《网络弹性法案》截止日期为2027年12月11日:备件在范围内
备件携带固件,固件携带风险
协作机器人手臂的替换传感器板看起来像一种商品:一块PCB、一个连接器、一个外壳。但如果该板包含带有嵌入式软件的微控制器,则根据法规(EU) 2024/2847(《网络弹性法案》CRA),它属于“带有数字元素的产品”。该法规自2027年12月11日起适用,并且不豁免单独投放市场的备件。对于为进入欧洲的中国机器人制造商建立售后服务网络的服务网络来说,这改变了备件必须记录、更新和追溯的方式。
CRA将“带有数字元素的产品”定义为任何软件或硬件产品及其远程数据处理解决方案,包括单独投放市场的软件或硬件组件。带有固件的电机控制器就是这样的产品。运行校准程序的传感器板也是这样的产品。即使是一个带有引导加载程序的简单I/O模块也符合条件。唯一不属于此范围的是那些不包含可编程逻辑且没有可更新或可利用软件的部分。
为什么替换板不仅仅是一个组件
在售后环境中,备件通常被视为维修项目,而不是新产品。但CRA关注的是投放市场的时刻,而不是最终用途。当分销商或服务网络库存替换电机控制器并将其出售给维护提供商时,该控制器作为独立产品投放市场。它必须满足与原始设备相同的基本网络安全要求。
这意味着备件的设计、开发和制造必须使其不存在已知可利用漏洞,具有安全的默认配置,并在预期产品生命周期内提供安全更新支持。制造商还必须提供软件物料清单(SBOM),并向欧盟网络安全局(ENISA)报告积极利用的漏洞。这些义务对备件并非可选。
纯硬件与带固件部件
这种区别很实际。金属支架、电缆、无源滤波器或机械密封没有数字元素。它们无法更新,无法被利用,也不需要安全更新策略。但带有微控制器的替换传感器板、带有CAN协议栈的电机控制器或带有嵌入式图像处理的视觉模块则属于不同类别。下表总结了主要区别。
| 方面 | 纯硬件部件 | 带固件部件 |
|---|---|---|
| CRA下的定义 | 不是带有数字元素的产品 | 带有数字元素的产品 |
| 示例 | 支架、电缆、散热器、螺丝 | 传感器板、电机控制器、I/O模块 |
| 网络安全要求 | 无 | 安全设计、漏洞处理、更新支持 |
| 文档 | 基本数据表 | SBOM、符合性评估、欧盟符合性声明 |
| 更新义务 | 不适用 | 预期生命周期内的安全更新 |
| 市场监督风险 | 低 | 如果不合规则高 |
这对服务网络和制造商意味着什么
对于为支持中国机器人制造商而建立的服务网络,实际后果是备件物流必须被视为产品合规物流。每个带固件的部件都必须可追溯到包含CRA要求的CE标志。制造商必须有一个安全问题的单一联系点,服务网络必须能够识别每个部件上安装的软件版本。
这不仅仅是文书负担。CRA要求根据法规附件I处理漏洞,其中包括通知用户和ENISA的义务。更换电机控制器的服务网络必须知道新部件是否具有最新固件,以及任何已知漏洞是否已修补。如果网络安装了过时的部件,则可能因将漏洞引入机器人系统而承担责任。
备件合规的实用步骤
- 对每个备件进行分类:确定其是否包含任何可编程逻辑或固件。
- 对于带固件的部件,从制造商处获取欧盟符合性声明和SBOM。
- 确保明确说明部件的安全更新期,并确保服务网络能够访问更新文件。
- 记录每个部件中安装的软件版本以及更新时间。
- 验证制造商是否有向ENISA报告漏洞并通知用户的流程。
截止日期和过渡期
CRA于2024年12月10日生效。大多数义务自2027年12月11日起适用,这是投放市场的产品必须合规的日期。报告义务有较短的过渡期,自2026年9月11日起适用。对于备件,关键日期相同:从2027年12月11日起,任何投放市场的带固件备件必须符合CRA。
值得注意的是,该法规没有单独的备件类别。它们与任何其他带有数字元素的产品一样对待。这意味着制造商不能辩称备件“仅用于维修”而豁免。欧盟委员会关于CRA的指南(可在其数字战略页面上获取)确认,该法规适用于投放市场的产品,无论其预期用途如何。
各国差异及需核实事项
虽然CRA是一项法规,直接适用于所有欧盟成员国,但市场监督和执法由国家当局进行。这意味着审查水平可能因国家而异。一些当局可能专注于高风险产品,而另一些则可能进行随机检查。服务网络应与其运营所在国家的国家市场监督机构核实,以了解当地的执法优先事项。
此外,CRA与仍在制定的协调标准保持一致。在这些标准发布之前,制造商可以使用其他技术规范来证明合规性。服务网络应要求支持CE标志的技术文档,包括风险评估和所应用的安全要求。
结论:备件是合规的前沿
《网络弹性法案》不仅涉及新机器人或智能设备。它延伸到售后生态系统,每天都有带固件的备件投放市场。对于为支持中国机器人制造商而建立的本地服务网络,信息很明确:将每个带固件的备件视为必须满足与原始设备相同网络安全标准的产品。这意味着要求正确的文档,跟踪软件版本,并准备支持安全更新。截止日期是2027年12月11日,它的到来将比许多人预期的更快。
来源
- EUR-Lex — 法规(EU) 2024/2847 (CRA) — https://eur-lex.europa.eu/eli/reg/2024/2847/oj (访问于2025-09-20)
- 欧盟委员会 — 网络弹性法案 — https://digital-strategy.ec.europa.eu/ (访问于2025-09-20)
