上面的东西打补丁。你在销售当下声明了五年支持期,却在第三年失去兑现能力,而失去的原因是选料阶段的一⁠个⁠决⁠定⁠。

于是有两个问题应当进入模组评估,与价格、交期、二供并列:

  • 这家原厂会为这颗料发多久的安全补丁,要书面的;停产之后怎么办?
  • 有没有第二来源跑的是我们能迁过去的软件栈,并且不必重新画板?

这两题通常不在 BOM 评审里。但它们该和供应风险放在同一场讨论,因为那是同一类风险:一颗料变得不可用,一个是商业上的,一个是法律上的。

→ 物料怎么分级、亮红灯意味着什么:OEM 项目的物料供应风险矩阵

SBOM 要描述固件里真正⁠装⁠了⁠什⁠么

附件一第二部分要求提供通用且机器可读格式的软件物料清单,至少覆盖产品的第一⁠层⁠依⁠赖⁠。

对一个 Web 应用来说那是构建工具的输出。对一个实体产品来说那是装配问题,因为固件很少全是你自己的。一台典型的联网消费设备里有:

  • 为这款产品编写的应用层固件
  • 随无线模组一起进来的原厂 SDK
  • 以二进制形式交付的协议栈(蓝牙、Wi-Fi、Thread)
  • 一套实时操作系统
  • 上述任何一项拉进来的开源库

品牌通常拥有第一项,对其余几乎没有可见度,因为那些是通过工厂及其模组供应商进来的。要拼出一份真实的 SBOM,意味着要问工厂,再请工厂往下问供应商。

这个要求在开发阶段提出,比事件发生后便宜太多。而且你会在这时候发现,模组厂愿不愿意告诉你他们的二进制文件里有什么,这件事本身就值得在把它设计进去之前先⁠弄⁠清⁠楚⁠。

默认安全,以及「收得到更新⁠」⁠这⁠件⁠事

附件一还有两项要求,落在硬件很早期的⁠决⁠定⁠上⁠。

默认安全指的是产品出厂即为安全配置:没有共用默认密码、没有不必要的服务或开放端口、攻击面收到最小。这些是固件默认值,而固件默认值通常由写固件的人决定。如果那是你的代工厂,这项要求就由他们实现、由你写进规格。

支持期内免费提供安全更新的前提,是产品真的收得到更新。能不能收到并非软⁠件⁠决⁠定⁠:

  • **Flash 预算。**要做安全的 OTA,双分区大致让固件所需空间翻倍。等 BOM 冻结才发现这件事,就只剩换存储或放弃 OTA 两条路。
  • **联网能力。**没有网络通路的设备只能靠现场升级或手机 App,两者的完成率都远低于一个五年义务所假定的水平。
  • **供电。**在低电量下执行更新把机器变砖,比不更新更糟,所以更新逻辑需要一个电量下限,而那需要电量计。

这三件都不便宜回头补,也都在开模之前的工程评审里就已定下。

→ 这类约束会浮出来的那个阶段:开模之前的 DFX 风险评审

一个项目实际上会变成什么样

一款现在进入开发、要卖进欧盟的产品,有三件事会改变:

  1. **模组评估多一道补丁年限的题。**向原厂要书面的安全支持承诺,而「我们不公开这个」本身就是一种答案。
  2. **SBOM 成为一项交付物。**在开发合同里与图纸、测试报告并列,让它随产品一起交付;等 24 小时的时钟开始跑才回头拼凑,那是最贵的时机。
  3. **可更新性在开模之前就写进规格。**Flash 余量、分区方案、更新通路,在概念阶段决定很便宜,等外壳做出来再加就不是了。

至于已经在市场上的产品,短期问题更窄也更急:你查得出里面装了什么吗,多快?

关于适用范围

这是对已公布法规的解读,不是法律意见,而且 CRA 的实施细节仍在通过标准与指南逐步补齐。据此制定计划之前,请与合格的法律顾问确认它对你的产品类别与市场如何适用。目前足以据以设计的是方向:安全支持已经变成一项有声明、有日期的承诺,而让这项承诺可能或不可能的决定,是在硬件端、并且很早就做完了。

→ 板级的细节,从原理图到 SMT 产线:消费电子代工制造

提交咨询

技术讨论前可先签署 NDA。