随着汽车行业加速向数字化、联网化发展,网络安全风险的影响范围正从整车及其核心系统进一步延伸至汽车后市场。诊断设备、ADAS相关设备、TPMS工具、电池及充电设备以及联网车间设备等,都可能涉及软件、固件更新和网络连接。欧盟《网络弹性法案》(Cyber Resilience Act,CRA)针对具有数字元素的产品提出了强制性网络安全要求。对于汽车后市场企业而言,网络安全正在从“IT问题”转变为贯穿产品生命周期的重要合规议题。
CRA进入实施阶段:两个时间节点值得关注
欧盟《网络弹性法案》(Cyber Resilience Act,CRA)已明确实施时间节点。对于汽车后市场相关企业而言,以下两个时间节点尤其值得关注:
- 2026年9月11日:针对正在遭受利用的漏洞(actively exploited vulnerabilities)和严重安全事件(serious security incidents)的报告义务开始适用。
- 2027年12月11日:CRA所有要求将全面开始实施。
需要注意的是,2026年9月11日并不意味着所有具有数字元素的产品都将从这一日期起全面适用CRA。企业仍需结合产品属性、投放欧盟市场的方式以及其他适用的行业法规,具体判断CRA的适用范围及相应责任。
对于汽车后市场企业而言,这意味着相关网络安全管理工作不能等到2027年再开始。尤其对于制造商、进口商和经销商,应尽早梳理相关产品及供应链责任,了解漏洞报告、产品安全更新等要求,为后续合规做好准备。
从诊断设备到联网车间:汽车后市场面临哪些网络安全风险?
随着汽车后市场设备的数字化程度不断提高,网络安全风险主要集中在以下几个方面:
- 网络连接风险
诊断设备、ADAS校准设备、TPMS工具及充电设备等日益依赖网络连接,联网接口及远程访问功能可能成为潜在的攻击入口。
- 软件与固件更新风险
相关设备需要持续进行软件或固件更新。若更新机制存在安全缺陷,可能导致恶意代码注入或设备受到攻击。
- 第三方组件风险
设备的软件环境通常包含第三方软件、开源组件或云服务,其潜在漏洞也可能影响产品整体的网络安全。
- 漏洞管理与责任风险
当产品出现安全漏洞时,企业需要明确漏洞发现、风险评估、修复、更新及信息通报等环节的责任,并确保相关措施能够贯穿产品生命周期。
因此,对于汽车后市场企业而言,网络安全管理已不再局限于单一设备的防护,而需要覆盖产品、软件、供应链及生命周期等多个环节。
CRA下,企业需要做好哪些准备?
面对CRA逐步进入实施阶段,汽车后市场相关企业可重点关注以下四个方面:
- 明确产品适用范围与合规责任
梳理相关产品及其数字功能,判断是否属于CRA适用范围,并根据企业在供应链中的角色明确相应的网络安全责任。
- 建立漏洞管理机制
建立覆盖漏洞识别、风险评估、修复、安全更新及跟踪验证的管理流程,确保能够及时开展漏洞处置和安全更新。
- 加强供应链安全管理
对第三方软件、开源组件及相关服务进行安全管理,明确供应商在漏洞信息通报、修复和安全更新等方面的责任。
- 完善技术文档与事件报告机制
按照适用要求完善技术文档及产品网络安全相关信息,并建立漏洞和安全事件的识别、评估与报告流程。
DQS观察:以专业评估助力企业提升网络安全能力
CRA对企业提出的要求,不仅涉及产品本身的安全性,也对漏洞管理、供应链管理、技术文档和生命周期管理提出了更高要求。面对不断变化的法规与市场要求,企业需要建立能够持续运行并得到有效验证的管理机制。
DQS依托在汽车行业及网络安全领域的专业经验,可从相关标准、法规及行业要求出发,为企业提供网络安全相关的评估与认证服务,对其网络安全管理体系及相关控制措施的符合性和有效性进行客观评价,为企业持续提升网络安全管理能力提供可信的第三方依据。
通过独立第三方的专业评估,企业不仅能够进一步提升网络安全管理水平,也能够向客户、合作伙伴及其他利益相关方证明其网络安全管理能力,为应对日益严格的法规要求和市场期望提供有力支持。
