[Thông báo bảo mật quan trọng] Phát hiện các trang web giả mạo Qfinder Pro. Tìm hiểu thêm >

Đạo luật Khả năng phục hồi mạng của EU (CRA) là gì? Yêu cầu và thời hạn đối với thiết bị NAS và thiết bị mạng, cùng cách tiếp cận của QNAP

Bài viết mới nhất 2026-09-30 clock 9 phút đọc

Đạo luật Khả năng phục hồi mạng của EU (CRA) là gì? Yêu cầu và thời hạn đối với thiết bị NAS và thiết bị mạng, cùng cách tiếp cận của QNAP

Đạo luật Khả năng phục hồi mạng của EU (CRA) là gì? Yêu cầu và thời hạn đối với thiết bị NAS và thiết bị mạng, cùng cách tiếp cận của QNAP
This content is machine translated. Please see the Machine Translation Disclaimer.
Switch to English

Ý chính: QNAP đã hoàn thành giai đoạn đầu tiên tuân thủ CRA của EU

QNAP đã hoàn thành giai đoạn đầu tiên của chương trình tuân thủ Đạo luật Khả năng phục hồi mạng (CRA) của EU vào ngày 11 tháng 9 năm 2026 — cùng ngày CRA bắt đầu yêu cầu báo cáo các lỗ hổng bị khai thác tích cực và các sự cố nghiêm trọng.

  • Báo cáo sự cố: Nền tảng Báo cáo An ninh QNAP hiện đã hoạt động. QNAP khởi động quy trình phản hồi theo quy định trong vòng 24 giờ kể từ khi nhận được báo cáo.
  • Phát triển an toàn: QNAP tuân thủ chính sách Vòng đời Phát triển Phần mềm An toàn (SSDLC) công khai và đã vượt qua xác minh quy trình IEC 62443-4-1.
  • Quản lý lỗ hổng: QNAP PSIRT điều phối xử lý lỗ hổng và cam kết xác minh các lỗ hổng được báo cáo bên ngoài cũng như gán mã CVE trong vòng một tuần.
  • Minh bạch chuỗi cung ứng: QNAP duy trì SBOM ở định dạng CycloneDX và SPDX, đồng thời đối chiếu với cơ sở dữ liệu CVE và danh mục KEV của CISA.
  • Phạm vi bao phủ: Toàn bộ danh mục sản phẩm của QNAP, bao gồm lưu trữ ZFS doanh nghiệp, NAS doanh nghiệp, NAS Edge AI và tất cả sản phẩm mạng (router và switch).

Đạo luật Khả năng phục hồi mạng (CRA) của EU là gì?

Đạo luật CRA của EU, Quy định (EU) 2024/2847, yêu cầu mọi sản phẩm có yếu tố kỹ thuật số (PwDE) được bán tại EU phải đáp ứng các yêu cầu an ninh mạng bắt buộc trong suốt vòng đời sản phẩm. Tuân thủ CRA là điều kiện tiên quyết để được gắn dấu CE, và sản phẩm không có dấu CE sẽ không được phép lưu hành tại thị trường EU.

Ba mục tiêu của CRA

  • Tăng cường khả năng phục hồi tổng thể của thị trường kỹ thuật số EU.
  • Giúp người dùng có cái nhìn rõ ràng hơn về mức độ an toàn của sản phẩm họ mua.
  • Giảm số lượng lỗ hổng trong sản phẩm kỹ thuật số sau khi ra thị trường.

CRA áp dụng cho những sản phẩm nào?

CRA áp dụng cho bất kỳ phần cứng hoặc phần mềm nào có thể kết nối trực tiếp hoặc gián tiếp với thiết bị hoặc mạng — bao gồm cả các giải pháp xử lý dữ liệu từ xa. Thiết bị NAS, router, switch, hệ điều hành và ứng dụng đều nằm trong phạm vi. Thiết bị y tế, phương tiện cơ giới, hàng không dân dụng và thiết bị hàng hải bị loại trừ vì đã được điều chỉnh bởi các quy định tương đương.

Nghĩa vụ cốt lõi cho tất cả nhà sản xuất theo CRA

  • Thực hiện đánh giá rủi ro an ninh mạng ở giai đoạn thiết kế, áp dụng nguyên tắc An toàn ngay từ thiết kế và An toàn mặc định.
  • Thiết lập quy trình xử lý lỗ hổng đáp ứng yêu cầu CRA.
  • Cung cấp cập nhật bảo mật trong suốt thời gian hỗ trợ, cho đến khi sản phẩm kết thúc hỗ trợ.
  • Chuẩn bị tài liệu kỹ thuật, hoàn thành đánh giá sự phù hợp và gắn dấu CE (áp dụng từ ngày 11 tháng 12 năm 2027).
  • Cung cấp hướng dẫn rõ ràng về sử dụng an toàn, ngày kết thúc hỗ trợ và điểm liên hệ để báo cáo lỗ hổng.
  • Báo cáo các lỗ hổng bị khai thác tích cực và sự cố nghiêm trọng cho cơ quan chức năng liên quan.

CRA có hiệu lực khi nào? Ba mốc quan trọng

CRA được triển khai theo từng giai đoạn: việc báo cáo các lỗ hổng bị khai thác tích cực trở thành bắt buộc từ ngày 11 tháng 9 năm 2026, và tất cả sản phẩm lưu hành tại EU phải tuân thủ đầy đủ từ ngày 11 tháng 12 năm 2027.

Ngày Cột mốc Trạng thái QNAP
10/12/2024 CRA có hiệu lực; bắt đầu giai đoạn chuyển tiếp Khởi động chương trình tuân thủ CRA
11/9/2026 Áp dụng nghĩa vụ báo cáo lỗ hổng bị khai thác tích cực và sự cố nghiêm trọng Hoàn thành giai đoạn đầu; Nền tảng Báo cáo An ninh hoạt động
11/12/2027 Hạn chót tuân thủ đầy đủ, bao gồm đánh giá sự phù hợp trước khi ra thị trường và gắn dấu CE Đang triển khai, theo hướng dẫn EU và tiêu chuẩn hài hòa

Nguồn: Ủy ban châu Âu – Đạo luật Khả năng phục hồi mạng

CRA khác gì NIS2, và tại sao nên xem xét cùng nhau?

CRA điều chỉnh sản phẩm; NIS2 điều chỉnh tổ chức. Điểm giao nhau là chiến lược thống nhất dựa trên rủi ro nhằm bảo vệ chuỗi cung ứng kỹ thuật số. Để tổ chức tuân thủ NIS2, thiết bị họ mua cũng phải tuân thủ CRA.

image

Cách CRA và NIS2 liên kết thành chiến lược thống nhất từ sản phẩm đến tổ chức

EU CRA Chỉ thị EU NIS2
Trọng tâm An ninh mạng cho sản phẩm có yếu tố kỹ thuật số An ninh hệ thống mạng và thông tin tại các tổ chức thiết yếu và quan trọng
Đối tượng áp dụng Nhà sản xuất, nhà nhập khẩu, nhà phân phối Tổ chức trong lĩnh vực năng lượng, vận tải, viễn thông, y tế, tiện ích và các lĩnh vực khác
Kết quả kỳ vọng Phần cứng và phần mềm an toàn với thành phần minh bạch Quản trị an ninh mạng tổ chức và bảo vệ hạ tầng trọng yếu
Liên quan đến QNAP QNAP phải tuân thủ trực tiếp với tư cách nhà sản xuất Khách hàng QNAP phải đánh giá an ninh nhà cung cấp; QNAP cung cấp bằng chứng xác thực

Điều 21(2)(d) của NIS2 yêu cầu tổ chức đánh giá rủi ro an ninh của nhà cung cấp và nhà cung cấp dịch vụ trực tiếp. Điều 21(2)(e) yêu cầu đảm bảo an ninh trong mua sắm, phát triển và bảo trì hệ thống, bao gồm xử lý và công bố lỗ hổng. Việc QNAP xác minh IEC 62443-4-1, quy trình công bố lỗ hổng công khai và hoàn thành giai đoạn đầu tuân thủ CRA có thể làm bằng chứng bên thứ ba khi khách hàng đánh giá nhà cung cấp.

Tìm hiểu thêm: Chọn giải pháp QNAP để đạt an ninh mạng NIS2 EU và quản lý rủi ro chuỗi cung ứng

QNAP đáp ứng yêu cầu CRA như thế nào? Bốn trụ cột

QNAP đáp ứng các yêu cầu an ninh mạng thiết yếu của CRA thông qua bốn trụ cột: quy trình phát triển an toàn được xác minh theo tiêu chuẩn quốc tế, báo cáo sự cố trong 24 giờ, quản lý lỗ hổng chủ động và chuỗi cung ứng phần mềm minh bạch. Các cơ chế này đã được triển khai trước khi CRA có hiệu lực — không phải là giải pháp tạm thời cho một quy định đơn lẻ.

Trụ cột 1: Vòng đời phát triển an toàn được xác minh theo IEC 62443-4-1

IEC 62443-4-1 là tiêu chuẩn của Ủy ban Kỹ thuật Điện Quốc tế (IEC) về vòng đời phát triển sản phẩm an toàn. Tiêu chuẩn này xác định tám thực tiễn phát triển an toàn và đánh giá mức độ triển khai của tổ chức qua bốn cấp độ trưởng thành. QNAP đã vượt qua xác minh quy trình IEC 62443-4-1 của DEKRA vào tháng 9/2026. Vì xác minh này bao phủ toàn bộ quy trình phát triển, nên áp dụng cho mọi sản phẩm QNAP phát hành hiện tại và tương lai.

  • Đánh giá rủi ro và mô hình hóa mối đe dọa bắt đầu từ giai đoạn yêu cầu.
  • Thiết kế phải vượt qua đánh giá an ninh bao gồm bảo vệ dữ liệu, xác thực, kiểm soát truy cập và mã hóa.
  • Phát triển bao gồm kiểm thử bảo mật ứng dụng tự động tĩnh (SAST) và động (DAST), kết hợp kiểm thử xâm nhập.

Trụ cột 2: Báo cáo sự cố 24 giờ phù hợp CRA

Nền tảng Báo cáo An ninh QNAP là điểm liên hệ duy nhất của QNAP cho báo cáo CRA. Khách hàng, người dùng cuối và các nhà nghiên cứu an ninh trên toàn cầu có thể sử dụng để báo cáo lỗ hổng bị khai thác tích cực hoặc sự cố an ninh nghiêm trọng. Trong vòng 24 giờ kể từ khi nhận được báo cáo, QNAP khởi động quy trình phản hồi theo quy định, đánh giá rủi ro và phát hành cập nhật bảo mật.

Trụ cột 3: Quản lý lỗ hổng do PSIRT dẫn dắt

Nhóm Ứng phó Sự cố An ninh Sản phẩm QNAP (PSIRT) hoạt động như một ủy ban, gồm thành viên từ R&D, an ninh thông tin, pháp lý và dịch vụ khách hàng. QNAP theo dõi lỗ hổng mới qua Khuyến nghị An ninh và Chương trình Bounty An ninh công khai. Với lỗ hổng do nhà nghiên cứu bên ngoài báo cáo, PSIRT cam kết hoàn thành xác minh và gán mã CVE trong vòng một tuần.

Trụ cột 4: Chuỗi cung ứng phần mềm minh bạch với SBOM

CRA yêu cầu nhà sản xuất tạo Danh mục thành phần phần mềm (SBOM) và cung cấp cho cơ quan chức năng khi được yêu cầu. QNAP duy trì SBOM cho phần mềm NAS và ứng dụng ở định dạng CycloneDX và SPDX tiêu chuẩn ngành. Quy trình phát triển bao gồm Phân tích thành phần phần mềm (SCA) và đối chiếu thành phần với cơ sở dữ liệu CVE và danh mục KEV của CISA Hoa Kỳ, đưa thành phần bên thứ ba và mã nguồn mở vào quản lý rủi ro.

Minh bạch cho người dùng: Công bố rõ ràng thời gian hỗ trợ

CRA yêu cầu nhà sản xuất công bố mục đích sử dụng, ngày kết thúc hỗ trợ và điểm liên hệ báo cáo lỗ hổng cho từng sản phẩm. Người dùng có thể kiểm tra thời gian hỗ trợ của từng mẫu trên trang Tình trạng Hỗ trợ Sản phẩm QNAP và tăng cường bảo mật với Hướng dẫn An ninh NAS.

Những sản phẩm QNAP nào nằm trong phạm vi tuân thủ CRA?

Cơ chế an ninh và báo cáo CRA của QNAP bao phủ toàn bộ danh mục sản phẩm và được chứng nhận bởi nhiều tổ chức quốc tế độc lập.

Danh mục sản phẩm Dòng sản phẩm tiêu biểu
Lưu trữ doanh nghiệp Lưu trữ ZFS, NAS hai bộ điều khiển, NAS all-flash
NAS doanh nghiệp và đa phương tiện NAS doanh nghiệp QTS / QuTS hero, NAS cho nhà sáng tạo và người dùng gia đình
Điện toán AI Giải pháp NAS Edge AI
Mạng Router, switch

Đầu tư của QNAP vào an ninh mạng là năng lực tổ chức lâu dài, có hệ thống, bao trùm phát triển sản phẩm, dịch vụ đám mây và vận hành. Để biết thêm chi tiết chứng nhận, truy cập QNAP Trust Center.

Câu hỏi thường gặp

NAS QNAP có tuân thủ CRA của EU không?

QNAP đã hoàn thành giai đoạn đầu chương trình tuân thủ CRA vào ngày 11/9/2026, đáp ứng yêu cầu báo cáo sự cố trên toàn bộ danh mục sản phẩm, bao gồm NAS và thiết bị mạng. QNAP đang hướng tới tuân thủ đầy đủ vào ngày 11/12/2027, theo hướng dẫn EU và tiêu chuẩn hài hòa.

NAS có phải là "sản phẩm có yếu tố kỹ thuật số" theo CRA không?

Có. NAS là phần cứng kết nối mạng chạy hệ điều hành và ứng dụng, đáp ứng định nghĩa sản phẩm có yếu tố kỹ thuật số của CRA. Router và switch cũng nằm trong phạm vi.

Làm thế nào để báo cáo lỗ hổng hoặc sự cố an ninh trên sản phẩm QNAP?

Báo cáo "lỗ hổng bị khai thác tích cực" hoặc "sự cố an ninh nghiêm trọng" qua Nền tảng Báo cáo An ninh QNAP; QNAP PSIRT khởi động quy trình phản hồi trong 24 giờ. Gửi lỗ hổng thông thường qua kênh báo cáo trên trang Khuyến nghị An ninh hoặc Chương trình Bounty An ninh.

IEC 62443-4-1 liên quan gì đến CRA?

IEC 62443-4-1 quy định yêu cầu cho vòng đời phát triển sản phẩm an toàn, và các nguyên tắc cốt lõi của nó phù hợp chặt chẽ với yêu cầu bảo mật xuyên suốt vòng đời sản phẩm của CRA. Xác minh IEC 62443-4-1 chứng minh nhà sản xuất có quy trình đáp ứng yêu cầu an ninh mạng thiết yếu của CRA.

SBOM là gì, CRA có yêu cầu công khai không?

SBOM (Danh mục thành phần phần mềm) liệt kê mọi thành phần và thư viện phần mềm trong sản phẩm — giống như nhãn thành phần cho phần mềm. CRA yêu cầu nhà sản xuất tạo SBOM để hỗ trợ xử lý lỗ hổng nhưng hiện chưa yêu cầu công khai; SBOM đầy đủ phải cung cấp cho cơ quan chức năng khi được yêu cầu.

Sự khác biệt giữa CRA và NIS2 là gì?

CRA điều chỉnh an ninh sản phẩm kỹ thuật số và áp dụng cho nhà sản xuất. NIS2 điều chỉnh an ninh mạng tổ chức tại các nhà cung cấp dịch vụ thiết yếu trong các lĩnh vực như năng lượng, vận tải, viễn thông. Mua sản phẩm tuân thủ CRA là nền tảng để đáp ứng yêu cầu chuỗi cung ứng của NIS2.

Thiết bị QNAP của tôi có tiếp tục nhận cập nhật bảo mật không?

Kiểm tra thời gian hỗ trợ của mẫu thiết bị trên trang Tình trạng Hỗ trợ Sản phẩm QNAP. Sản phẩm còn trong thời gian hỗ trợ sẽ tiếp tục nhận cập nhật bảo mật. Chúng tôi khuyến nghị bật cập nhật tự động và thường xuyên xem khuyến nghị an ninh.

Công ty ngoài EU có phải tuân thủ CRA không?

Có. Bất kỳ sản phẩm nào bán tại thị trường EU đều phải tuân thủ CRA, bất kể nơi đặt trụ sở nhà sản xuất. Nhà tích hợp hệ thống và nhà sản xuất thiết bị có thể giảm gánh nặng tuân thủ sau bán bằng cách chọn nhà cung cấp đã có thực tiễn SDL, PSIRT và SBOM.

Thông báo về việc sử dụng AI: Một số hình ảnh và văn bản trong bài viết này được tạo hoặc tinh chỉnh với sự hỗ trợ của trí tuệ nhân tạo (AI) và đã được biên tập viên kiểm duyệt.

Elsa

Elsa

QNAP Marketing Manager

Was this article helpful?

Thank you for your feedback.

Để được hỗ trợ thêm, hãy hỏi những người dùng khác và chuyên gia QNAP trong cộng đồng. Đến Cộng đồng QNAP

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

Mục lục

Chọn thông số kỹ thuật

      Xem thêm Thu gọn
      Chọn quốc gia hoặc khu vực của bạn
      Trò chuyện với chúng tôi! Trò chuyện với chúng tôi!
      back to top