2024年10月10日,欧洲理事会正式通过了欧盟第2024/2847号条例,即带有数字元素的产品的横向网络安全要求法规( 《网络弹性法案》,简称“CRA”)。该法规于2024年11月20日在欧盟官方公报上公布,并计划于2024年12月正式生效,随后将启动为期21个月的过渡期。
CRA法案针对制造商、分销商和进口商,旨在提高带有数字元素的产品的网络安全性。这些产品包括智能手机、笔记本电脑、密码管理器、带有安全功能的智能家居产品(例如智能门锁、安防摄像头或婴儿监控系统)等,即任何直接或间接连接到网络或其他设备的产品。在这些产品进入欧盟内部市场前,CRA通过减少其在整个生命周期中的硬件和软件漏洞,确保其具有更高的安全性。
随着CRA的实施,硬件和软件产品上可见的现有CE标志(源自法语“conformité européenne”,意为“遵守欧洲标准”)也将向消费者证明产品符合CRA的要求,这有助于消费者在购买时能够更加明确地考虑网络安全因素。
产品将根据其网络安全风险被划分为不同等级,如“重要”或“关键”。未被归为“重要”或“关键”的产品也必须遵守CRA规定,制造商、分销商和进口商需确保这一点。
该法规重点关注制造商、分销商和进口商提高产品网络安全性的各种措施:
该法规的目标是提高欧盟内带有数字元素的产品的网络安全性,保护使用这些产品的欧盟消费者免受网络安全威胁。然而,无论法规如何,消费者在保障安全方面仍将扮演重要角色,他们需要报告漏洞并了解CE标志,以了解该产品是否符合CRA的要求。
作者:Jennifer Rönnerhed,律师,罗思国际
中文校对:林华秋,顾问,路盛律师事务所