平板电脑作为典型的通用计算终端,在欧盟《网络弹性法案》(Cyber Resilience Act,简称CRA,(EU) 2024/2847)框架下的合规评估,与网络基础设施类设备存在结构性差异。该法案于2024年12月10日正式生效,2026年9月11日开始适用漏洞报告义务,2027年12月11日全面适用,是欧盟首部针对产品网络安全的横向立法。
一、CRA在平板电脑合规体系中的定位
CRA的立法对象是"具有数字元素的几乎所有产品",即连接到网络(无论是有线还是无线)的硬件与软件产品。评估其与平板电脑关系时,首先需要厘清其在多重合规体系中的位置。
| 维度 | CRA | RED指令3.3(d/e/f) | GDPR | 数据法案 |
|---|---|---|---|---|
| 立法层级 | 横向产品安全法 | 部门协调指令 | 个人数据保护法 | 数据访问与共享法 |
| 核心对象 | 产品本身网络安全 | 无线电设备网络安全 | 个人数据处理活动 | 物联网数据生成与共享 |
| 评估形态 | 上市前合格评定 | RED合格评定一部分 | DPIA/同意管理 | 接口可访问性 |
| 关系 | 上位要求 | 协调标准的法规来源 | 数据处理合法性基础 | 联网产品数据共享义务 |
CRA的横向特征意味着它不替代RED等已立法的产品协调指令,而是叠加适用。平板电脑在RED下的协调标准(EN 18031系列)所产生的技术证据,可以作为CRA附件I要求符合性的参考输入,但二者的合格评定路径相互独立。
二、平板电脑的归类与适用性判定
CRA附件III将重要产品分为Class I(关键产品,须第三方合格评定)和Class II(重要产品,原则上可自我合格评定)。平板电脑的归类需要逐项核对。
| 归类维度 | 消费平板 | 行业专用平板 | 嵌入式定制平板 |
|---|---|---|---|
| 附件III类目 | 通常属Class II | 视用途而定 | 可能落入其他类目 |
| 合格评定路径 | 模块A内部控制 | 可能需第三方合格评定 | 视功能复杂度 |
| 操作系统 | 通用(Android/iPadOS/Windows) | 通用或定制 | 高度定制或无OS |
| 评估重点 | 开放生态攻击面 | 行业场景安全要求 | 专用功能验证 |
需要注意的是,配件型平板电脑(如餐饮点餐终端、医疗查房终端)在不同使用场景下可能涉及不同的行业法规,需结合具体用途综合判定。
三、CRA附件I与平板电脑评估点对应
CRA附件I列出了13项基本网络安全要求,可归为三个维度。平板电脑作为"开放操作系统+多应用+联网"的通用计算终端,评估点呈现典型的消费智能终端特征。
安全配置维度:
- 默认安全配置(无出厂通用口令、应用安装来源限制、调试接口默认关闭)
- 访问控制(账户权限分层、应用沙箱、系统级隔离)
- 数据最小化(默认关闭非必要数据采集、地理位置/通讯录等敏感权限需用户明示授权)
通信与数据维度:
- 通信完整性(TLS 1.2+、证书验证、HSTS)
- 数据保密性(本地存储加密、备份加密、传输加密)
- 抗外部攻击(防SQL注入、XSS、CSRF、缓冲区溢出等已知漏洞类型)
韧性设计维度:
- 软件更新机制(签名验证、A/B分区回滚、OTA推送)
- 资源可用性(DoS防护、限流、降级模式)
- 攻击面最小化(关闭非必要端口、限制调试接口)
针对平板电脑的多操作系统特性(Android/iPadOS/Windows),相同要求的技术实现路径差异显著。例如Android的SELinux沙箱与iPadOS的Entitlements机制,虽然都满足"应用隔离"要求,但评估的技术证据来源不同。
四、附件II漏洞处理义务
附件II是CRA最具颠覆性的部分,引入了贯穿产品全生命周期的治理要求。
| 义务项 | 内容 | 平板电脑落地点 |
|---|---|---|
| SBOM | 提供机器可读的软件物料清单 | 操作系统内核+预装应用+第三方库的完整组件关系 |
| 安全支持期 | 自投放市场起至少5年 | 系统更新与安全补丁的发布节奏与终止日期 |
| 漏洞处置 | 及时提供免费安全更新 | 重大漏洞的应急响应与持续性补丁 |
| 主动报告 | 24小时内向ENISA报告在野漏洞 | 安全运营团队与监管机构的通报流程 |
| 文档配合 | 应ENISA要求提供技术文档 | 漏洞复现条件、影响范围、缓解措施 |
其中SBOM要求对平板电脑影响最直接。Android、iPadOS、Windows系统本身已具备一定的组件化能力,但预装应用和第三方库的物料清单生成需要供应链协同。这与传统硬件产品提交BOM表的做法有本质区别。
五、合格评定路径
CRA默认采用模块A(内部控制)合格评定模式,即制造商自我声明符合附件I和附件II的要求。对于附件III中的Class I产品(关键产品),须通过基于模块B+模块C或模块H的第三方合格评定。平板电脑通常归Class II,可走模块A自我声明路径,但制造商需保留技术文档以备市场监管机构抽查。
需要指出的是,平板电脑若同时具有RED覆盖的无线功能,其CRA的"网络安全"部分与RED的"3.3(d/e/f)"条款存在功能重叠但程序不可互认。技术评估数据可以共享使用,但CE符合性声明和CRA合格评定是两个独立文件。
六、CRA与EN 18031的关系
许多读者会问:已通过RED指令下EN 18031评估的平板电脑,在CRA下是否可以简化评估?答案是部分可参考,但不能完全替代。
EN 18031-1(-1/2/3三部分)针对RED指令3.3(d/e/f)条款,是协调标准,其结论可作为CRA附件I要求的技术证据输入。但CRA附件II的漏洞处理义务(SBOM、5年支持期、24小时ENISA报告)属于产品全生命周期治理,EN 18031不涉及这部分。因此技术评估可以衔接,但合规体系需要单独建立。
七、常见问题解答(FAQ)
CRA对平板电脑的强制时间节点是什么?
2024年12月10日法案生效;2026年9月11日起,制造商须履行附件II规定的漏洞报告义务;2027年12月11日全面适用,包括全部附件I和附件II要求及合格评定要求。
平板电脑的CRA评估是否需要由第三方机构出具?
通常不需要。平板电脑多归Class II,制造商可通过模块A(内部控制)自我合格评定。但若平板电脑同时具有Class I特征或被认定为关键基础设施相关产品,则须通过第三方合格评定。
已通过CE RED认证(含EN 18031)的平板电脑是否仍需单独评估CRA?
需要。CE RED下的3.3(d/e/f)条款与CRA附件I存在功能重叠,但CRA合格评定是独立程序,制造商需单独准备技术文档并签发CRA符合性声明。
CRA的5年安全支持期从何时起算?
自产品投放欧盟市场之日起计算。制造商在产品包装或随机文档中应明确标注安全支持终止日期。
小结
CRA作为欧盟首部横向产品网络安全立法,将合规要求从"上市前测试"扩展到"上市后治理"。平板电脑因其开放生态、复杂供应链、长生命周期特性,面临比传统硬件产品更系统的合规挑战。从当前到2027年全面适用,留给制造商的准备窗口相对紧凑,SBOM建立、漏洞响应流程、安全支持期承诺等核心机制的搭建应尽早启动。
本文依据公开资料整理,相关法规如有更新,以欧盟官方公报发布版本为准。