网络弹性法来了:你的产品准备好合规了吗?

目录
什么是《网络弹性法》?为什么它比你想象的更紧迫?
想象一下,你花了一年打磨的产品,刚上线就被要求下架整改——不是因为功能差,而是因为安全漏洞没填表。欧盟《网络弹性法》(CRA)就是这个“填表员”,但它手里握着巨额罚款。从2025年起,所有进入欧盟市场的数字产品(硬件、软件、物联网设备)都必须满足网络安全要求。别以为离你还远:连开源软件都逃不掉。
核心义务:风险评估、依赖管理和漏洞报告
CRA最让人头疼的三件事:风险评估(你得知道自己的产品哪里弱)、依赖管理(你用的第三方库出了事也得你扛)、漏洞报告(发现了bug必须在24小时内上报)。听起来像做家务?但比擦瓷砖更刺激——因为不做的代价是最高1500万欧元或全球营收2.5%的罚款。
如何应对?三招让你的产品“弹性”起来
1. 把风险评估变成日常习惯
别等最后才做。从设计阶段就嵌入威胁建模,就像刷牙一样:每天来一点,总比突然牙疼好。欧盟官方指南建议使用STRIDE或CVSS框架,并记录每一次风险决策。
2. 管好你的“依赖树”
你的软件用了几百个开源库?每个都可能成为突破口。用SBOM(软件物料清单)工具自动生成清单,并定期检查漏洞数据库。记住:开源不是免责牌,CRA连Linux内核都管。
3. 演练漏洞报告流程
假设你的产品被爆出0-day漏洞,你能在24小时内通知ENISA(欧盟网络安全局)并给出修复时间表吗?现在就开始演习,不然等真出事,你会像考试没复习的学生一样手忙脚乱。
更多官方细节可参考欧盟CRA文本。
FAQ
CRA适用于哪些产品?
几乎所有带数字组件的产品,包括物联网设备、软件、云服务。但医疗设备、航空系统等已有专项法规的除外。
开源软件开发者需要负责吗?
如果开源软件是“商业性提供”(例如有付费支持或作为产品的一部分),则需遵守。纯粹的非营利开源项目暂时豁免。
不合规的后果是什么?
最高罚款1500万欧元或全球年营收的2.5%,并可能被禁止在欧盟市场销售。
📋 CRA合规清单

NakedPact 编辑委员会
本文由 NakedPact 编辑团队撰写。我们的使命是分析、简化并揭露日常合同中的不公平条款和隐藏风险,以保护公民和消费者的权益。

推荐阅读
🛡️ 一键保护您的权利
不要冒签署霸王条款的风险。安装适用于 Chrome 或 Firefox 的免费 NakedPact 扩展程序,立即分析网络上的任何合同。

