注意!欧盟CRA漏洞报告义务已实施,需自查哪些重点?

发布时间 : 2026-09-23 15:32:46

2026年9月11日,欧盟《网络韧性法案》(CRA)第14条“漏洞与安全事件报告义务”正式适用,这是CRA自2024年12月10日生效以来的首个强制合规里程碑。


CRA是欧盟首部针对含数字元素产品的横向网络安全法规,要求所有将此类产品投放欧盟市场的制造商依法履行报告义务。该义务不仅适用于新上市产品,也覆盖仍在欧盟市场流通的存量产品。


做数码、智能硬件出口欧盟的商家,若未及时履行报告义务,将面临高额罚款。因此,卖家需高度重视CRA报告义务,尽快梳理在欧产品并建立漏洞上报机制。


PART 1



什么是CRA法案?

CRA全称为《欧洲议会和理事会关于带有数字元素产品横向网络安全要求的条例》(Cyber Resilience Act,简称CRA)。它是欧盟首部针对含数字元素产品网络安全的横向立法框架,核心目标是将产品安全责任从消费者转移到制造商身上,要求产品在整个生命周期内满足严格的网络安全标准


CRA采取分阶段实施策略:

第一个节点:2026年9月11日

第14条“漏洞与安全事件强制报告义务”正式适用。所有在欧盟市场流通的带数字元素产品,无论上市年份,均须履行报告义务。


第二个节点:2027年12月11日

CRA全部核心条款全面适用。届时,所有新进入欧盟市场的带数字元素产品必须满足基本网络安全要求、完成合格评定并加贴CE标志,同时需准备EU符合性声明、技术文档等全套合规文件。

未履行CRA报告义务的制造商,最高面临1500万欧元或全球年营业额2.5%的罚款(以较高者为准)。此外还可能面临产品下架、市场封禁、强制召回等市场监管处置。


PART 2



CRA法案管辖哪些产品范围?

CRA的监管对象为“具有数字元素的产品”,即任何硬件或软件产品及其远程数据处理方案,只要其预期用途或合理可预见用途包含与设备或网络的直接或间接数据连接,即落入监管范围


远程数据处理方案(如配套云端服务)同样视为产品的一部分对出海企业尤其重要——即便硬件在欧盟销售、云端服务部署在中国,同样受CRA管辖。


非欧盟制造商在将产品投放欧盟市场前,须以书面形式在欧盟境内指定授权代表,该代表负责配合市场监管机构、ENISA及各成员国CSIRT的调查与信息请求,并持有技术文档和EU符合性声明备查。




执行的报告义务是什么


所有投放欧盟市场的“带数字元素产品”,一旦被发现存在正在被利用的安全漏洞,制造商必须在24小时内, 通过欧盟指定的单一报告平台完成上报,没有过渡期,也没有中小企业豁免。




报告什么内容?


第一类:被积极利用的漏洞。当制造商掌握可靠证据,证明产品中的漏洞正被恶意行为者利用时,即触发报告义务。漏洞被公开披露、存在概念验证代码,均不构成“被积极利用”,必须有实际利用的可靠证据。


第二类:严重安全事件。事件已经或可能影响产品保护敏感数据或关键功能的能力,或已经或可能导致恶意代码被引入产品及用户系统。


此外,制造商自身开发、生产或维护环境遭到入侵(如软件更新渠道被注入恶意代码),同样需要报告。




什么时候需要上报?


时限从制造商“知悉”事件之日起计算。“知悉”的判定标准是:初步评估后达到“合理确定程度”,即有足够依据确信漏洞正被积极利用或严重事件已发生。


第一阶段:24小时内提交早期预警,内容包括事件初步判断和受影响产品的基本信息。


第二阶段:72小时内提交完整通报,补充技术细节、影响范围、已采取的缓解措施等。


第三阶段:提交最终报告。 被积极利用的漏洞,须在纠正或缓解措施可用后14天内提交;严重安全事件,须在72小时通报后1个月内提交。


特别注意: 报告时限不因周末或公共假日而顺延。




要上报给哪个平台?


所有CRA上报均通过单一上报平台(Single Reporting Platform,简称SRP)提交,该平台由欧盟网络安全局(ENISA)负责搭建,于2026年9月11日同步上线。


实操提醒:报告代表须通过EU Login认证完成注册并绑定2FA验证,建议企业提前完成账号注册,避免真正需要上报时因账号问题耽误时间。


PART 4



卖家该如何合规应对?


1

盘点产品,完成风险分级


全面梳理所有进入欧盟市场的带数字元素产品,覆盖在售新品和存量产品。不只智能设备,任何配有App、蓝牙/WiFi、云端账户或可远程升级固件的产品都算。


同时按CRA“默认类/重要类/关键类”判断合格评定路径——重要类需第三方评估,关键类须通过EUCC认证,这直接决定合规成本。

2

厘清责任主体与供应链上报链路


品牌所有者即为法律意义上的“制造商”,无论产品由谁组装。贴牌、白牌模式下,品牌方承担全部制造商义务。建议与代工厂、ODM重新梳理合同,明确漏洞发生时谁出补丁、谁提供技术细节配合上报。


非欧盟企业还需评估是否指定欧盟授权代表——CRA第18条规定其为可选安排,但若在欧盟无实体,授权代表所在地将决定向哪个成员国CSIRT报告。

3

搭建内部响应流程,提前注册账号


24小时窗口极短,必须预先打通“发现—研判—通过SRP上报”的内部链路。建议立即完成EU Login账号注册并绑定2FA,指定主副两名报告负责人。


流程上明确:谁接收漏洞报告、谁判断是否构成“被积极利用”、谁登录SRP完成上报。

4

建立SBOM能力,预制上报模板

CRA要求每款产品附带机器可读的软件物料清单(SBOM),推荐CycloneDX或SPDX格式,需在支持期内持续更新。


同时对照ENISA公布的SRP字段要求,提前制作早期预警、完整通报、最终报告的三级模板,覆盖漏洞与事件两类场景。

5

制定用户通知预案,跟进官方动态


向监管机构报告的同时,必须通知受影响用户,两项义务并行推进。建议准备分级通知话术与发布流程,平衡风险告知与漏洞扩散风险。


同时持续关注ENISA发布的SRP注册、测试与培训安排,及时完成流程演练。


跨境卖家参谋深耕欧盟合规领域,具有丰富的本土服务经验,如果您需要欧盟授权代表、欧洲VAT、EPR包装法等合规支持,欢迎随时咨询。


新人号微信.png


×
全国服务热线 : 0752-5588281