欧盟发布带数字元素产品网络安全要求实施法规的标准化请求草案

  2026年7月7日,欧盟委员会内部市场、工业、创业与中小企业总司发布《修订C(2025)618号实施决定的标准化请求草案》,落实(EU)2024/2847《数字产品横向网络安全法规》(CRA),针对CEN、CENELEC、ETSI三大欧洲标准化组织(ESO)的协调标准编制任务、交付时限进行调整,为全欧盟数字产品建立统一的网络安全合规判定技术依据。

  一、标准体系覆盖横向通用底座及垂直细分品类

  草案将支撑CRA合规的协调标准划分为横向通用安全标准与垂直专项产品标准两大体系,覆盖CRA法规附件全部强制性网络安全核心义务,构建“通用原则+行业细则”双层合规技术框架:

  1.横向通用标准(1–14项):面向全部带数字元素产品的跨行业基础安全规范,落地CRA“安全原生设计、默认安全配置、漏洞全生命周期管理、数据最小化、安全更新、访问管控、数据机密性与完整性防护、设备生命周期数据擦除”等法定强制要求,是所有数字产品合规的底层基准。

  2.垂直专项产品标准(18–41项):针对高风险、高普及度数字设备制定细分安全细则,覆盖工业网络设备、芯片硬件安全单元、智能家居设备、联网儿童玩具、可穿戴健康设备、虚拟化与容器系统、防火墙/入侵检测、智能卡、VPN、公钥基础设施、SIEM安全运维系统等数十类产品,精准匹配不同品类差异化网络安全风险场景。

  二、分批次延后标准交付截止时间

  基于技术复杂度分级实施差异化时限调整,全部调整均为适度延后,给予标准化组织充足时间完成行业调研、技术验证与公众意见征询,明确三大批次关键节点:

  1.首批基础横向标准(风险导向安全设计标准):交付节点由原2026年8月30日顺延至2026年10月30日,作为整套CRA标准体系的顶层框架,定义全品类数字产品基于风险的安全研发、生产通用方法论,为其余标准提供统一准则。

  2.全品类垂直专项产品标准:原定2026年10月30日交付,统一延后至2026年12月31日,覆盖芯片、智能家居、工业安全、联网玩具、可穿戴医疗设备等重点监管品类,支撑高风险产品快速完成CE符合性评估。

  3.剩余全部横向通用细则标准:统一设定交付窗口期为2027年10月30日,涵盖无已知可利用漏洞上市、默认安全配置、安全更新机制、非法访问防护、数据全生命周期安全、漏洞处置全流程规范等实操细则,完整匹配CRA过渡期末期全面强制合规要求。

  草案明确漏洞处置专项标准同步纳入2026年10月交付序列,以衔接CRA漏洞上报强制性义务生效日期2026年9月11日,保障企业提前获取标准化漏洞管理实施路径,规避合规缺口风险。

分享到: