《欧盟网络弹性法案》(Cyber Resilience Act) 对带数字组件的产品提出了贯穿设计、开发、上市到退市的全生命周期安全要求。其中最紧迫的是已经生效的漏洞通报义务:一旦发现被利用的漏洞或严重安全事件,制造商需在规定时限内完成预警与通报,最短为 24 小时。
这意味着企业不仅要在产品上市前完成安全设计与测试,还必须建立起能够持续运转的漏洞发现、评估、修复与通报机制。对大多数硬件制造商来说,后者才是真正的挑战。
对照 CRA 要求评估产品现状,明确差距清单与整改优先级,形成可执行的合规路线图。
将 CRA 的安全要求转化为具体的产品需求,在设计阶段介入,避免后期返工。
针对发现的问题提供具体加固方案,覆盖固件安全、通信加密、认证机制、安全启动等环节。
编制 CRA 要求的技术文档,包括安全设计说明、风险评估、测试证据与用户安全指引。
帮助企业建立可持续运转的漏洞接收、评估、修复与通报机制,满足漏洞通报的时限要求。
CRA 合规的核心不是凑齐一套文档,而是要有真实的安全能力作为支撑——监管要求的测试证据、SBOM 准确性、漏洞响应能力,都需要真正的技术能力兑现。
信睿的起点是固件安全:我们能从二进制固件中还原准确的 SBOM,能挖掘出尚未公开的漏洞,能验证安全机制是否真的生效。这让我们提供的合规材料不是纸面文章,而是经得起审查的技术结论。