CRA规定了产品的明确安全要求,如访问保护、保密性、完整性、可用性,甚至安全交付状态。为了确保安全的开发过程,在设计、开发和制造过程中必须首先考虑这些方面。
《网络弹性法案》(CRA) 自2027年12月11日起,欧盟境内的联网产品必须符合《网络弹性法案》(CRA) 的要求。因此,网络安全将成为贯穿整个产品生命周期的强制性要求。菲尼克斯电气产品也需满足此类要求。与此同时,我们还可助力调整过程,提升系统安全性。
Der CRA unterteilt Produkte mit digitalen Elementen in insgesamt vier Risikoklassen
这对用户来说意味着什么?
CRA可使用户受益于符合更高网络安全标准的产品,减少黑客、安全漏洞或其他威胁带来的风险。此类产品必须带有CE标志,以表明其符合新要求。
制造商还需要在产品整个生命周期对其进行维护,并提供自动安全更新服务。因此,用户可以信赖CE标志产品的网络安全保证。
Die wichtigsten Meilensteine des CRA im Überblick
CRA实施时间表
CRA的实施遵循明确时间线,包含多个关键节点。该法规在欧盟官方公报上公布后,于2024年12月10日生效。该合规要求将在过渡期结束后生效,在此期间,制造商可根据要求相应调整其产品、工艺和文档。
需注意以下重要日期:
- 2024年12月10日:《网络弹性法案》生效
- 2026年6月11日:一致性评定机构的通知义务生效
- 2026年9月11日:制造商强制报告义务的引入
- 2027年12月11日:所有要求全面适用于相关产品
截至2027年12月11日,不符合CRA要求的产品将不得在欧盟市场上销售。因此,网络安全正逐渐成为基本产品要求。
菲尼克斯电气的CRA实施操作
CRA对产品的重要性 《网络弹性法案》明确指出:网络安全正逐渐成为联网产品的基本要求。多年来,菲尼克斯电气已将网络安全要求深度融入产品开发全过程,因此我们的众多解决方案早已满足关键的安全性与韧性要求。点击相应CRA要求,了解菲尼克斯电气如何落实这些要求。
全方位安全防护,安全无忧
菲尼克斯电气全方位整体安全理念
面向系统的全面保护,协助应对新指令要求
对菲尼克斯电气而言,网络安全不仅仅关乎安全产品和监管要求。我们助力客户有效保护工业网络免受网络攻击。
为此,我们采取了整体工业网络安全方案。这正是全方位安全方案发挥作用之处:方案结合了基于IEC 62443等既有标准的技术、组织和流程措施,并整合为全方位的整体设计。由此即可涵盖各类相关领域,包括安全组件的选型与集成、稳健网络架构设计、安全运行,以及处理安全事件的系统化方案。
与此同时,菲尼克斯电气提供切实支持,助力落实《网络弹性法案》、NIS 2以及机械法规等新监管要求。我司专家将携手客户分析需求,开发定制化解决方案,助力打造安全的设备和系统。
这对制造商来说意味着什么?
作为安全开发流程的一部分,制造商须积极审查其产品漏洞,并立即予以修复。应免费提供安全更新,并持续五年时间。CRA还引入了额外的报告义务:如果制造商意识到其产品可能存在危及安全的被积极利用的漏洞或攻击,如篡改下载区域,则必须立即通知欧盟网络安全局(ENISA)。
如果制造商未能遵守《网络弹性法案》的规定,可能会面临严重后果。未获得有效CE标志或未证明符合相关要求的产品,不得投放到欧盟境内市场或进行分销。
此外,企业还可能面临至高1500万欧元或其全球年营业额2.5%(取较高者)的巨额罚款。
《网络弹性法案》不仅适用于欧盟制造商,还适用于在欧盟市场上销售的所有产品,无论其生产地在哪里。
例如,来自美国或亚洲的产品一旦在欧盟销售或投放市场,也必须符合CRA的要求。
CRA和NIS 2指令采取了不同的做法,但在效果上相互补充:CRA规范了含有数字化组件产品的网络安全,因此主要针对制造商;而NIS 2则侧重于运营商的网络安全。
根据NIS 2,企业必须保障其系统和过程的安全性,而CRA则负责确保所使用的产品已符合必要安全要求。
LinkedIn:工业通信和网络安全 欢迎立即加入社区!
工业通信网络助力实现从现场到控制层,再到云端的可靠数据传输。我们的__工业通信和网络安全__LinkedIn页面将提供有关网络可用性、网络安全、远程维护等方面的有趣内容。欢迎加入社区!