网络弹性法案实施时间:2026年和2027年适用哪些要求
网络弹性法案关键日期:漏洞报告义务自2026年9月11日起适用,主要义务自2027年12月11日起适用,以及CRA与CE认证的关系。

报告义务规定在网络弹性法案(CRA),即法规 (EU) 2024/2847 的第14条中。义务的承担者是含数字元素产品的制造商。设立在欧盟以外的制造商与设立在欧盟境内的制造商承担相同的义务。
其适用范围比许多出口企业预想的更广。CRA 的大多数要求仅适用于自2027年12月11日起投放市场的产品。报告义务则不同。根据第69条的过渡条款,报告义务适用于在欧盟市场上提供的所有属于适用范围的产品,其中包括2027年12月11日之前投放市场的产品。
在实践中,这意味着您已经在欧盟销售的型号现在就受到约束。一台2024年发货、仍由欧盟客户使用的控制器,在2026年也可能引发报告。关于该法规的整体日程,请参阅我们的网络弹性法案实施时间指南。
开源软件管理者也负有报告义务,但目前仅自2027年12月11日起适用。本指南重点介绍制造商的义务。
第14条涵盖两类事件。二者遵循相同的三步逻辑,但定义不同。
被积极利用的漏洞。CRA 将其定义为有可靠证据表明恶意行为者已在未经系统所有者许可的情况下在某一系统中利用的漏洞。在您自己的测试中发现、且没有被利用迹象的弱点不属于这一类。您仍须按照漏洞处理流程对其进行处理。
影响产品安全的严重事件。根据第14(5)条,在以下情况下事件属于严重事件:
分类取决于每个案例的具体事实,因此每次都请记录您的判断理由。
第15条还允许自愿通报,例如未被积极利用的漏洞或网络威胁。这些通报与强制报告相互独立。
期限自制造商知悉漏洞或事件之时起算。每一步都必须及时完成,不得无故拖延,且无论如何不得超过下表所列的期限。
| 步骤 | 被积极利用的漏洞(第14(2)条) | 严重事件(第14(4)条) |
|---|---|---|
| 早期预警 | 知悉后24小时内 | 知悉后24小时内 |
| 通知 | 知悉后72小时内 | 知悉后72小时内 |
| 最终报告 | 不迟于纠正或缓解措施可用后14天 | 事件通知后一个月内 |
每一步的内容逐步增加:
协调机构还可以要求提供中间状态更新。实施法案可能会进一步规定格式和程序,因此请核查最新情况。
报告提交给被指定为协调者的 CSIRT(计算机安全事件响应小组),并同时提交给欧盟网络安全局 ENISA。您无需分别发送。根据第14(7)条和第16条,您通过 ENISA 运营的单一报告平台,使用相关 CSIRT 的电子端点提交报告。
相关 CSIRT 是您在欧盟的主要营业地所在成员国的 CSIRT。如果您在欧盟没有主要营业地,第14(7)条根据您掌握的信息规定了以下顺序:
请事先确定这一点并写入您的程序,必要时按产品系列逐一确定。
平台现状。ENISA 于2026年9月11日宣布 CRA 单一报告平台已经上线,欧盟委员会也将其描述为自该日起投入运行。根据 ENISA 公布的常见问题解答,访问平台需要启用多重身份验证的 EU Login 账户,并且平台上线时仅提供英文版本。ENISA 的平台文件使用“assigned representative”(指定代表)一词,指代表制造商提交通报的个人用户。这是一个平台角色,与 CRA 中定义的授权代表不是一回事。请在需要之前查阅 ENISA 网页上的最新访问信息。
向主管部门报告只是其中一部分。根据第14(8)条,制造商还必须将漏洞或事件告知受影响的用户,并在适当时告知所有用户。必要时,您还必须告诉他们可以部署哪些风险缓解和纠正措施。在适当时,应以结构化、机器可读的格式提供这些信息。
如果您未及时告知用户,收到通报的 CSIRT 在认为相称且必要时,可以直接告知用户。
对于欧盟以外的制造商,欧盟合作方在三个方面很重要。
我们的欧盟授权代表指南介绍了授权委托以及如何选择合作方。
24小时的期限意味着事件发生时没有时间再去设计流程。一套实用的安排涵盖以下几点:
这项工作与您根据欧盟产品法规承担的其他售后义务并存,例如处理投诉和采取纠正措施。网络弹性法案课程更深入地讲解了漏洞处理以及 CRA 的其他要求。
违反 CRA(包括报告义务)的处罚由各成员国根据第64条在国家层面规定。国家主管部门在具体案例中决定处罚。请查阅您销售所在成员国的国家规则。
根据欧盟委员会对 CRA 的概述,属于微型企业或小型企业的制造商,不得因未能满足早期预警的24小时期限而被处以罚款。这仅涉及针对24小时期限的罚款:报告义务本身仍然适用。
要了解 CRA 在整个CE认证体系中的位置,请从CE认证基础的免费第一模块开始。
是的。根据 CRA 第69条,报告义务适用于在欧盟市场上提供的所有属于适用范围的含数字元素产品,包括2027年12月11日之前投放市场的产品。您已经在欧盟销售的型号自2026年9月11日起即受到约束。
您必须在知悉后24小时内发出早期预警,并在72小时内提交漏洞通知。最终报告须不迟于纠正或缓解措施可用后14天提交。对于严重事件,最终报告须在事件通知后一个月内提交。
第14条将义务赋予制造商,而报告不在第18(3)条规定的授权代表最低任务之列。您可以在授权委托中约定支持事项,但请做好自行满足期限要求的准备。如果您在欧盟没有主要营业地,授权代表所在的成员国可能决定您向哪个 CSIRT 报告。
ENISA 于2026年9月11日宣布 CRA 单一报告平台上线,欧盟委员会也将其描述为自该日起投入运行。ENISA 的常见问题解答指出,访问平台需要启用多重身份验证的 EU Login 账户。请查阅 ENISA 网页上的最新访问信息。
本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。
网络弹性法案关键日期:漏洞报告义务自2026年9月11日起适用,主要义务自2027年12月11日起适用,以及CRA与CE认证的关系。
欧盟授权代表的职责、法规 (EU) 2019/1020 第4条规定的任务、授权委托的限制,以及欧盟以外制造商如何选择欧盟合作方。
自2025年8月起实施的RED网络安全要求:授权法规2022/30、第3(3)条(d)(e)(f) 项、EN 18031的限制,以及何时需要公告机构。
加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。
感谢您的关注,您已成功加入候补名单。课程上线前我们会与您联系。