(1)走自我声明的,落到纸面上是一份符合性声明。声明本身没有到期日,产品没变、引用的协调标准还有效、技术文件齐备,它就一直立得住。但把这理解成"一次做完管到底"会出事,标准换版、产品实质变更、威胁演变这三件事,任何一件发生都要重新评估。
(2)走公告机构的,拿到的是型式检验证书,法定有效期上限五年,到期要续。生产阶段还有一套监督,由机构按具体指令和风险评估确定频次和形式,不是所有项目都按"每年到现场"来。
①协调标准换版:标准被列入官方公报时有过渡期,过渡期内新旧两版都有效,过渡期结束旧版才被完全取代。旧版报告还能不能用、要补多少,看新版的变化和评估结论,技术文件和声明要跟着更新。
②产品发生实质变更:固件大改、增加无线功能、更换无线器件,这些构成新的投放市场行为,网安要求随之适用,哪怕老版本早就上市了。判断权不在企业自己,改之前先做一次评估最稳。
③安全机制本身动了:认证凭据策略、更新机制、加密套件这类东西一改,风险评估的结论就变了,控制措施清单和评估报告都要重做一遍,不是改几页文档就能糊过去。

(1)维护计划里写了缺陷处置流程,就得真跑起来:发现、评估、修复、告知四步,按严重等级给响应时限。组件被披露问题、攻击面发生变化,都属于要处理的情形。
(2)支持期是承诺,不是装饰。维护计划里写了支持多长时间,到期前要么延长支持,要么在文档和用户说明里讲清楚。只写不做,市场监管和渠道方都会追究。
(1)技术文件从最后一件产品投放欧盟市场之日起算,至少保存十年。这个起算点容易记错,不是停产日,也不是最后一批货卖完的日子。
(2)风险评估和维护记录建议按产品全生命周期留着。真出了安全事件,能证明当时做过评估、按流程处理过,这两份东西最有用。
(1)走公告机构路线的,证书到期前要提前申请续。机构会看标准有没有换版、产品有没有变更,据此决定做差异评估还是全项重评。硬件和协议栈都没动的项目,工作量能小不少,但流程一步都省不掉。
(2)自我声明这边没有"续证"这个动作,却有"重新出具声明"的必要。标准换版或者产品变更后,声明里引用的标准号和覆盖的条款要同步改,年份不能漏写。
(1)网络韧性法案(CRA)全面适用在 2027 年 12 月 11 日,跟 RED 3(3) 条的网安要求是两套东西。眼下按 EN 18031 做的文件对后面有帮助,但两边的合格评定路径和文档要求不同,别指望一份文件通用。
(2)现在把风险评估、控制措施清单、维护计划这三样做扎实,后面接 CRA 的时候能直接复用大部分底稿,等于提前省了一轮。
(1)蓝亚检测做这类项目,习惯给客户留一份合规台账:标准版本、证书状态、变更记录、支持期节点都记在上面,到期前提醒,免得靠人记。
(2)同时管多个市场准入的,蓝亚检测的一站式检测认证会把各地区的有效期节点并到一张时间表上看,续证和变更能合并做的尽量一次性处理。
蓝亚咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!