Venvera 中的 Cyber Resilience Act (CRA) 框架帮助您的组织管理条例 (EU) 2024/2847 规定的义务。这是 EU 首部为带数字元素的产品设定强制性网络安全要求、适用于整个欧盟的法律。该条例于 2024 年 12 月 10 日生效;本框架专为需要向市场监管机构证明产品符合性的合规负责人打造。

监管背景

哪些主体在适用范围内?

适用范围取决于产品以及您的角色。广义而言,带数字元素的产品是指其预期用途或可合理预见的用途包括与设备或网络进行数据连接的任何软件或硬件,因此适用范围不止于 IoT,还延伸到固件、操作系统、软件库以及作为产品销售的软件。主要义务承担者是制造商,由其承担基本要求。进口商和分销商的义务较轻,只需核实制造商已履行其职责。受行业规则约束的少数产品(某些医疗器械、机动车辆、民用航空产品)被排除在外。

关键截止期限

该条例于 2024 年 12 月 10 日生效。针对被积极利用的漏洞和严重事件的报告义务自 2026 年 9 月 11 日起适用。全部义务(包括基本要求、漏洞处理、符合性评估、CE 标志和文档)自 2027 年 12 月 11 日起适用。

使用 CRA 模块

该模块为您提供一套限定范围的控制措施集(适用性与产品分类、经济运营者角色、Annex I 基本要求、漏洞处理与 SBOM、协调漏洞披露、事件报告、符合性评估与 CE 标志、技术文档、支持期,以及进口商/分销商和第三方组件尽职调查)、一项差距评估,以及一个用于记录证据的控制措施工作区。

ℹ️
哪些 Annex I Part I 要求适用以及如何适用,取决于针对每个产品开展的网络安全风险评估(CRA-3)。请先记录该评估,以便正确界定其余基本要求控制措施的范围。

您已持有的证据

许多 CRA 控制措施与 DORA、NIS2、ISO 27001 和 SOC 2 存在重叠,包括安全开发、漏洞管理、风险评估、事件报告、供应商与组件尽职调查以及安全测试。由于 Venvera 会跨框架映射控制措施,为其中一项提供证据即可满足其 CRA 等效控制措施,而 Evidence Autopilot 只会追踪 CRA 特有的差距。产品分类、SBOM、CE 标志、EU 符合性声明、支持期以及向 ENISA 报告的义务是 CRA 特有的,绝不会由不相关的证据自动满足。

⚠️
Venvera 用于记录和跟踪您的 CRA 合规计划。它本身不执行产品安全测试、代码分析或 SBOM 生成:这些证据材料由您的工程工具产出,并作为证据记录在相应的控制措施下。