文章总结: 欧盟CRA网络弹性法案与DataAct数据法案对IoT厂商形成双重合规约束,CRA侧重设备网络安全准入要求,DataAct强制设备数据开放共享。厂商需将数据接口风险纳入CRA风险评估,通过分层设计实现单套产品双合规,避免开发两套架构。文档明确2027年底前新旧产品区别对待,并列出常见合规误区与具体行动清单。 综合评分: 85 文章分类: IoT安全,政策法规,解决方案,安全建设,数据安全
两套欧盟新规并行!CRA 安全 + Data Act 数据共享,IoT 厂商设计必须兼顾
原创
GTG-Hardy GTG-Hardy
GTG网络安全实验室
2026年6月27日 09:30 广东
在小说阅读器读本章
去阅读
做智能家居、工业物联网、车载设备的出海企业注意,除 CRA 网络弹性法案外,欧盟《数据法案》(Data Act)早已在 2025 年 9 月生效。很多企业分开做两套合规,出现接口开放但无安全防护、加密完善却无法提供用户数据的矛盾设计。
欧盟 CRA 官方 FAQ 2.9 专门厘清两套法规边界、产品设计要求、风险评估联动规则,今天一次性讲清如何一套硬件 / 软件同时满足两套强制要求。
一
CRA和Data Act管完全两件事,
只是IoT产品会双重约束
- CRA:管住设备底层网络安全(上市门槛)
定位:所有带联网软硬件的强制准入法规
核心义务:出厂无高危漏洞、默认安全配置、5 年安全补丁、漏洞上报、CE 合格评定
目标:防止黑客入侵设备、劫持系统、横向渗透
- Data Act:管住设备产生的数据流通(数据公平)
定位:规范联网设备运行数据的访问权法规
核心义务:用户可免费、标准化调取设备运行、诊断、工况数据,厂商不能锁死数据、不能设置高额数据提取费用
目标:打破设备厂商数据垄断,激活工业、消费数据流通
重叠覆盖产品(必须双合规)
智能家电、工业 PLC、物联网传感器、智能农机、车载终端、共享设备
仅适用 CRA:路由器、交换机、纯工控服务器
仅适用 Data Act:无实体硬件纯云端 SaaS 数据服务
二
核心合规红线:
数据共享风险必须写入CRA风险评估
根据官方 2.9.2 原文,厂商开展 CRA 全生命周期网络安全风险评估时,必须把 Data Act 强制对外数据开放场景纳入风险分析。
典型风险场景
为满足用户数据调取需求,设备开放 API、本地数据接口、云端数据通道,这些接口会成为黑客攻击入口,存在越权读取、数据篡改、远程控制风险。
厂商合法缓冲机制(两大刹车条款)
如果开放数据接口会带来重大网络安全风险,或涉及企业核心商业秘密,厂商可依法限制数据共享,同时在技术文档留存完整佐证材料:
- 安全刹车:数据开放会引发设备被入侵、系统瘫痪;
- 商业秘密刹车:算法、核心工艺、自研控制逻辑属于商业秘密。
文档必备内容
- 设备哪些数据需对外提供(Data Act 要求);
- 数据接口存在的攻击路径、安全隐患;
- 配套防护手段:接口鉴权、传输加密、访问日志、权限分级;
- 启用数据限制刹车的判定依据与管控方案。
三
不用两套产品架构!
一套设计兼顾安全与数据开发
很多厂商误区:要同时满足两套法规,必须开发两套设备版本,一套封闭保安全、一套开放给用户取数。FAQ 2.9.3 明确澄清:法规不强制厂商重新独立设计产品,无需两套硬件 / 固件。
正确落地思路:在同一套产品内分层设计:
- 对外标准化数据接口(满足 Data Act 免费、机器可读输出要求);
- 接口配套身份校验、传输加密、访问审计、超时阻断等安全能力(满足 CRA 默认安全要求);一套软硬件同时实现数据可流通、攻击难入侵。
新旧产品区分要求
- 2027.12.11 前投放市场存量设备:无重大改版不用重做全套 CRA,但 Data Act 数据开放义务照常履行;
- 2027 年底后新上市产品:研发阶段同步融合两套法规需求,一次设计完成双合规。
四
3个极易踩坑合规误区
误区 1:做好 CRA 加密防护,就能拒绝用户调取设备数据
错!CRA 只约束安全层面,不能豁免 Data Act 数据开放法定义务,仅能凭安全 / 商业秘密刹车有限限制。
误区 2:设备只做数据开放接口,不用评估接口安全风险
错!未将数据通道风险写入 CRA 技术文档,市场监管核查会直接判定产品不合规,要求整改下架。
误区 3:两套法规分开设计两套产品版本
错!官方明确无需两套独立架构,分层接口 + 安全管控即可同时达标,额外增加研发与库存成本。
五
IoT厂商落地行动清单
- 产品立项同步梳理 Data Act 要求输出的全部设备数据清单;
- 在 CRA 网络安全风险评估新增「外部数据接口专项风险章节」;
- 统一接口标准,兼顾机器可读输出 + 鉴权加密安全防护;
- 整理安全、商业秘密刹车使用判定标准,归档备查;
- 存量设备升级固件时,同步补齐合规数据接口与安全防护模块。
六
总结
- CRA 管设备网络安全准入,Data Act 管设备数据开放权利,IoT 联网产品需双重合规;
- 数据对外接口带来的攻击风险,必须完整记录在 CRA 技术文档;
- 无需两套产品架构,单一软硬件分层设计可同时满足两套法规;
- 2025 年 Data Act 已全面实施,2027 年底 CRA 全面落地,提前同步设计规避双重整改成本。
广测电磁:全球数字安全合规优选伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。
🏆 为什么GTG能为您降本避险?
- 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
- 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
- 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
更多相关内容
欢迎关注视频号“GTG网络安全实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GTG网络安全实验室 GTG-Hardy GTG-Hardy《两套欧盟新规并行!CRA 安全 + Data Act 数据共享,IoT 厂商设计必须兼顾》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论