本文档正在积极开发中,尚未最终定稿。
Skip to content

8.1 内部控制(Module A)

程序

根据 CRA Annex VIII Module A 的内部控制 (Internal Control) 是最简单的合规评估 (Conformity Assessment) 程序。制造商自行评估其产品是否满足基本要求。

适用范围

Module A 适用于:

  • 标准产品(未列于 Annex III 或 IV 中)
  • Class I — 仅在完全适用协调标准 (Harmonised Standards) 时

对于 Class II关键产品,Module A 足够。

内部控制流程

1. 编制技术文档

根据 CRA Annex VII,必须具备完整的技术文档:

  • [ ] 产品描述(模板
  • [ ] 安全架构(参考
  • [ ] 网络安全风险评估(模板
  • [ ] SBOM(机器可读,CycloneDX)
  • [ ] 漏洞处理描述
  • [ ] 已适用的标准和规范
  • [ ] 测试结果

2. 要求审查(Annex I)

审查 Annex I 的每项要求并记录合规性:

第I部分 — 安全要求:

编号要求合规证据
1适当的网络安全水平[参考文档]
2无已知可利用漏洞CVE 监控 + Trivy 扫描
3.1机密性保护[加密、访问控制]
3.2完整性保护[Cosign、校验和]
3.3可用性保护[弹性措施]
4安全默认配置[默认安全]
5未授权访问防护[认证、授权]
6攻击面最小化[最小服务、端口]
7存储数据的机密性[加密]
8存储数据的完整性[完整性检查]
9数据最小化[仅必要数据]
10基本功能的可用性[弹性]
11不利影响最小化[日志、监控]
12安全相关信息[日志、审计跟踪]
13安全更新能力[更新机制]

第II部分 — 漏洞处理:

编号要求合规证据
1识别和记录漏洞(SBOM)SBOM 生命周期
2及时修复漏洞补丁管理
3定期测试和审查CI/CD 安全扫描
4公开披露已修复的漏洞Security Advisories
5协调漏洞披露 (Coordinated Vulnerability Disclosure)CVD 策略
6提供安全更新更新机制
7及时提供更新补丁管理 SLA
8漏洞报告联系点SECURITY.md

3. 签发 EU 符合性声明

审查成功完成后:

  • 根据 Annex V 编制 EU 符合性声明(模板
  • 由授权人员签署
  • 在仓库中归档

4. CE 标志

  • 在产品或其包装上加贴 CE 标志
  • 对于软件:在文档中以及(如适用)在用户界面中显示
  • 必须可见、清晰、不可磨灭

5. 保留文档

  • 技术文档:产品投放市场后10年
  • EU 符合性声明:产品投放市场后10年
  • 存储位置:本仓库(Git 版本控制)

检查清单:Module A — 内部控制

  • [ ] 产品分类已完成(标准或适用协调标准的 Class I)
  • [ ] 技术文档完整(Annex VII)
  • [ ] 网络安全风险评估已执行
  • [ ] Annex I 第I部分 — 所有要求已审查并记录
  • [ ] Annex I 第II部分 — 所有要求已审查并记录
  • [ ] SBOM 已生成并归档
  • [ ] 漏洞处理流程已建立
  • [ ] EU 符合性声明已编制并签署
  • [ ] CE 标志已加贴
  • [ ] 文档已归档(10年保留)

文档基于 CC BY-NC 4.0 许可 · 代码基于 MIT 许可