[重要安全性通知] 发现假冒 Qfinder Pro 网站。了解详情 >

什么是欧盟网络韧性法案(CRA)?NAS 和网络设备的要求与截止日期,以及 QNAP 的应对措施

全新文章 2026-09-30 clock 阅读约 9 分钟

什么是欧盟网络韧性法案(CRA)?NAS 和网络设备的要求与截止日期,以及 QNAP 的应对措施

什么是欧盟网络韧性法案(CRA)?NAS 和网络设备的要求与截止日期,以及 QNAP 的应对措施
本内容经过机器翻译。请参见机器翻译免责声明。
Switch to English

重点总结:QNAP已完成欧盟CRA合规第一阶段

QNAP于2026年9月11日完成了欧盟网络韧性法案(CRA)合规计划的第一阶段——当天CRA关于主动利用漏洞和严重事件报告的义务正式生效。

  • 事件报告: QNAP安全报告平台现已上线。QNAP在收到报告后24小时内启动法定响应流程。
  • 安全开发: QNAP遵循公开的安全软件开发生命周期(SSDLC)政策,并通过了IEC 62443-4-1流程验证。
  • 漏洞管理: QNAP PSIRT协调漏洞处理,承诺在一周内完成外部报告漏洞的验证并分配CVE编号。
  • 供应链透明度: QNAP以CycloneDX和SPDX格式维护SBOM,并与CVE数据库及CISA已知利用漏洞(KEV)目录进行交叉核查。
  • 覆盖范围: QNAP的全部产品组合,包括企业ZFS存储、商务NAS、边缘AI NAS及所有网络产品(路由器和交换机)。

什么是欧盟网络韧性法案(CRA)?

欧盟网络韧性法案(CRA),法规(EU)2024/2847,要求在欧盟销售的每一款数字元素产品(PwDE)在其整个生命周期内满足强制性网络安全要求。CRA合规是CE标志的前提,未获得CE标志的产品不得进入欧盟市场。

CRA的三大目标

  • 增强欧盟数字市场的整体韧性。
  • 让用户更清楚了解所购产品的安全性。
  • 减少数字产品上市后出现的漏洞数量。

CRA涵盖哪些产品?

CRA涵盖任何可直接或间接连接设备或网络的硬件或软件——包括其远程数据处理解决方案。NAS设备、路由器、交换机、操作系统和应用程序均在范围内。医疗设备、机动车、民用航空和海事设备因已受同等法规管理而被排除。

CRA对所有制造商的核心义务

  • 在设计阶段进行网络安全风险评估,应用安全设计和安全默认原则。
  • 建立符合CRA要求的漏洞处理流程。
  • 在支持期内持续提供安全更新,直至产品终止支持。
  • 准备技术文档,完成合格评估,并贴上CE标志(自2027年12月11日起适用)。
  • 提供安全使用说明、终止支持日期及漏洞报告联系方式。
  • 向相关主管部门报告主动利用漏洞和严重事件。

CRA何时生效?三大关键日期

CRA分阶段实施:主动利用漏洞报告自2026年9月11日起强制执行,2027年12月11日起所有进入欧盟市场的产品需全面合规。

日期 里程碑 QNAP状态
2024年12月10日 CRA生效;过渡期开始 CRA合规计划启动
2026年9月11日 主动利用漏洞和严重事件报告义务生效 第一阶段完成;安全报告平台上线
2027年12月11日 全面合规截止,包括上市前合格评估和CE标志 持续推进,遵循欧盟指导和统一标准

来源:欧盟委员会 – 网络韧性法案

CRA与NIS2有何不同,为什么要一起关注?

CRA规范产品;NIS2规范组织。两者交集在于统一的风险导向策略,保障数字供应链安全。组织要符合NIS2,所采购设备本身必须符合CRA。

image

CRA与NIS2如何形成从产品到组织的统一策略

欧盟CRA 欧盟NIS2指令
关注点 数字元素产品的网络安全 关键和重要实体的网络与信息系统安全
适用对象 制造商、进口商和分销商 能源、交通、电信、医疗、公共事业等行业组织
预期结果 透明组件的安全硬件和软件 组织网络安全治理和关键基础设施保护
与QNAP相关性 QNAP作为制造商需直接合规 QNAP客户需评估供应商安全;QNAP提供可验证证据

NIS2第21条第2款(d)要求组织评估直接供应商和服务商的安全风险。第21条第2款(e)要求系统采购、开发和维护过程中的安全,包括漏洞处理和披露。QNAP的IEC 62443-4-1验证、公开漏洞披露流程及CRA合规第一阶段完成,可作为客户评估供应商时的第三方证据。

了解更多:选择QNAP方案实现欧盟NIS2网络安全与供应链风险管理

QNAP如何满足CRA要求?四大支柱

QNAP通过四大支柱满足CRA的核心网络安全要求:经国际标准验证的安全开发流程、24小时事件报告、主动漏洞管理和透明的软件供应链。这些机制在CRA生效前已实施,并非为单一法规临时补救。

支柱一:通过IEC 62443-4-1验证的安全开发生命周期

IEC 62443-4-1是国际电工委员会(IEC)制定的安全产品开发生命周期标准,定义了八项安全开发实践,并按四个成熟度级别评估组织实施情况。QNAP于2026年9月通过DEKRA的IEC 62443-4-1流程验证。该验证覆盖整个开发流程,适用于QNAP现有及未来所有产品。

  • 风险评估和威胁建模从需求阶段开始。
  • 设计需通过涵盖数据保护、身份认证、访问控制和加密的安全审查。
  • 开发阶段包括自动化静态(SAST)和动态(DAST)应用安全测试,并辅以渗透测试。

支柱二:与CRA对齐的24小时事件报告

QNAP安全报告平台作为QNAP CRA报告的唯一联系点。全球客户、终端用户和安全研究人员可通过该平台报告主动利用漏洞或严重安全事件。QNAP在收到报告后24小时内启动法定响应流程,评估风险并发布安全更新。

支柱三:PSIRT主导的漏洞管理

QNAP产品安全事件响应团队(PSIRT)以委员会形式运作,成员来自研发、信息安全、法务和客服。QNAP通过公开的安全公告和安全奖励计划跟踪新漏洞。对于外部研究人员报告的漏洞,PSIRT承诺一周内完成验证并分配CVE编号。

支柱四:具SBOM的透明软件供应链

CRA要求制造商创建软件物料清单(SBOM),并在主管部门要求时提供。QNAP为NAS软件和应用维护SBOM,采用行业标准CycloneDX和SPDX格式。开发流程包括软件成分分析(SCA),并与CVE数据库及美国CISA已知利用漏洞(KEV)目录交叉核查,将第三方和开源组件纳入风险管理。

用户透明度:明确支持周期

CRA要求制造商披露每款产品的预期用途、终止支持日期及漏洞报告联系方式。用户可在QNAP产品支持状态页面查询各型号支持周期,并参考NAS安全指南强化设置。

QNAP哪些产品涵盖CRA合规?

QNAP的CRA安全与报告机制覆盖全部产品组合,并获得多项国际独立认证。

产品类别 代表性产品线
企业存储 ZFS存储、双控制器NAS、全闪存NAS
商业及多媒体NAS QTS / QuTS hero商务NAS、创作者及家庭用户NAS
AI计算 边缘AI NAS解决方案
网络设备 路由器、交换机

QNAP对网络安全的投入是长期、系统性的组织能力,涵盖产品开发、云服务和运营。更多认证详情请访问QNAP信任中心。

常见问题

QNAP NAS是否符合欧盟CRA?

QNAP于2026年9月11日完成CRA合规计划第一阶段,满足其全部产品组合(包括NAS和网络产品)的事件报告要求。QNAP正按欧盟指导和统一标准,力争于2027年12月11日前实现全面合规。

NAS是否属于CRA下的“数字元素产品”?

是的。NAS是连接网络的硬件,运行操作系统和应用程序,符合CRA对数字元素产品的定义。路由器和交换机也在范围内。

如何报告QNAP产品的漏洞或安全事件?

通过QNAP安全报告平台报告“主动利用漏洞”或“严重安全事件”;QNAP PSIRT在24小时内启动响应流程。一般漏洞可通过安全公告页面的报告渠道或安全奖励计划提交。

IEC 62443-4-1与CRA有何关系?

IEC 62443-4-1定义安全产品开发生命周期要求,其核心原则与CRA对产品全生命周期安全的要求高度一致。IEC 62443-4-1验证表明制造商具备实施CRA核心网络安全要求的流程。

什么是SBOM,CRA是否要求公开?

SBOM(软件物料清单)列出产品中的所有软件组件和库——类似软件的成分标签。CRA要求制造商创建SBOM以支持漏洞处理,但目前不要求公开;完整SBOM需在主管部门要求时提供。

CRA与NIS2有何区别?

CRA管理数字产品安全,适用于制造商。NIS2管理关键服务提供商的组织网络安全,如能源、交通、电信等行业。采购CRA合规产品为满足NIS2供应链要求奠定基础。

我的QNAP设备是否会继续收到安全更新?

请在QNAP产品支持状态页面查询您的型号支持周期。处于支持期的产品将持续收到安全更新。建议启用自动更新并定期查阅安全公告。

欧盟以外公司是否需遵守CRA?

是的。任何在欧盟市场销售的产品都必须符合CRA,无论制造商所在地。系统集成商和设备制造商可通过选择具备成熟SDL、PSIRT和SBOM实践的供应商,降低自身上市后合规负担。

本文部分文字与影像素材系通过 AI 技术辅助生成,并经由作者审阅与核校,以确保内容质量。

Elsa

Elsa

QNAP Marketing Manager

这篇文章有帮助吗?

谢谢您,我们已经收到您的意见。

需要进一步协助,欢迎前往官方社区发帖,与其他用户及 QNAP 专家交流。 前往 QNAP 官方社区

请告诉我们如何改进这篇文章:

如果您想提供其他意见,请于下方输入。

目录

选择规格

      显示更多 隐藏更多
      欢迎随时咨询! 欢迎随时咨询!
      back to top