NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
如何选择欧盟《网络弹性法案》合规工具
合规指南

如何选择欧盟《网络弹性法案》合规工具

·Alexander Sverdlov

一款欧盟《网络弹性法案》(CRA)合规工具必须做好五件事:掌握您的哪些产品属于适用范围以及它们如何分类;保存每款产品满足附件 I 基本要求的证据;生成并保存软件物料清单(SBOM);在出现漏洞被积极利用的情况时运行 24 小时和 72 小时报告计时;以及汇编支撑 CE 标志的技术文档。如果一款工具无法做到全部五项,剩下的工作最终就得在别处完成,而那通常是一张电子表格加一个共享盘。

真正决定采购的是报告计时。清单上的其他各项,靠一张维护良好的电子表格也能勉强应付,只是效果不佳。但从您知悉某个漏洞被利用之时起算的 24 小时监管截止期限却无法这样应付,因为电子表格根本不知道现在是几点。

CRA 合规工具必须具备的五项能力:从产品分类一直到保存技术文件

您的采购实际上要对标什么

需求来自日期和义务,而不是功能列表。三个数字决定了您所需工具的大致形态。

日期开始适用的内容工具需要为此做什么
2026 年 6 月 11 日成员国可以指定合格评定机构。没有直接要求。这是公告机构的服务能力开始出现的时间点,因此也是开始排队的时间点。
2026 年 9 月 11 日第 14 条规定的报告义务开始适用,包括已经投放市场的产品。运行 24 小时和 72 小时计时,保存报告内容和报告时间的证据。
2027 年 12 月 11 日CRA 全面适用:基本要求、合格评定、CE 标志、欧盟符合性声明。按产品保存技术文件、风险评估、SBOM 和合格评定路径。

中间那个日期正是买家容易忽略的。它适用于您已经发货的产品,因此不会因为您较早进入市场而获得任何宽限期。我们关于 2026 年和 2027 年 CRA 截止期限的指南列出了完整的时间顺序。

采购 CRA 工具时要对标的数字:24 小时早期预警、72 小时通知、2026 年 9 月 11 日报告义务开始适用,以及 1500 万欧元的罚款上限

五项工作,以及如何判断一款工具是否真正做到

每家供应商都会对这五项全部说“是”。以下问题可以把真正的能力与表单上的一个字段区分开来。

工作CRA 依据能暴露薄弱回答的问题
界定产品范围并分类附件 III 和附件 IV它能否记录一款不在适用范围内的产品,并记下相应理由?只对适用范围内的产品建模的工具,无法证明其他产品为何被排除在外。
对照附件 I 提供证据附件 I 第 I 部分和第 II 部分它是否将第 I 部分(产品属性)与第 II 部分(漏洞处理)区分开来?把两者合并成一张检查清单的工具,通常对第 II 部分覆盖不足。
软件物料清单附件 I 第 II 部分SBOM 是在每次发布时重新生成并留存,还是只为一次审计生成一次?某一时点的 SBOM 只是一份文档,而不是一项控制措施。
报告计时第 14 条在该工具中,24 小时计时从何时开始,又会通知谁?如果答案是“有人创建工单的时候”,那这个计时只是摆设。
技术文档附件 VII它能否将技术文件导出为一套连贯的文档包,还是只能导出一个装满附件的文件夹?公告机构阅读的是文档,而不是数据库。
评判合规工具所依据的欧盟《网络弹性法案》(CRA)条款:附件 I 第 I 部分和第 II 部分、第 13 条制造商义务、第 14 条报告、附件 VII 技术文档以及第 64 条处罚

您真的需要一款工具吗?

有时并不需要,这一点值得直说。如果您只在市场上投放一两款默认类别的产品,只有一个工程团队,并且已经在构建流水线中生成 SBOM,那么一张电子表格加上一份经过演练的报告操作手册,足以让您度过 2026 年。它无法帮您应对的是规模扩大、人员流动,或者监管机构要求您证明您在何时知悉了什么。

方式适用情形失效情形实际成本
电子表格和共享盘1 至 3 款产品,一个团队,分类级别低24 小时计时在某个周日凌晨 2 点开始,或者负责维护的人离职在第一次事件发生前免费,之后代价非常高昂
产品安全平台您最需要的是 SBOM 和漏洞管理到了 CE 标志阶段,却没有地方汇编技术文件成本实实在在,而且通常还得再买第二款工具
支持 CRA 的 GRC 平台多款产品,分类级别不一,需要审计追踪您原本期望它能扫描代码。它负责治理,而不负责测试订阅费用,外加如实填充数据所需的投入
仅依靠顾问一次性差距评估或某个具体的符合性问题义务是持续性的,而报告只是一张快照每次委托费用都很高,而且不会积累任何成果
电子表格、产品安全平台、GRC 平台和顾问在运行欧盟《网络弹性法案》(CRA)24 小时和 72 小时报告计时方面的能力对比

为什么报告计时是决定性功能

第 14 条篇幅简短,却毫不留情。它要求在知悉被积极利用的漏洞后 24 小时内发出早期预警,并在 72 小时内提交更完整的通知。两者都须提交给被指定为协调人的 CSIRT 和 ENISA。

计时并不是从您创建工单、完成初步研判或认定漏洞严重时才开始。它从您知悉之时开始。每花一个小时去判断计时是否已经开始,就等于在计时中耗掉了一个小时。

让大多数制造商措手不及的实际解读

这正是工具物有所值的原因。知悉的信息无论来自何处(研究人员的邮件、供应商公告或监控告警),都必须在发生的那一刻被记录下来。随后,截止期限必须让有权限的人看到,即使在非工作时间也是如此,同时还要有一份预先起草好、随时可以发送的通知。这是一个有负责人、有升级机制的工作流程,而电子表格无法承载这样的流程。

有一项范围很窄的减免值得了解:第 64(10)(a) 条规定,微型企业和小型企业错过第 14(2)(a) 条或第 14(4)(a) 条规定的特定截止期限时,不处以罚款。报告义务依然存在。只是不适用对延迟的处罚。

其他搜索结果错在哪里

有三种说法在供应商的内容以及转述这些内容的指南中反复出现。

认为扫描器就是欧盟《网络弹性法案》(CRA)工具。SBOM 生成和依赖项扫描只覆盖附件 I 第 II 部分的一部分,此外别无其他。它们不能对产品进行分类,不保存合格评定路径,也无法生成技术文件。它们只是答案的一个组成部分,却被当作完整答案来销售。

认为 CRA 合规是一个有结束日期的项目。第 13 条要求产品在整个支持期内保持合规,第 14 条则持续适用。把合规建模为一次性评估的工具,在您完成评估后的第二天就会出错。

认为 2027 年 12 月就是截止期限。那是最后一个截止期限,而不是第一个。按照 2027 年来采购,结果却发现报告义务早在 2026 年 9 月就已开始,这是解读时间线代价最高的一种方式。

向任何供应商提出的十二个问题

请在演示中提出这些问题,而不是在 RFP 回复中。值得关注的是,他们能多快地向您展示,而不是向您讲述。

#问题好的回答是什么样的
1请展示一款被归类为附件 III 重要产品 II 类的产品。分类是一个附带论证记录的字段,而不是一个标签。
2与第 I 部分分开的附件 I 第 II 部分证据在哪里?两套相互独立的证据,而不是一张合并的检查清单。
3为这款产品的最近一次发布生成 SBOM。它来自流水线,并带有日期。而不是手动上传的文件。
4现在就启动 24 小时计时。谁会收到通知?一位具名的负责人和一条升级路径,包括非工作时间。
5已经到了第 20 个小时,仍然没有人采取行动。会发生什么?自动触发升级。如果答案是一个仪表板,那么凌晨 2 点没有人会盯着它。
6导出技术文档包。一套连贯的文档,按附件 VII 的顺序排列。
7请展示六个月前一次变更的审计追踪。不可篡改、可追溯到具体人员,并保留变更前的值。
8产品支持期结束时,工具如何处理?支持期已被建模,相关义务随之终止。
9协调标准发生变化时会怎样?有明确说明的更新流程,而不是“我们会给您发邮件”。
10这些义务中,哪些是该工具“不”覆盖的?一个直截了当的回答。每款工具都有缺口,只有部分供应商愿意明说。
11请向我展示公告机构会看到的同一视图。一个只读、附有证据的视图,而不是销售演示。
12产品数量是 40 款而不是 4 款时,费用是多少?有公开价格,或者至少有计算公式。按产品计价的代价往往在后期才显现。

第 10 个问题最值得关注。能说出自身缺口的供应商,描述的是一款他们真正了解的产品。而声称完全覆盖一部要到 2027 年 12 月才全面适用的法规的供应商,描述的只是一份路线图。

自建还是采购

当您的产品组合较窄,且您的工程文化已经把安全证据视为一种构建产物时,自建是说得通的。您的大部分精力将不会花在跟踪本身,而是花在那些枯燥却无法回避的部分:留存、审计追踪、非工作时间的升级,以及随着各项标准陆续出台而让整套体系保持最新。

真正的检验在于:到了第三年,当搭建它的人已经离开、欧盟《网络弹性法案》(CRA)也不再是新鲜事时,您是否仍会维护它。大多数内部自建的合规跟踪工具都通不过这一检验。这并不是反对自建的理由,而是提醒您要清楚自己究竟承担了什么。

选择 CRA 合规工具的结论:为报告计时而买,因为其他各项即使没有工具也能应付

常见问题

是否存在经过认证或批准的 CRA 工具?

没有。欧盟《网络弹性法案》(CRA)认证的是具有数字元素的产品,而不是用于管理合规的软件。任何声称其工具已通过 CRA 认证的供应商,描述的都是一种并不存在的东西。

一款工具能否同时覆盖 CRA、NIS2 和 DORA?

部分可以,而且重叠是真实存在的:安全开发、资产清单和事件流程是共通的。而 CRA 特有的部分,即产品层面的基本要求、SBOM、CE 标志和技术文件,则并不共通。可以预期在治理层存在重叠,而在产品层需要单独开展工作。

我们应该在什么时候采购?

应在报告义务开始适用之前,而不是在全面适用之前。如果到 2026 年 9 月 11 日工具还没有到位并经过演练,那么对您流程的第一次真正考验将是一个真实的被利用漏洞,而那可不是弄清谁在值班待命的好时机。

这应该花多少钱?

费用更多取决于产品数量和分类,而不是公司规模。我们在欧盟《网络弹性法案》合规成本一文中阐述了更大范围的计划成本,并在我们的最佳 CRA 合规软件指南中对市场进行了比较。

如果我们只分销而不制造,该怎么办?

您的义务较轻,但依然存在,并且适用 1000 万欧元的罚款档位,而不是 1500 万欧元的档位。谁必须遵守 CRA 一文列出了三种经济运营者角色。

原始资料

义务、日期和罚款档位摘自欧盟第 2024/2847 号条例(第 13 条、第 14 条和第 64 条,以及附件 I、III、IV 和 VII),背景信息来自欧盟委员会的《网络弹性法案》政策页面。评估标准和成本评述是我们根据实施工作得出的自己的观点,并非来自该条例。在依赖任何具体日期或数字之前,请先核实现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章