科学验证 · 连接全球市场服务咨询 133-7842-0956 ↗
CST中科为检测CST TESTING

行业新闻 / INSIGHT

欧盟CRA/NIS2正式落地:中高风险产品清单+关键实施时间节点汇总

内容摘要

一、核心法规:《网络弹性法案》CRA(EU 2024/2847)1. 实施时间(关键节点)生效:2024-12-10分阶段实施:2. 全等级风险产品清单(CRA官方分级:低风险默认类、中风险I类、高风险II类、极高风险关键类)(1)低风险(默认类/普通类产品)为CRA覆盖范围内、未列入重要产品I/II类、关键产品名录的通用数字产品,无专属高级安


一、核心法规:《网络弹性法案》CRA(EU 2024/2847)

1. 实施时间(关键节点)

生效:2024-12-10分阶段实施

2. 全等级风险产品清单(CRA官方分级:低风险默认类、中风险I类、高风险II类、极高风险关键类)

(1)低风险(默认类/普通类产品)

为CRA覆盖范围内、未列入重要产品I/II类、关键产品名录的通用数字产品,无专属高级安全管控功能,网络安全风险影响极低,占据市场绝大多数数字化产品(约90%)。合规要求最简,仅需制造商内部管控、自我声明合规,无需第三方检测认证。典型产品范围通用办公软件:文字处理、表格、PPT、普通图文编辑、基础影音播放软件民用休闲类软件:单机/普通联网游戏、简易图片视频剪辑工具、日常娱乐类应用无安全功能的普通智能硬件:智能烤箱、智能台灯、普通联网传感器、家用硬盘、普通智能家电(无身份认证、数据加密、网络防护等安全模块)通用基础组件:无定制安全功能的普通软件库、通用插件、基础外设驱动程序普通消费类联网设备:仅基础联网、无数据存储与安全管控功能的民用小型IoT设备合规方式:制造商自我评估+内部流程管控,自主出具合规声明,可自愿选择第三方评估,无强制认证要求。

(2)重要产品 I 类(中风险,可自我声明或第三方评估)

身份管理/特权访问管理软硬件(含生物识别阅读器)独立/嵌入式浏览器、密码管理器、反恶意软件VPN产品(客户端/服务器)、网络管理系统、SIEM操作系统、路由器/调制解调器/交换机带安全功能的微处理器/微控制器、安全ASIC/FPGA带安全功能的智能家居设备、带社交/定位功能的联网玩具健康监测可穿戴设备、儿童用可穿戴设备

(3)重要产品 II 类(高风险,强制第三方评估)

防火墙、IDS/IPS、UTM虚拟机管理程序、容器运行时工业PLC、SCADA、工业网关智能电表(非网关)、能源监控设备网络安全基础设施类产品

(4)关键产品(极高风险,强制严格第三方评估)

硬件安全模块(HSM)、支付终端(带安全硬件包)智能卡/安全元件(如TPM,AVA_VAN.4+)智能电表网关、工业控制核心安全组件防篡改安全处理器/微控制器(AVA_VAN.2+)

二、配套法规:NIS2指令(网络安全基础设施)

1. 实施时间

生效:2023-01-16成员国转化:2024-10-17前完成国内立法

2. 覆盖高风险行业(非产品,但影响设备)

能源、交通、银行、医疗、水务、数字基础设施(云、DNS)公共管理、制造业(工业控制系统)

三、合规要点

分级决定合规路径:低风险(默认自我声明)→中风险I(可选第三方)→高风险II/极高风险关键(强制第三方)处罚:最高全球营业额2.5%或1500万欧元(取高)排除:医疗设备、航空、汽车、国防产品(适用专属行业法规,不受CRA通用分级约束)如果对于您的产品分级不了解的,可以直接联系我们,中科为检测资深工程师为您解答!图片


本文为本站已有技术资料。认证要求需结合产品、目标市场及适用版本确认;如需项目评估,请联系工程师。

LET’S MOVE FORWARD

让下一步合规,更清晰。

告诉我们您的产品与目标市场,一起明确检测认证路径。

与工程师沟通 ↗