产品安全风险评估11章节模板:GPSR严重风险判定+CRA触发决策树 📅 2026/8/15 6:03:06 一套可落地的产品网络安全风险评估框架,覆盖 GPSR 严重风险判定、CRA Art.14 漏洞报告触发决策、CVSS 自动评分,适用于 IoT 消费品(智能照明、环境传感器等)的合规评估。前言2024 年欧盟《一般产品安全条例》(GPSR, EU 2023/988) 和《网络弹性法案》(CRA, EU 2024/2847) 相继落地,对所有在欧盟销售的含数字元素消费品提出了强制性的安全评估要求。作为产品安全团队(PSIRT),需要一套标准化的评估框架来回答三个核心问题:这个漏洞是否构成 GPSR 项下的"严重风险"?是否触发 CRA Art.14 的 24 小时漏洞报告义务?如何向消费者通知风险并提供救济?本文提供一套完整的11 章节评估模板,配合 GPSR 严重风险判定 5 层决策树和 CRA 触发判定矩阵,帮助安全团队在收到 CVE/漏洞报告后快速完成评估并输出合规文档。适用产品类型:智能照明(WiFi/BLE 灯带、灯泡)、环境传感器(温湿度计、水浸传感器)、智能家电(插座、净化器)等 IoT 消费品。一、11 章节标准评估框架框架总览第 1 章 范围与概述(Why) 第 2 章 产品上下文确立(What) 第 3 章 风险接受准则与方法论(How) 第 4 章