协调标准和符合性推定

Harmonised standards 只有在其引用发布于 Official Journal 后,才能支持 CRA 符合性。草案标准、工作项目、M/606 计划记录和咨询文本可以帮助工程工作,但它们本身不会产生法律上的 presumption of conformity。

Presumption of conformity

Products with digital elements and processes put in place by the manufacturer which are in conformity with harmonised standards or parts thereof, the references of which have been published in the Official Journal of the European Union, shall be presumed to be in conformity with the essential cybersecurity requirements set out in Annex I covered by those standards or parts thereof.

Regulation (EU) 2024/2847, Article 27(1)

最后的限定很重要。一个标准不会默认覆盖整部 Regulation。它只覆盖已发布引用中列明的 Annex I 要求,并且只覆盖该标准适用范围内的产品和流程。

Harmonised standard

自愿技术路径。只有在其引用发布于 Official Journal 后,才产生 presumption of conformity。

Common specification

当 Article 27(2) 的条件满足,且规范覆盖相关要求时,这是 Commission 的备用路径。

Certification scheme

European cybersecurity certificate 可以支持 scheme 覆盖要求的符合性。

M/606 工作计划

M/606 是 Commission 向 CEN、CENELEC 和 ETSI 发出的标准化请求。Commission 标准化页面说明,请求包含 41 项标准,分为横向标准和垂直的产品特定标准。CEN、CENELEC 和 ETSI 于 2025 年 4 月 3 日接受该请求。

30 August 2026
1
基于风险的设计和漏洞处理
30 August 2026

M/606 条目 1 和 15 覆盖第一个横向原则标准和横向漏洞处理标准。

30 October 2026
2
产品特定标准
30 October 2026

M/606 条目 16 至 41 覆盖 important 和 critical 产品类别,例如浏览器、VPN 产品、操作系统、路由器、防火墙、半导体、智能家居产品、可穿戴产品和 secure elements。

30 October 2027
3
其余横向产品安全标准
30 October 2027

M/606 条目 2 至 14 覆盖更多横向标准,主题包括 secure defaults、更新、访问控制、保密性、完整性、可用性、攻击面缩减、监控和数据移除等产品安全属性。

横向标准

横向标准面向多个产品类别。它们提供通用术语、风险管理、产品安全和漏洞处理结构。产品特定标准可以在这些基础上增加类别特定要求。

当前公开的 1-2 和 1-3 文件是 draft standards。它们可用于规划,但在状态成真之前,不应被称为最终 EN 标准或已被引用的 harmonised standards。

产品标准参考

产品特定标准现在在 Product Standards by Category中跟踪。该页面将 Annex III 和 Annex IV 类别映射到候选工作项目,并记录该映射所检查的来源状态。

使用标准时避免过度主张

产品可以在标准被引用前把标准用作工程证据,但这不同于法律上的 presumption of conformity。技术文件应说明哪些要求由已引用标准、common specifications、certification schemes 或其他技术方案覆盖。

横向草案页面分别说明: prEN 40000-1-2 Principles for Cyber Resilience prEN 40000-1-3 Vulnerability Handling

Sources