Kroll CyberResilience Act (CRA) 框架是一个为产品层设计的 62 控制框架,包含八个领域,直接源自 CRA 附录 I、II 及第 13 至 28 条。该框架重点覆盖产品安全设计和漏洞管理,合计占 45%。虽然其 92% 的内容与 ISO 27001 和 NIST CSF 2.0 重叠,但仍有 5 项合规评估控制(CA.1-CA.7+TD.7)需法律、监管与产品工程协同完成,且部分映射存在误导性,如 ISO 27001 的漏洞管理与 CRA 要求的产品级管理不同,涉及强制协同披露、公开联系点和机器可读公告等差异。
CRA 框架作为产品工程法规,强调产品行为、维护和全生命周期报告,推动信息技术赛道从组织级治理向产品级治理转型。该框架采用 0-5 分成熟度评估,而非通过/失败二元制,为厂商提供更灵活的合规路径。随着 2026 年 CSIRT 和 ENISA 报告义务的临近,早期规划可帮助厂商实现 2027 年前审计准备,并覆盖产品级 SBOM 和漏洞处理评估、合规路径规划及可辩护的审计准备路线图,促进产品安全设计的规范化发展。
研报重点分析了 CRA 框架与现有认证(如 ISO 27001、NIST CSF 2.0)的差异,指出两者治理对象不同,前者关注组织安全管理,后者关注产品市场行为,现有认证无法直接替代 CRA 合规性。此外,研报还探讨了框架的成熟度模型(0-5 分评估)、62 控制领域的八个领域划分、部分映射的误导性(如漏洞管理的产品级要求),以及厂商如何通过框架评估产品曲线位置、明确差距严重程度和整改窗口,制定预算化计划。
当前市场对 CRA 框架的认知仍处于逐步深入阶段,多数厂商尚未完全理解其产品级治理要求与现有认证的差异。由于框架涉及法律、监管与产品工程协同,实施难度较高,导致合规进度不一。部分厂商因产品特性差异,需额外投入资源进行映射调整和协同披露准备。整体而言,市场对 CRA 框架的反应呈现分化,头部厂商已开始提前布局,而中小企业则面临较大的合规压力和资源挑战。
研报提示的主要风险包括:厂商对 CRA 框架理解不足,可能导致合规路径选择错误或整改延误;部分映射存在误导性,若按 ISO 27001 漏洞管理方式执行,可能无法满足 CRA 的产品级要求,引发合规风险;由于框架需法律、监管与产品工程协同,跨部门沟通不畅可能导致项目延期或资源浪费;此外,2026 年的 CSIRT 和 ENISA 报告义务临近,厂商需尽快评估自身成熟度水平,避免错过合规窗口期。