BACK TO INSIGHTS
/ CRA 合规

2026-09-11:CRA 报告义务生效倒计时——中小企业现在要做的 7 件事

CRA 对制造商的第一个有牙齿的义务——Art. 14 漏洞/事件报告——已于 2026-09-11 正式适用,且追溯适用于所有在售产品。24 小时早期预警、72 小时通报、14 天/1 个月最终报告,这篇文章把时限、流程、报给谁、怎么准备一次讲清楚。

2026-09-0611 分钟阅读AIDaily Studio

9 月 11 日,什么生效了

欧盟《网络弹性法案》(Regulation (EU) 2024/2847)分三步落地:

  • 2026-06-11:公告机构(Notified Body)制度先行适用;
  • 2026-09-11第 14 条报告义务正式适用——就是这一条;
  • 2027-12-11:全部义务(Annex I 安全要求、CE、符合性评估、罚款)全面生效。

9·11 这一步有两个特点让企业最容易踩坑:

什么必须报:两类触发情形

1. 被积极利用的漏洞(Actively Exploited Vulnerability)

你的产品里的漏洞正在被攻击者在野外真实利用(Art. 3(42))。

2. 严重影响事件(Severe Incident)

满足以下任一(Art. 14(5)):

  • 已经/可能对产品的机密性、完整性、可用性或真实性保护能力产生显著负面影响;
  • 已经/可能导致恶意代码进入产品或用户系统。

典型例子:攻击者把恶意代码注入了你的更新分发渠道——这是法规 recital 68 点名的场景。

时间线:三个时钟同时走

阶段漏洞(Art. 14(2))事件(Art. 14(4))内容
早期预警知悉后 24 小时知悉后 24 小时说明与哪些成员国相关;标记敏感度
正式通报72 小时72 小时产品信息、漏洞/事件性质、已采取与用户可采取的缓解措施
最终报告补救措施可用后 14 天通报后 1 个月漏洞/事件描述与严重性、恶意行为者信息、安全更新详情

CSIRT 还可能要求中期报告(Art. 14(6))。记住关键点:24 小时是日历小时,不是工作日

报给谁:ENISA 统一平台,不是随便找个邮箱

报送走 ENISA 建设运营的统一报告平台(Art. 16)的电子端点,按以下顺序确定受理国(Art. 14(7)):

  1. 制造商在欧盟的主要营业地所在国 CSIRT;
  2. 无欧盟营业地 → 授权代表所在国;
  3. 再往下依次是:进口商 → 分销商 → 用户最多的成员国。

同时提交给该国 CSIRT 协调员与 ENISA。另有一条最容易漏掉的义务:Art. 14(8) 要求制造商主动告知受影响用户,且"适当时"要用结构化、机器可读、易自动处理的格式——CSAF/VEX 就是为此准备的格式。

中小企业现在要做的 7 件事

  1. 指定单一联络点:一个不是"只有自动回复"的邮箱 + 负责人,24/72 小时时钟从"知悉"起算,没人值守等于放弃。
  2. 落地 CVD(协调漏洞披露)政策:这是 Art. 14 的前置条件,也是 Annex I Part II(5) 的常设义务。用我们的 CVD 政策生成器 可以 10 分钟生成 security.txt 与政策草稿。
  3. 盘点 SBOM:报漏洞必须说清"影响了哪些产品/组件",没有机器可读的组件清单,24 小时内你连受影响范围都圈不出来。先用 SBOM 合规校验器 检查现有清单。
  4. 接好漏洞情报源:至少覆盖 EUVD(欧洲漏洞数据库)与内部测试两条线(prEN 40000-1-3 的最低要求),再叠加 NVD/CVE 订阅。
  5. 写好三份报告模板:早期预警、正式通报、最终报告——先把模板填空题准备好,别在 24 小时里现学格式。
  6. 演练一次桌面推演:把"发现漏洞 → 判定是否被积极利用 → 24h/72h"的决策链走一遍,确认每一步谁签字。
  7. 确认你的"严重事件"判定标准:把 Art. 14(5) 的两条判据翻译成自己产品的具体场景,写成内部一页纸。

常见误区

  • "我的产品 2027 年前不用合规,所以不用报" —— 错。报告义务追溯适用所有在售产品。
  • "报了会被追责" —— 报告本身不加重责任(Art. 17(4));瞒报才是顶格罚款的构成要件。
  • "只有安全公司才需要管 SBOM" —— Art. 14 的时限决定了没有 SBOM 就没有快速影响分析。
  • "报给 ENISA 就行" —— 平台会按你的主要营业地路由到对应国家 CSIRT,但你的信息质量决定 CSIRT 能不能帮你延迟传播(Art. 16(2))。

一页速查

  • 触发:被积极利用的漏洞 / 严重影响事件;
  • 时钟:24h 预警 → 72h 通报 → 14 天(漏洞)/ 1 个月(事件)最终报告;
  • 通道:ENISA 统一报告平台 + 主要营业地 CSIRT;
  • 罚款档:漏报 Art. 14 最高 1500 万欧或营业额 2.5%;
  • 从今天起:CVD 政策 + SBOM + 单一联络点 + 模板 + 演练。

免责声明:本文为一般性合规信息,不构成法律意见。正式合规请咨询专业合规顾问或公告机构。

/ TAGS
#CRA#Art. 14#漏洞报告#ENISA#CSIRT#CVD
/ RELATED

相关文章