網(wǎng)絡安全新規(guī)發(fā)布背景
2025年3月5日,澳大利亞政府正式發(fā)布《網(wǎng)絡安全(智能設(shè)備安全標準)規(guī)則 2025》,作為《網(wǎng)絡安全法2024》核心細則,該規(guī)則將于2026年3月4日生效,旨在應對智能設(shè)備網(wǎng)絡安全挑戰(zhàn)。此次新規(guī)的出臺,旨在落實《網(wǎng)絡安全法2024》第15章“數(shù)字產(chǎn)品安全義務”,其嚴格程度超越歐盟EN 303 645標準,成為全球最嚴苛的物聯(lián)網(wǎng)安全法規(guī)之一。
在強制日期到來之前,制造商和分銷商要確保設(shè)計的產(chǎn)品符合標準要求后再投入生產(chǎn)從而進入市場,信測標準建議相關(guān)廠家在產(chǎn)品開發(fā)過程中盡早了解相關(guān)法律法規(guī),以便更好地規(guī)劃產(chǎn)品設(shè)計、生產(chǎn)和出海,確保產(chǎn)品符合安全標準。
參考鏈接:
https://www.legislation.gov.au/F2025L00276/asmade/text
法規(guī)監(jiān)管以及合規(guī)路徑
1. 預認證階段(2025年Q1-Q3):企業(yè)提交安全架構(gòu)方案至ACMA審核。這個階段時間非常緊迫(將于2026年3月4日生效),建議盡快在第三方安全測評機構(gòu)獲得安全檢測報告和VOC證書(信測可提供服務),以免影響ACMA的審核。
2. 市場抽檢階段(2026年Q1起):每季度隨機測試10%流通設(shè)備。
3. 違規(guī)處罰:最高處以產(chǎn)品銷售額4%罰款,或列入政府采購黑名單。
網(wǎng)絡安全新規(guī)之合規(guī)要求
制造商和分銷商有一年的時間(2025年3月5日~2026年3月4日)來確保合規(guī)性,必須遵守如下要求(與EN 303 645等國際標準類似):
密碼要求
· 禁止使用通用默認密碼或采用生物特征認證。
· 如果采用密碼的方式,那么密碼必須每臺設(shè)備唯一(不能基于遞增計數(shù)器、獨特的產(chǎn)品標識符,如序列號)或必須由用戶自行定義。
漏洞報告機制
· 制造商必須提供至少一個聯(lián)系點(專用網(wǎng)站以及接受漏洞報告的郵箱),以便個人向制造商報告安全問題。
· 制造商在報告者報告問題之后,應給報告者確認的回執(zhí)和后續(xù)處理狀態(tài)的更新。
· 制造商和分銷商需7×24小時接收漏洞報告,48小時內(nèi)啟動應急響應。
安全更新與明確支持期
· 制造商必須明確定義并公開安全更新的支持期限(Defined Support Period),安全更新支持期限不得低于產(chǎn)品停售后5年,該期限一經(jīng)公布不得縮短(但可延長)。
· 在支持期內(nèi),制造商需為設(shè)備的硬件和關(guān)鍵軟件提供安全更新,以解決已發(fā)現(xiàn)的安全問題。
提供合規(guī)聲明文件
· 制造商或其授權(quán)代表必須為符合安全標準的產(chǎn)品準備合規(guī)聲明。
· 聲明需包含產(chǎn)品類型和批次標識符、制造商及授權(quán)代表詳情、合規(guī)聲明、支持期信息、簽署人信息及簽發(fā)日期和地點等。
· 該聲明必須隨產(chǎn)品一同供應,并且制造商需自聲明簽發(fā)之日起保留至少5年。
哪些設(shè)備適用網(wǎng)絡安全新規(guī)
1. 適用設(shè)備
定義:能夠直接或間接連接互聯(lián)網(wǎng)的消費級產(chǎn)品(Consumer Grade Relevant Connectable Products)。
場景:個人、家庭或日常使用的智能家居設(shè)備(如智能攝像頭、智能音箱、聯(lián)網(wǎng)家電、可穿戴設(shè)備、物聯(lián)網(wǎng)(IoT)中樞設(shè)備、報警系統(tǒng)等)。
2. 豁免的設(shè)備:
· 臺式電腦或筆記本電腦;
· 平板電腦;
· 智能手機;
· 1989 年《治療用品法》 所指的治療用品;
· 2018 年《道路車輛標準法》 所指的道路車輛;
· 2018 年《道路車輛標準法》 所指的道路車輛部件。
不合規(guī)有什么處罰措施
召回與通知:若產(chǎn)品未能遵守召回通知,相關(guān)部門可能公開詳細信息,并建議消費者采取銷毀產(chǎn)品或使用額外防護措施等行動。
最高處以產(chǎn)品銷售額4%罰款,或列入政府采購黑名單。
信測標準網(wǎng)絡安全實驗室在網(wǎng)絡安全方面有豐富的實戰(zhàn)經(jīng)驗和案例,能為前往澳大利亞廠商和商品提供最佳網(wǎng)絡安全要求的解決方案:
1. 網(wǎng)安技術(shù)輔導和產(chǎn)品合規(guī)性預分析服務。
2. 測試+報告+符合性驗證證書(VOC)服務。
制造商出具符合性聲明。
如果您想進一步了解,歡迎聯(lián)系咨詢
EMTEK
郵箱:Security@emtek.com.cn
電話:0755-26954280-840