本文档正在积极开发中,尚未最终定稿。
Skip to content

产品清单(Annex III 和 IV)

概述

《网络弹性法案》(Cyber Resilience Act, CRA) 在 Annex IIIAnnex IV 中定义了特定的产品类别,这些类别适用特殊的合规评估 (Conformity Assessment) 程序。本页面包含其中规定的所有产品类别的完整清单,包括描述、所需评估程序以及对 BAUER GROUP 的相关性评估。

分类逻辑(决策树、各类别的评估程序)在产品分类页面中描述。

法律依据

Art. 7 CRA 定义了"重要的含数字元素产品 (Important Products with Digital Elements)"(Annex III)和"关键的含数字元素产品 (Critical Products with Digital Elements)"(Annex IV)类别。

Art. 24(1)-(3) CRA 确定了各类别的合规评估程序:

  • Class I(Annex III 第I部分): 适用协调标准时采用内部控制(Module A),否则采用 EU 型式检验(Module B+C)
  • Class II(Annex III 第II部分): EU 型式检验(Module B+C)或全面质量保证(Module H)
  • 关键(Annex IV): 保证级别为"实质性"或更高的欧洲网络安全证书 (EUCC)

Art. 7(3) CRA 授权欧盟委员会通过授权法案 (Delegated Acts) 修改 Annex III 和 IV。


Annex III — 重要的含数字元素产品

第I部分 — Class I

在完全适用协调标准 (Harmonised Standards) 时,Class I 产品可通过内部控制(Module A)进行评估。如未适用协调标准,则需要进行 EU 型式检验(Module B+C)

编号产品类别描述合规模块
1身份管理系统和特权访问管理软件管理数字身份和控制特权访问权限(特权访问管理, PAM)的系统Module A* / B+C
2独立和嵌入式浏览器作为独立应用程序或作为嵌入其他产品中的组件的 Web 浏览器Module A* / B+C
3密码管理器用于安全存储、管理和自动输入密码及凭据的软件Module A* / B+C
4搜索、删除或隔离恶意软件的软件(反恶意软件)检测、隔离和删除恶意软件的安全软件Module A* / B+C
5具有虚拟专用网络 (VPN) 功能的含数字元素产品提供虚拟专用网络功能的产品Module A* / B+C
6网络管理系统用于监控、配置和管理网络基础设施的系统Module A* / B+C
7安全信息和事件管理 (SIEM) 系统用于实时收集、关联和分析安全相关事件的系统Module A* / B+C
8引导管理器控制系统启动过程并支持选择要加载的操作系统的软件Module A* / B+C
9公钥基础设施和数字证书颁发软件用于管理加密密钥以及颁发、管理和验证数字证书的软件Module A* / B+C
10物理和虚拟网络接口支持网络内通信的硬件和软件网络接口Module A* / B+C
11操作系统管理计算机基本功能并支持应用程序执行的软件Module A* / B+C
12用于连接互联网的路由器、调制解调器和交换机用于连接互联网的网络硬件,包括路由器、调制解调器和交换机Module A* / B+C
13具有安全相关功能的微处理器实现安全相关功能的微处理器Module A* / B+C
14具有安全相关功能的微控制器实现安全相关功能的微控制器Module A* / B+C
15具有安全相关功能的 ASIC 和 FPGA具有安全相关功能的专用集成电路 (ASIC) 和现场可编程门阵列 (FPGA)Module A* / B+C
16通用智能家居虚拟助手用于智能家居中具有通用功能的语音控制或 AI 助手Module A* / B+C
17具有安全功能的智能家居产品具有安全功能的智能家居产品,包括门锁、摄像头、婴儿监控系统和报警系统Module A* / B+C
18具有社交互动功能或位置追踪的联网玩具Directive 2009/48/EC 范围内具有社交互动功能或位置追踪的联网玩具Module A* / B+C
19用于健康监测目的的个人可穿戴产品佩戴在身上用于监测健康相关参数的产品Module A* / B+C

* Module A 仅在完全适用协调标准或符合欧盟网络安全认证时适用

第II部分 — Class II

Class II 产品需要强制性的第三方评估:EU 型式检验(Module B+C)全面质量保证(Module H)

编号产品类别描述合规模块
1支持操作系统虚拟化执行的虚拟机管理程序和容器运行时系统支持操作系统虚拟化执行的虚拟机管理程序和容器运行时系统Module B+C / H
2防火墙、入侵检测和/或防御系统用于监控、检测和阻止攻击及未授权访问的网络安全系统Module B+C / H
3防篡改微处理器具有物理防篡改和防读取保护的微处理器(防篡改)Module B+C / H
4防篡改微控制器具有物理防篡改和防读取保护的微控制器(防篡改)Module B+C / H

Annex IV — 关键的含数字元素产品

关键产品需要保证级别为"实质性"或更高的欧洲网络安全证书 (EUCC)

编号产品类别描述合规模块
1带有安全盒的硬件设备(HSM、智能卡等)在受保护环境中执行加密操作的硬件安全模块 (HSM)、智能卡及类似设备EUCC
2智能卡读卡器用于读取和处理智能卡数据以进行认证、签名或加密的设备EUCC
3机器人和机器人控制器的传感器和执行器组件(工业应用)用于工业应用中机器人和机器人控制器的传感器和执行器EUCC
4Directive (EU) 2019/944 第2(23)条意义上的智能电表根据电力内部市场指令测量能源消耗的电子计量系统EUCC
5属于高级计量基础设施 (AMI) 的所有设备和软件组件作为高级计量基础设施一部分的所有设备和软件EUCC

合规模块概览

产品类别Module A(自评)Module B+C(型式)Module H(质量)EUCC
标准(未列于 Annex III/IV)---
Class I(Annex III 第I部分)✅*--
Class II(Annex III 第II部分)--
关键(Annex IV)---

* 仅在完全适用协调标准时

各模块的详细信息:


BAUER GROUP 相关性评估

下表评估了 Annex III 和 IV 中每个产品类别对 BAUER GROUP 的相关性。

Annex III 第I部分 — Class I

编号产品类别相关性理由
1身份管理系统 / PAM待评估如提供 IAM 解决方案或 PAM 软件
2独立和嵌入式浏览器不相关BAUER GROUP 不生产浏览器
3密码管理器待评估如提供凭据管理解决方案
4反恶意软件不相关BAUER GROUP 不生产反恶意软件
5VPN 产品待评估如产品中集成了 VPN 功能
6网络管理系统待评估如提供网络监控工具
7SIEM 系统不相关BAUER GROUP 不生产 SIEM 系统
8引导管理器不相关BAUER GROUP 不生产引导管理器
9PKI 和证书颁发软件待评估如提供证书管理解决方案
10物理和虚拟网络接口待评估如制造带固件的网络组件
11操作系统待评估如涉及操作系统级产品或嵌入式操作系统
12路由器、调制解调器、交换机待评估如提供带固件的网络硬件
13微处理器(安全相关)待评估如开发具有安全功能的微处理器
14微控制器(安全相关)相关ESP32/STM32 具有安全相关功能的固件
15ASIC / FPGA(安全相关)待评估如使用具有安全功能的 ASIC 或 FPGA
16智能家居虚拟助手不相关BAUER GROUP 不生产智能家居助手
17具有安全功能的智能家居产品不相关BAUER GROUP 不生产智能家居安全产品
18联网玩具不相关BAUER GROUP 不生产玩具
19健康监测可穿戴设备不相关BAUER GROUP 不生产健康可穿戴设备

Annex III 第II部分 — Class II

编号产品类别相关性理由
1虚拟机管理程序/容器运行时不相关BAUER GROUP 使用容器但不提供运行时
2防火墙 / IDS / IPS待评估如提供具有防火墙/IDS 功能的安全产品
3防篡改微处理器不相关BAUER GROUP 不生产防篡改处理器
4防篡改微控制器不相关BAUER GROUP 不生产防篡改控制器

Annex IV — 关键

编号产品类别相关性理由
1HSM、智能卡等不相关BAUER GROUP 使用 HSM 但不生产
2智能卡读卡器不相关BAUER GROUP 不生产智能卡读卡器
3机器人传感器和执行器(工业)待评估如制造工业机器人组件
4智能电表(Directive (EU) 2019/944)待评估如制造能源计量设备
5高级计量基础设施 (AMI)待评估如制造 AMI 组件

相关性汇总

相关性状态类别数量
相关1
待评估14
不相关13
总计28

建议

相关性评估应针对每条 BAUER GROUP 产品线单独进行,并记录在相应的产品描述中。上表中的评估仅作为初步指引。

保持此清单更新

Annex III 和 Annex IV 的产品清单可能根据 Art. 7(3) CRA 由欧盟委员会通过授权法案进行修改。因此,这些清单必须定期检查更新,并与当前适用版本的 Regulation (EU) 2024/2847 进行比对。修改可能包括添加新的产品类别以及重新分类现有类别。

后续步骤

  1. 执行分类 — 使用产品分类页面的决策树
  2. 审查相关性 — 将每个 BAUER GROUP 产品与上述清单进行比对
  3. 确定评估程序 — 选择正确的合规模块
  4. 文档化 — 将分类结果记录在产品描述
  5. 风险评估 — 为每个已分类的产品创建风险评估

文档基于 CC BY-NC 4.0 许可 · 代码基于 MIT 许可