本文档正在积极开发中,尚未最终定稿。
Skip to content

CRA与AI法案协同效应(详情)

详细要求映射

§30第2项 -- 事件管理 <-> CRA Art. 14

方面NIS2 (§32 BSIG)CRA (Art. 14)协同效应
触发条件重大运营事件产品漏洞/事件统一初始评估流程
预警24小时内向BSI报告24小时内向ENISA报告使用共同模板并行报告
详细报告72小时72小时数据可复用
结案1个月14天独立报告,共同根因分析
模板NIS2报告义务CRA ENISA报告设计为相互兼容

§30第4项 -- 供应链 <-> CRA Annex I第II部分第1项

方面NIS2CRA协同效应
软件依赖—(NIS2引用CRA)SBOM + 依赖策略CRA主导
IT服务商供应商评估NIS2主导
合同要求安全条款Annex I第II部分第1项共同合同标准

§30第5项 -- 漏洞管理 <-> CRA Art. 10/11

方面NIS2CRA协同效应
CVE监控(产品)—(NIS2引用CRA)CRA漏洞管理CRA主导
CVE监控(基础设施)漏洞扫描NIS2主导
补丁管理补丁管理CRA: 产品更新共同期限
安全开发安全开发CRA: 安全设计共同开发标准

AI法案协同效应

NIS2措施AI法案条款描述
第1项 -- 风险管理Art. 9(风险管理体系)NIS2 ISMS为AI风险管理提供方法论基础
第7项 -- 培训Art. 4(AI素养)AI法案培训计划作为扩展
第8项 -- 密码学Art. 15(网络安全)加密标准同样适用于AI系统
第9项 -- 访问控制Art. 14(人类监督)访问控制概念作为AI监督的基础

总体架构

NIS2(组织与运营)
  ├── 风险管理 ←──── AI法案(AI风险管理,Art. 9)
  ├── 事件管理 ←──── CRA(产品事件,Art. 14)
  ├── 供应链 ←──── CRA(软件SBOM,Annex I)
  ├── 漏洞管理 ←──── CRA(产品CVE,Art. 10/11)
  ├── 培训 ←──── AI法案(AI素养,Art. 4)
  └── 密码学 ←──── AI法案(网络安全,Art. 15)
                ←──── CRA(产品加密,Annex I)

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可