备件软件物料清单:为什么电路板现在是一份合规文件
从硬件合规到软件合规的转变
当欧洲服务技术人员更换中国制造的机械臂中的电机驱动板时,物理操作很简单:拔下、拧下、更换、测试。但根据《网络弹性法案》(CRA),该板不再仅仅是硬件组件。它承载固件,而固件现在是一个受监管的数字元素。CRA,正式名称为《欧盟条例(EU)2024/2847》,要求制造商为具有数字元素的产品提供软件物料清单(SBOM)。对于备件,这意味着一个简单的电路板本身就可以是一份合规文件。
对售后网络的实际影响是显著的。任何包含可编程逻辑的备件——从微控制器到完整的系统模块——不仅必须通过其零件号进行追溯,还必须通过确切的软件版本、其依赖项及其漏洞状态进行追溯。这不是官僚主义的额外要求;这是一项法律义务,影响备件的采购、存储和安装方式。
CRA 实际要求什么
CRA 于 2024 年 10 月 23 日在欧盟官方公报上发布,引入了针对具有数字元素的产品的统一规则。其范围包括“任何软件或硬件产品及其远程数据处理解决方案,包括单独投放市场的软件组件。”备件并未明确豁免。事实上,该法规的序言澄清,打算集成到最终产品中的组件在投放市场时必须满足相同的基本要求。
CRA 第 13 条规定了制造商的义务,包括“识别和记录漏洞和组件,包括编制软件物料清单”的责任。SBOM 必须包括“产品的供应链关系、产品中包含的组件以及产品可能受到的漏洞。”这不是一次性文件;必须在支持期内保持更新,支持期通常为产品投放市场后至少五年。
对于像控制板这样的备件,制造商(如果制造商在欧盟以外,则为进口商)必须提供涵盖该板上安装的固件的 SBOM。这包括固件版本、使用的开源库以及任何已知漏洞。SBOM 必须应市场监督机构的要求提供,实际上,它也与下游业务用户共享,以便他们评估和管理风险。
为什么电路板现在是一份合规文件
考虑一个典型场景:一家中国机器人制造商将协作机器人运送给欧洲集成商。机器人的主控制器板包含处理安全功能、通信协议和运动控制的固件。当该板发生故障时,售后网络会订购更换件。根据 CRA,更换板本身就是一个“具有数字元素的产品”。它必须有自己的 SBOM,而不仅仅是完整机器人的 SBOM。
这一点很重要,因为更换板上的固件可能与原始固件不同。它可能包含安全补丁、错误修复或新功能。备件的 SBOM 必须反映该特定固件版本。如果售后网络安装了固件过时或易受攻击的板,则可能造成制造商需承担责任的安全漏洞。SBOM 是证明零件合规且可追溯的文件。
此外,CRA 要求在整个支持期内处理产品中的漏洞。如果在固件组件中发现漏洞,制造商必须发布安全更新。售后网络必须能够识别哪些备件受到影响,这需要每个备件的精确 SBOM。没有它,网络就无法有效管理召回或补丁。
硬件零件与固件承载零件:合规性比较
| 方面 | 仅硬件备件(例如支架、齿轮) | 承载固件的备件(例如控制板) |
|---|---|---|
| 监管分类 | 不是具有数字元素的产品;无需 SBOM | 具有数字元素的产品;SBOM 强制要求 |
| 所需文档 | 符合性声明(如适用)、材料数据表 | 符合性声明、SBOM、漏洞披露 |
| 可追溯性 | 零件号、批号 | 零件号、固件版本、SBOM 哈希 |
| 漏洞管理 | 不适用 | 必须在支持期内监控和修补 |
| 市场监督风险 | 低;主要是物理安全 | 高;不合规可能导致罚款和产品召回 |
| 对售后影响 | 简单的库存管理 | 需要软件版本控制和更新程序 |
如何为备件构建 SBOM
为备件构建 SBOM 并不像看起来那么困难,但需要系统的方法。欧盟委员会关于 CRA 的指南(可在数字战略网站上获取)强调 SBOM 应机器可读并遵循标准格式,如 SPDX 或 CycloneDX。以下是服务网络可以使用的分步过程:
- 识别承载固件的组件:对于每个备件,确定其是否包含任何可编程逻辑。这包括微控制器、FPGA 以及任何带有嵌入式软件的模块。
- 盘点软件组件:对于每个承载固件的零件,列出所有软件组件,包括操作系统(如果有)、库和第三方模块。这是 SBOM 的核心。
- 记录版本和来源:对于每个组件,记录确切版本、供应商和许可证。这些信息对于漏洞跟踪至关重要。
- 以标准格式生成 SBOM:使用工具以 SPDX 或 CycloneDX 格式生成 SBOM。这可以由制造商完成,但售后网络应要求并验证其准确性。
- 建立漏洞监控流程:SBOM 只有在保持更新时才有用。订阅漏洞数据库(例如 NVD)并跟踪所列组件的公告。
- 将 SBOM 集成到库存管理中:将每个备件的 SBOM 链接到库存系统中的库存单位(SKU)。这使网络能够快速识别哪些零件受到新漏洞的影响。
对售后网络的实际影响
对于像在欧洲建立的这样的服务网络,CRA 改变了备件的处理方式。仅仅库存更换板是不够的;网络还必须拥有相应的 SBOM,并能够在需要时更新固件。这需要与制造商密切合作,以获取准确的 SBOM 并及时接收安全更新。
挑战之一是许多中国制造商可能还没有为其组件提供 SBOM。因此,售后网络必须在采购过程中推动获取这些文档。它可能还需要帮助制造商理解要求,因为 CRA 适用于任何投放欧盟市场的产品,无论制造商位于何处。
另一个影响是需要技术专业知识。网络的技术人员必须接受培训,以处理固件更新并验证安装的固件与 SBOM 匹配。这是一项超越传统硬件维修的新技能。
诚实的注意事项:哪些会变化以及要验证什么
需要注意的是,CRA 是法规而非指令,因此它在欧盟成员国中统一适用。然而,执法和处罚可能因国家而异,因为国家当局负责市场监督。CRA 设定了最高罚款(最高 1500 万欧元或全球营业额的 2.5%,以较高者为准),但实际执法可能有所不同。
此外,CRA 有过渡期。它于 2024 年 12 月 11 日生效,但大多数义务从 2027 年 12 月 11 日起适用。这给了制造商和服务网络准备时间,但最好尽早开始,特别是对于已经在供应链中的备件。
最后,SBOM 的确切格式和内容在法规中并未完全规定。预计欧盟委员会将发布实施细则和指南,但在此之前,建议遵循通用标准(SPDX、CycloneDX)并与市场监督机构的要求保持一致。
结论
《网络弹性法案》将简单的电路板变成了合规文件。对于售后网络来说,这既是挑战也是机遇。通过采用 SBOM,网络可以提供更高水平的服务,确保每个备件不仅功能正常,而且安全合规。关键是在义务完全可执行之前现在就建立流程。
来源
- EUR-Lex — Regulation (EU) 2024/2847 — https://eur-lex.europa.eu/eli/reg/2024/2847/oj (accessed 2026-03-24)
- European Commission — Cyber Resilience Act — https://digital-strategy.ec.europa.eu/ (accessed 2026-03-24)
