知识
·
July 1, 2026

网络安全丨prEN 40000-11:2026:具安全防护盒的硬件设备(HWSB)· CRA 合规指南

prEN 40000-11:2026 如何为具安全防护盒的硬件设备(HSM、支付终端机、QSCD)提供欧盟 CRA 合规的协调途径——范围、关键要求,以及 PCI PTS 与 EN 18031 的证据再利用。

Article cover image

01. 背景|这项标准是什么,为何重要?

欧盟《网络弹性法案》(CRA,Regulation EU 2024/2847)已正式生效,对所有投放欧盟市场的数字产品订定强制性的网络安全要求。针对安全硬件这一专门类别,欧盟执委会授权制定协调标准 prEN 40000-11:2026。此标准为具安全防护盒的硬件设备(Hardware Devices with a Security Box, HWSB)量身提供清晰、可执行的 CRA 合规途径。

HWSB 是透过实体防篡改措施保护敏感数据与密码密钥的硬件元件,涵盖硬件安全模组(HSM)、支付终端机、符合 eIDAS 的电子签章设备、智慧行车记录器等设备。由于这些设备的安全性高度仰赖实体架构与软件,它们需要横向标准无法完全涵盖的专属评估框架。

符合 prEN 40000-11 可获得 CRA 符合性推定,并授权制造商加贴 CE 网络安全标志——这是进入欧盟市场的强制前提。

02. 范围与适用性|哪些在范围内,哪些不在?

此标准适用于任何内建「安全防护盒(security box)」的硬件系统元件——即具备篡改存证、抗篡改或主动篡改回应防护的实体外壳。典型的适用产品包括通用型与支付型硬件安全模组(HSM)、PCI-POI/HSM 支付终端机、符合 eIDAS 的合格签章创建设备(QSCD)、智慧行车记录器设备,以及 FIPS 140-3 Level 3 至 4 的密码模组。

纯软件安全产品、缺乏执行环境的裸微处理器或特定应用积体电路(ASIC)、操作系统、容器执行时环境,以及无管理接口的固定功能设备,均不在此标准的范围内。

需特别强调的一项关键边界条件:若产品仰赖云端或远程服务执行其任何功能,附录 R(远程数据处理解决方案,RDPS)即适用。此附录新增 18 项要求,涵盖相互验证、数据完整性、可用性与失效转移。由于 PCI PTS 与 EN 18031 均未涵盖此一特定生态系,RDPS 的所有合规证据均须从头建立。

03. 标准架构|如何组织

标准共分为六大核心条款与六个附录。商业上最关键的元素集中于以下章节:

  • 条款 5:定义产品必须满足的 18 个技术要求族群。
  • 条款 6:厘清如何透过文件审查、功能测试与弱点分析证明合规。
  • 附录 A:提供选定适用「安全轮廓(Security Profile)」的两种途径。
  • 附录 K:规定所有默认密码演算法均须列于欧盟网络安全局(ENISA)维护的 ECCG ACM 目录中。
  • 附录 ZA:将标准的每项要求直接对应至 CRA 基本网络安全要求——是撰写符合性声明的核心基础。

在进入评估阶段前,每项产品均须定义其安全轮廓。标准提供两种方法:

  • 途径 1:基于风险的自我评估,从五个向度评量:攻击者专业能力、动机、部署环境、法规背景与网络暴露程度。
  • 途径 2:针对公认产品类别的预定义范本。例如,支付终端机可直接采用预定义轮廓并直接进入模组选择,省去从头进行风险分析。

04. 关键技术要求|组织必须做什么

18 个技术要求族群涵盖 HWSB 产品的完整安全生命周期。六大重点领域最需制造商留意:

1. 实体安全(REQ-PHY)

这是 HWSB 的核心特征。产品必须具备篡改存证(可见的入侵痕迹)、抗篡改(阻止未使用专业工具的实体穿透),以及主动篡改回应(侦测到入侵时自动归零/抹除密码密钥)。高保证等级的模组更须在所有处理明文密钥的区域包覆网状感测器。

2. 密码学(REQ-CRY)

所有默认演算法均须列于 ECCG ACM 目录,且产品须支援密码敏捷性(crypto agility)——具备文件化的机制,能在演算法过时前予以更新。此外,降低侧通道泄漏与强制安全密钥删除(覆写/归零)亦为明确要求;这两项为此标准独有,在 PCI PTS 或 EN 18031 中并无直接对应。

3. 验证与授权(REQ-USER-AUTH)

要求包括暴力破解锁定、工作阶段逾时后重新验证、针对人类用户的多因子验证(MFA),以及机对机场景的设备证明(Device Attestation)。MFA 与设备证明是 HWSB 的独特新增项目,PCI PTS 与 EN 18031 均无同等规定。

4. 安全审计(REQ-LOG)

这是最常出现合规缺口的领域。标准规定所有安全相关事件均须以防篡改方式记录,且每笔纪录须严格对应至经验证的用户。PCI PTS 完全没有日志要求,而 EN 18031 仅在其针对金融资产的 -3 版本中提及。若目标为模组 6(强化审计),组织将需从头打造此能力。

5. 安全通讯(REQ-SEC-COM)

通讯通道必须保证机密性、完整性与相互验证,并强制严格的工作阶段逾时。在此领域,PCI PTS 提供最严谨的重叠(明确要求 TLS 1.3),是既有合规证据极可靠的来源。

6. 安全固件更新(REQ-COP-SECUP)

固件映像必须经密码签章并于安装前验证、部署前须经用户明确授权,并严格防止回滚至存有漏洞的旧版本。此防回滚要求为 HWSB 专属新增,标准的 PCI PTS 或 EN 18031 框架中并无此项。

05. 漏洞处理|满足标准的要件

标准对漏洞管理采两层模型。程序面的框架——涵盖公开揭露政策、欧盟漏洞数据库(EUVD)与国家漏洞数据库(NVD)的持续监控,以及协调揭露程序——由横向标准 prEN 40000-1-3 规范。在此之上,prEN 40000-11 另叠加三项 HWSB 专属的保证要求:

  1. 第一,漏洞处理流程本身必须可证明合规,确保从发现、追踪到缓解与公开揭露的端到端脉络。
  2. 第二,产品出货时须不带任何已知可利用漏洞;评估报告须针对每一项已识别的缺陷提出说明,证明其已缓解或在产品预期环境中无法被利用。
  3. 第三,须提供软件物料清单(SBOM),详列所有硬件元件、固件、依赖元件与版本号,使下游用户能持续监控元件层级的安全。

06. 合规路线图|有效执行标准

步骤 1:定义安全轮廓
选择途径 1(风险因子评量)或途径 2(产品类别范本),确立产品适用的模组。文件化「预期用途与合理可预见用途」(IPRFU)。此文件驱动整个评估,必须在汇编任何合规证据前定模。

步骤 2:盘点既有证据
若您的产品持有 PCI PTS POI v7.0 或 EN 18031 认证,请系统性地将这些资产对应至 prEN 40000-11。依经验,PCI PTS POI v7.0 认证约可满足 60% 的要求;EN 18031 约可满足 40%。精确找出差距是控制评估预算最有效的方法。

步骤 3:产出缺少的合规证据
针对每一项已识别的差距,依您的目标保证轮廓产出必要文件。基础(Basic)轮廓需要功能规格(ADV_FSP)、设计文件(ADV_TDS)、操作指引(AGD_OPE)与功能测试结果(ATE_FUN)。高保证(High Assurance)轮廓则另要求实作审查(ADV_IMP)、独立测试(ATE_IND)与完整的弱点分析(AVA_VAN)。

步骤 4:接受评估
评估者将依条款 6 的顺序系统性地评估您的产品:审阅文件、执行功能测试、进行弱点分析。在高保证轮廓下,评估者可能执行高阶实体攻击,包括错误注入与侧通道分析,以验证所宣告的安全控制能经得起真实对抗情境的考验。

07. 证据再利用|在 CRA 评估中活用 PCI PTS 与 EN 18031 数据

对于持有 PCI PTS POI v7.0 或 EN 18031 认证的制造商,证据再利用是压缩 prEN 40000-11 评估成本、加速上市时程最直接的机制。这些框架与新标准要求族群的对应如下:

PCI PTS 在六大关键领域中的五项提供强大覆盖。其攻击潜力(Attack Potential)计算与渗透测试纪录直接支援实体安全要求;其关于 DRBG 验证、密钥管理与演算法实作的完整设备技术报告(DTR)与 REQ-CRY 干净对齐;其验证控制(PIN 保护、工作阶段管理、暴力破解流量限制)涵盖 REQ-USER-AUTH 的大部分;其通讯条款属现有最具规范性者(明确要求 TLS 1.3),可顺畅对应 REQ-SEC-COM;其固件签章限制则强化 REQ-COP-SECUP。

EN 18031 在安全通讯、验证与一般性安全控制方面提供互补覆盖,是 PCI PTS 证据的宝贵补充。值得注意的是,适用于金融资产产品的 EN 18031-3 日志机制(LGM)要求族群,可部分支援基础审计日志要求,但仍不及模组 6 所要求的防篡改审计与确切的用户归属。

总结而言,活用 PCI PTS 与 EN 18031 可让制造商在实体安全、密码学、验证、通讯与固件更新等领域收获大量可再利用的证据。全新投入将主要集中于安全审计日志、防回滚逻辑、错误注入测试的工程化,以及(针对云端连接设备)附录 R(RDPS)完整的 18 项要求套件。

需要 PCI 合规协助?立即联系我们的专家顾问

👉 联系我们