欧盟CRA网络弹性法案已生效,带联网功能的硬件要多一道漏洞上报
欧盟《网络弹性法案》(CRA)已于9月11日正式生效,管辖所有带数字功能的产品,联网设备、智能硬件、带App控制的家电、内置软件的配件乃至运行固件的传感器均被纳入。核心义务是漏洞响应:产品安全漏洞被利用后,须在24小时内向终端用户发出预警,72小时内向欧盟监管机构提交正式报告,写明影响范围、已被利用情况与已采取及拟采取的措施,并配套合格评定与CE标识要求。罚则相当严厉,最高可罚1500万欧元或全球年营业额的2.5%,两者取高者——年营业额6亿欧元即顶到封顶线,体量更大者实际罚单可能高于上限。同时,不合规产品在欧盟市场无法合法销售,海关或审核环节被卡的停滞损失更难估量。法案还要求产品在整个生命周期内持续提供安全更新,卖完即失联的工厂不能再碰。应对上,应先盘点欧洲站带联网、带App、带内置软件的SKU,向工厂索取书面漏洞响应流程说明,确认预警时效、专门接口人与72小时配合上报能力;自建简易漏洞台账;预先写好含漏洞描述、影响与临时防护办法的用户预警模板;并持续跟进欧盟后续实施细则。