1.15 远程数据处理 (Art. 3(2))
1.15.1 为何重要
含数字元素的产品不只是运行在用户设备上的代码。依据 Art. 3(1) CRA,它是*「软件或硬件产品及其远程数据处理解决方案」*。若产品具有远程数据处理解决方案 (RDPS),该方案即为产品的一部分,必须纳入风险评估、附件 I 的基本要求、技术文档、合规评估以及 Art. 14 的报告义务。
这条边界画错了,代价在两个方向上都很高:把整个云环境都当作产品的一部分,会带来 CRA 从未打算施加的负担;而遗漏了真正的 RDPS,则会在合规评估中留下缺口。
法律依据
Art. 3(1) CRA: 「『含数字元素的产品』指软件或硬件产品及其远程数据处理解决方案,包括单独投放市场的软件或硬件组件。」
Art. 3(2) CRA: 「『远程数据处理』指由制造商设计和开发、或在制造商责任下设计和开发的远程数据处理,若无此处理,含数字元素的产品将无法执行其某项功能。」
CRA 鉴于条款 11 与 12 设定了外部边界:CRA 并不规制制造商的网络与信息系统整体,而云计算服务本身受 NIS2 管辖。
仅限软件 —— 不含硬件
RDPS 只涵盖远程数据处理的软件要素。承载该处理的服务器、虚拟化管理程序与物理基础设施,不会因 RDPS 定义而被纳入产品范围。
1.15.2 三要素测试
只有在三个要素全部满足时,远程数据处理才构成 RDPS。要素 2 与要素 3 是决定性的、累积适用的问题。
| # | 要素 | 判断 |
|---|---|---|
| 1 | 远程 | 处理是否发生在用户自身环境之外(对专业用户而言,在其组织运营环境之外)? |
| 2 | 为某项功能所必需 | 若无此处理,产品是否将无法执行其某项功能? |
| 3 | 由制造商或为制造商构建 | 软件是否由制造商设计和开发,或在其责任下设计和开发? |
要素 1 —— 「远程」
不存在穷尽式定义,需逐案判断。以下几点已明确:
- 云计算(包括边缘计算)是典型情形。处理可以在靠近设备处发生,仍属「远程」。
- 传输可以有线或无线——传输介质无关紧要。
- 本地部署并非安全港。 运行在制造商自有本地服务器或私有云上的远程数据处理,与公有云方案同样可能构成 RDPS。
要素 2 —— 为产品的某项功能所必需
用词是功能,而非核心功能,也非预期用途。CRA 并未作此限缩。两类功能均计入:
- 直接实现预期用途、为用户所感知的功能,以及
- 支撑产品整体性能的功能。
远程处理具有决定性作用的典型功能:
| 功能 | 示例 |
|---|---|
| 向设备下发指令 | App 将控制器切换到另一运行模式 |
| 文件同步 | 设备状态在用户的多个安装之间同步 |
| 用户引导注册 | 首次注册与设备配对 |
| 配置 / 个性化 | 服务器端配置文件应用到设备 |
| 自动分发更新 | 功能更新与安全补丁 |
| 身份与访问管理 | 令牌签发、授权决策 |
存在手动替代方式并不排除 RDPS
若某项功能既可远程执行也可手动执行——用 App 或用手开灯——手动路径的存在并不排除远程路径构成 RDPS。远程执行该功能本身就是产品提供的功能之一。
反之,若某项处理的缺失不会妨碍任何功能,则不构成 RDPS。最清晰的例子是纯粹出于统计或未来产品开发目的而收集的遥测数据的远程分析。此类处理仍可能引入必须在风险评估中处理的风险——但它不是产品的一部分。
要素 3 —— 由制造商或在其责任下设计和开发
*「在制造商责任下」*意味着软件是定制的:完全由制造商或受其委托、依据其提供的设计与规格构建。仅仅许可使用某供应商同样提供给其他客户的现有产品或服务——或其略作修改的版本——不满足此项测试。
由谁运营不具决定性
定义只涉及设计与开发,不涉及运营。若制造商设计并开发了某方案而由第三方运营,制造商仍对该产品(含该 RDPS)的 CRA 合规负责。
1.15.3 决策树
产品是否依赖远程数据处理?
│
├── 否 → 无 RDPS。本节无需进一步处理。
│
└── 是 ↓
若无此处理,产品是否将无法执行其某项功能?
│
├── 否 → 不构成 RDPS。
│ → 仍须在风险评估中评估其引入的风险,
│ 并在产品层面加以缓解。
│
└── 是 ↓
软件是否由制造商或在其责任下设计和开发(定制)?
│
├── 否 → 不构成 RDPS。
│ → 将该第三方方案视同集成的组件:
│ 评估集成风险、在产品层面缓解,
│ 并履行尽职调查(Art. 13(5) 的逻辑)。
│
└── 是 → 远程数据处理解决方案(RDPS)
→ 属于含数字元素产品的一部分。
→ 纳入风险评估、基本要求、技术文档、
合规评估与 Art. 14 报告。1.15.4 明确不属于 RDPS 的情形
CRA 不延伸至制造商的 IT 环境。以下内容虽属制造商所有,但位于产品之外:
| 排除项 | 理由 |
|---|---|
| 人力资源、薪酬、CRM 及类似内部系统 | 并非执行产品数据处理方案的软件 |
| CI/CD 流水线 | 内部工具,非产品的一部分 |
| 向边缘节点分发安全更新 | 支撑交付的基础设施,非产品功能本身 |
| 渗透测试、威胁狩猎、红队演练系统 | 审计与测试活动——属附件 I 第二部分的义务,但不是 RDPS |
| 产品不直接交互的后端系统 | 只有负责产品功能的软件模块,以及这些模块面向外部服务所使用的接口,才是 RDPS |
| 纯粹用于统计或未来开发的遥测分析 | 其缺失不妨碍任何功能 |
| 仅展示产品信息的网站 | 只有当网站启用或支撑某项产品功能时才构成 RDPS |
| 蜂窝/Wi-Fi 网络、路由器、以太网布线 | 连接的使能者,而非缺失后会阻断功能的数据处理 |
边界位于第一层接口
若产品与某接口层通信,而该接口层再调用更深层的后端系统,则只有接口层是 RDPS。其后的系统属于外部依赖——位于产品之外,但确实位于风险评估之内。
特殊情形:网站
网站本身不是含数字元素的产品。只有当其构成 RDPS 时,才落入 CRA 适用范围:
- 将用户重定向到承载信息与说明的外部页面 → 不构成 RDPS。
- 签发产品运行所需凭据或令牌的认证门户 → 构成 RDPS(前提是其他条件亦满足)。
1.15.5 云服务模型
三种常见服务模型给出的答案不同,因为它们对设计与开发的归属不同。
| 模型 | 谁设计和开发软件? | 是否 RDPS? |
|---|---|---|
| 第三方 IaaS | 制造商在供应商资源上部署并运行自有操作系统与应用 | 是 —— 制造商的软件可能构成(虚拟化管理程序与硬件不构成) |
| 第三方 PaaS | 制造商将自有应用部署到供应商的执行环境中 | 是 —— 该应用可能构成(执行环境 / 操作系统不构成) |
| 第三方 SaaS | 供应商提供完整开发好的应用,制造商仅作配置 | 否 —— 并非由制造商或为制造商设计和开发 |
若某要素不构成 RDPS——IaaS 下的虚拟化管理程序、PaaS 下的操作系统、SaaS 应用本身——但以影响产品安全的方式被集成,则按第三方组件处理:
- 识别并评估其集成所带来的风险。
- 通过在产品自身上落实基本要求来应对这些风险。
- 履行与 Art. 13(5) 尽职调查等同的义务,其力度与该远程方案带来的风险相称。
- 在相关情形下,使用供应商在其责任共担模型下提供的安全功能。
1.15.6 具体用例
| 用例 | 待判断要素 | 结论 |
|---|---|---|
| 手机银行 App —— 自研的银行接口,负责认证与指令提交 | 为功能所必需 ✅,由制造商构建 ✅ | RDPS |
| 同一 App —— 该接口之后的账户管理与账本系统 | App 不与其直接交互 | 非 RDPS —— 外部依赖;相关风险(如被篡改的交易结果)在产品层面缓解 |
| 同一 App —— 第三方 SaaS 客服聊天 | 为功能所必需 ✅,但非由制造商或为制造商构建 ❌ | 非 RDPS —— 按组件处理;与核心银行功能隔离、控制数据流、校验内容 |
| 智能温控器 —— 制造商的控制与偏好软件运行于第三方 IaaS 之上 | 两者均 ✅ | RDPS;对 IaaS 的依赖须记录,并对供应商进行评估 |
| 电子阅读器 —— 第三方 SaaS 图书存储 | 必需 ✅,由制造商构建 ❌ | 非 RDPS —— 按组件处理;对链路实施安全认证、加密与完整性保护 |
| 工业机器人 —— 制造商的视觉/定位服务运行于第三方 IaaS 之上 | 两者均 ✅ | RDPS |
| 智能手机 —— 5G 蜂窝网络 | 网络是通信通道,而非启用功能的处理 | 非 RDPS 且非组件 —— 无需对网络运营商履行尽职调查 |
1.15.7 文档与合规义务
若产品具有 RDPS 或依赖第三方远程方案:
| # | 义务 | 说明 |
|---|---|---|
| 1 | 声明 | 在技术文档中说明产品具有 RDPS 或依赖第三方远程方案,并描述这些方案 |
| 2 | 逐产品声明 | 若一个 RDPS 服务于多个产品,须在每个产品的技术文档中声明——文档本身可在各次合规评估之间复用 |
| 3 | 纳入风险评估 | 风险评估须涵盖 (i) RDPS 风险、(ii) 依赖第三方远程方案的风险、(iii) 产品环境的风险 |
| 4 | 在其上落实基本要求 | 附件 I 第一部分适用于产品包括其 RDPS |
| 5 | 就其报告 | 影响 RDPS 的被主动利用漏洞与严重事件,属 Art. 14 报告范围 |
| 6 | 以合同保障 | 在与第三方供应商的 SLA 中嵌入安全保证,包括漏洞处理方面的承诺 |
第三方远程服务的可复用保证材料
除制造商自身评估外,以下证据可用于支撑合规评估与尽职调查:
| 材料 | 依据 |
|---|---|
| 履行 NIS2 实施义务的证据 | 委员会实施法规 (EU) 2024/2690 |
| 履行 DORA 义务的证据 | (EU) 2022/2554 法规 |
| 依欧洲网络安全认证方案取得的符合性声明或证书 | (EU) 2019/881 法规(网络安全法) |
| 符合 ISO/IEC 27017:2015 或 ISO/IEC 27001:2022 的证据 | 国际标准 |
1.15.8 供应商的变更不构成实质性修改
供应商变更 ≠ 实质性修改
第三方远程服务供应商所提供方案的重大变更,不构成产品的实质性修改,因为这些要素不在制造商责任范围内。
但它触发一项警觉义务:作为尽职调查的一部分,制造商应确保供应商就其所作变更充分告知;随后必须修订风险评估——追问供应商是否仍提供充分的网络安全保证,以及产品层面的控制措施是否仍然充分。若否,则须调整控制措施或更换供应商。
1.15.9 BAUER GROUP 的流程
| 步骤 | 行动 | 负责人 |
|---|---|---|
| 1 | 针对每个产品,列出其依赖的每一项远程数据处理 | 产品负责人 |
| 2 | 对每一项应用三要素测试并记录结论 | 安全负责人 |
| 3 | 对每个 RDPS:纳入技术文档中的产品边界 | 产品负责人 |
| 4 | 对每个非 RDPS 的第三方远程方案:纳入第三方组件登记册(5.3 第三方评估) | 安全负责人 |
| 5 | 获取并归档供应商的保证材料 | 安全负责人 |
| 6 | 供应商宣布重大变更时重新执行评估 | 产品负责人 |
需要行动
RDPS 判定须逐产品记录并标注日期,包括否定结论。当市场监管机构询问某个云后端为何被排除在产品边界之外时,已记录的三要素测试就是答案。
1.15.10 相关章节
- 1.1 适用范围 —— 哪些产品受 CRA 管辖
- 5.3 第三方评估 —— 对集成组件与服务的尽职调查
- 3.4 风险评估 —— 处理源自产品之外的风险
- 1.14 NIS2 整合 —— 作为 NIS2 主体的云服务
- 欧盟委员会 CRA 指南 —— 本解释的来源与法律地位