很多厂家把CRA理解成"送检拿报告",但我们接触下来的真实情况是:它更像给企业立了四个必须长期坚持的动作,而不是一锤子买卖。

义务一:安全设计。产品出厂时不能有已知可利用漏洞,默认配置要安全,能恢复出厂设置,访问控制、数据加密、事件日志、安全更新机制都得有。这不是测试项,是设计原则。

义务二:漏洞管理。发现漏洞要及时修、公开披露并给CVE编号,还要建立协同漏洞披露政策。配套地,得编一份软件物料清单(SBOM),把固件里用了哪些组件说清楚。

义务三:事件报告。前面提到的9月11日生效的漏洞报告义务就在这里——24小时预警、72小时正式通知、14天内出详细报告(事件类给1个月)。存量产品同样算在内。

义务四:全周期文件。技术文件从产品上市起保存10年,安全更新在产品预期使用年限内免费提供、且不少于5年。

关于标准节奏:CRA的协调标准预计2026年10月有一批发布,但记住——"发布"不等于"被OJEU引述",没引述就没有合规性推定。厂家现在该做的是按M/606框架先把风险评估、SBOM、漏洞处理流程搭起来,等标准落地直接对接,而不是干等。

办证路径上,Class I产品若完整采用协调标准可自我评估省下NB费用,但前提是标准已在OJEU引述;否则就得第三方评定。我们一般会先帮客户做"分类+标准映射"这一步,避免路径选错返工。

原文来自邦阅网 (52by.com) - www.52by.com/article/235182

张金涛 上海德品智销售经理
联系方式:
18701784004
微信:
18701784004
邮箱:
chrome@depinzhi.cn

声明:该文观点仅代表作者本人,邦阅网系信息发布平台,仅提供信息存储空间服务,若存在侵权问题,请及时联系邦阅网或作者进行删除。

评论
登录 后参与评论
发表你的高见
服务介绍
自动化设备CE认证,非标机械CE认证,机械CE认证,设备CE认证,欧盟CE认证