《网络安全法规》(CRA) 为在欧盟销售的含数字元件的产品制定了网络安全要求。它更加强调产品开发的安全、漏洞管理、网络安全透明度以及贯穿产品生命周期的持续支持。虽然该法规主要针对制造商,但其规定也将影响分销、安装、采购和管理联网设备的组织。.

“《网络安全韧性法案》强化了Genetec多年来一直倡导的诸多安全设计和生命周期管理原则,”Genetec首席安全架构师Mathieu Chevalier表示。“通过提高对产品安全性和透明度的期望,《网络安全韧性法案》为买家评估技术提供商及其产品的长期网络安全韧性提供了明确的依据。”.

产品将获得多长时间的安全更新和技术支持?
《消费者权益保护法》(CRA) 强调在产品整个生命周期内维护其安全性的重要性。安全专业人员需要了解供应商将提供更新的时长、如何解决漏洞以及产品生命周期结束后将提供哪些支持。CRA 法规要求制造商至少提供五年的安全更新和漏洞管理,因此,长期支持是评估产品时需要考虑的重要因素。

网络安全是否从一开始就融入到产品中?
“安全设计”和“默认安全”原则是CRA的基石。建议向供应商询问他们如何将网络安全融入到产品的设计、开发、测试和持续生命周期中。

供应商如何识别、披露和解决漏洞?
任何软件都无法完全避免漏洞。供应商的应对措施能够清晰地表明其对网络安全的重视程度。应关注供应商是否拥有完善的漏洞管理方案,包括定期安全测试、协调一致的漏洞披露政策、基于风险的及时修复、安全分发安全更新以及关于已修复漏洞的清晰通知。

供应商是否对其自身的网络安全实践保持透明?
网络安全是共同的责任。负责任的供应商会解释他们如何开发、测试和维护产品,并为客户和集成商提供清晰的安全实施指南。建议询问供应商如何定期检查和审查产品安全性、如何沟通漏洞和安全更新,以及如何提供系统安全加固方面的指导。

“能够更好地应对未来网络威胁的组织将网络安全视为一项持续的协作,而不是一次性的采购决策,”谢瓦利埃总结道。“CRA 通过建立对透明度、规范的漏洞管理和产品长期技术支持的共同期望,有助于强化这种理念,从而使制造商、集成商以及依赖互联物理安全系统的组织受益。”.