Product Assurance Learning

首页 / 指南

指南

CRA 报告义务:第14条漏洞报告

自2026年9月11日起,含数字元素产品的制造商(包括欧盟以外的制造商)必须根据网络弹性法案第14条报告被积极利用的漏洞和严重事件。报告通过 ENISA 单一报告平台提交给被指定为协调者的国家 CSIRT:24小时内发出早期预警,72小时内提交通知,随后提交最终报告。这项义务已经涵盖目前在欧盟市场上的产品,包括2027年12月11日之前投放市场的产品。

8 分钟阅读更新于2026年10月7日VeridEx 编辑团队

谁须根据 CRA 进行报告,涉及哪些产品

报告义务规定在网络弹性法案(CRA),即法规 (EU) 2024/2847 的第14条中。义务的承担者是含数字元素产品的制造商。设立在欧盟以外的制造商与设立在欧盟境内的制造商承担相同的义务。

其适用范围比许多出口企业预想的更广。CRA 的大多数要求仅适用于自2027年12月11日起投放市场的产品。报告义务则不同。根据第69条的过渡条款,报告义务适用于在欧盟市场上提供的所有属于适用范围的产品,其中包括2027年12月11日之前投放市场的产品。

在实践中,这意味着您已经在欧盟销售的型号现在就受到约束。一台2024年发货、仍由欧盟客户使用的控制器,在2026年也可能引发报告。关于该法规的整体日程,请参阅我们的网络弹性法案实施时间指南。

开源软件管理者也负有报告义务,但目前仅自2027年12月11日起适用。本指南重点介绍制造商的义务。

须报告的内容:被积极利用的漏洞和严重事件

第14条涵盖两类事件。二者遵循相同的三步逻辑,但定义不同。

被积极利用的漏洞。CRA 将其定义为有可靠证据表明恶意行为者已在未经系统所有者许可的情况下在某一系统中利用的漏洞。在您自己的测试中发现、且没有被利用迹象的弱点不属于这一类。您仍须按照漏洞处理流程对其进行处理。

影响产品安全的严重事件。根据第14(5)条,在以下情况下事件属于严重事件:

  • 事件对产品保护敏感或重要数据或功能的可用性、真实性、完整性或机密性的能力产生负面影响,或能够产生负面影响;或者
  • 事件已导致或能够导致在产品中或用户的网络和信息系统中引入或执行恶意代码。

分类取决于每个案例的具体事实,因此每次都请记录您的判断理由。

第15条还允许自愿通报,例如未被积极利用的漏洞或网络威胁。这些通报与强制报告相互独立。

CRA 报告期限:24小时、72小时和最终报告

期限自制造商知悉漏洞或事件之时起算。每一步都必须及时完成,不得无故拖延,且无论如何不得超过下表所列的期限。

步骤被积极利用的漏洞(第14(2)条)严重事件(第14(4)条)
早期预警知悉后24小时内知悉后24小时内
通知知悉后72小时内知悉后72小时内
最终报告不迟于纠正或缓解措施可用后14天事件通知后一个月内

每一步的内容逐步增加:

  • 早期预警:在适用时,说明您已知产品在哪些成员国提供。对于事件,还须说明是否怀疑事件由非法或恶意行为引起。
  • 通知:产品的一般信息、漏洞利用或事件的性质、已采取的纠正或缓解措施、用户可以采取的措施,以及您认为该信息的敏感程度。
  • 最终报告:对于漏洞,包括对其严重程度和影响的描述、可获得时关于恶意行为者的信息,以及安全更新或其他纠正措施的详情。对于事件,包括详细描述、可能的威胁类型或根本原因,以及已采取和正在采取的缓解措施。

协调机构还可以要求提供中间状态更新。实施法案可能会进一步规定格式和程序,因此请核查最新情况。

向何处报告:CSIRT 协调者和 ENISA 单一报告平台

报告提交给被指定为协调者的 CSIRT(计算机安全事件响应小组),并同时提交给欧盟网络安全局 ENISA。您无需分别发送。根据第14(7)条和第16条,您通过 ENISA 运营的单一报告平台,使用相关 CSIRT 的电子端点提交报告。

相关 CSIRT 是您在欧盟的主要营业地所在成员国的 CSIRT。如果您在欧盟没有主要营业地,第14(7)条根据您掌握的信息规定了以下顺序:

  1. 代表您行事、涉及您产品数量最多的授权代表所在的成员国;
  2. 否则,将您产品投放市场数量最多的进口商所在的成员国;
  3. 否则,在市场上提供您产品数量最多的经销商所在的成员国;
  4. 否则,您产品的用户数量最多的成员国。

请事先确定这一点并写入您的程序,必要时按产品系列逐一确定。

平台现状。ENISA 于2026年9月11日宣布 CRA 单一报告平台已经上线,欧盟委员会也将其描述为自该日起投入运行。根据 ENISA 公布的常见问题解答,访问平台需要启用多重身份验证的 EU Login 账户,并且平台上线时仅提供英文版本。ENISA 的平台文件使用“assigned representative”(指定代表)一词,指代表制造商提交通报的个人用户。这是一个平台角色,与 CRA 中定义的授权代表不是一回事。请在需要之前查阅 ENISA 网页上的最新访问信息。

告知产品用户

向主管部门报告只是其中一部分。根据第14(8)条,制造商还必须将漏洞或事件告知受影响的用户,并在适当时告知所有用户。必要时,您还必须告诉他们可以部署哪些风险缓解和纠正措施。在适当时,应以结构化、机器可读的格式提供这些信息。

如果您未及时告知用户,收到通报的 CSIRT 在认为相称且必要时,可以直接告知用户。

欧盟授权代表和进口商的作用

对于欧盟以外的制造商,欧盟合作方在三个方面很重要。

  • 义务仍由制造商承担。第14条的义务承担者是制造商。第18(3)条列出了授权代表的最低任务:保存欧盟符合性声明和技术文件以备查阅、应要求提供信息以及与主管部门合作。报告不在该清单之列。您可以在书面授权中约定支持事项,但请做好自行满足期限要求的准备。
  • 合作方所在地可能决定您的 CSIRT。如上所述,对于在欧盟没有主要营业地的制造商,授权代表所在的成员国在顺序中排在第一位,其次是进口商。
  • 进口商必须传递信息。根据第19条,进口商如果知悉其投放市场的产品存在漏洞,必须及时通知制造商,不得无故拖延。请约定这些信息如何传达到您的值班联系人。

我们的欧盟授权代表指南介绍了授权委托以及如何选择合作方。

现在就建立您的 CRA 报告流程

24小时的期限意味着事件发生时没有时间再去设计流程。一套实用的安排涵盖以下几点:

  1. 联系点和负责人。指定一名漏洞处理负责人和一名代理人。公布一个统一的漏洞报告联系方式,例如安全事务电子邮箱或网页表单。
  2. 监测。明确信息来源:客户投诉、服务人员、您的欧盟合作方、安全研究人员、您自己的日志,以及您所用组件的公开安全公告。
  3. 分级判定。制定标准,以便快速判断某一案例属于被积极利用的漏洞、严重事件,还是两者都不是。记录由谁做出决定、何时做出以及理由。
  4. 模板。为早期预警、通知和最终报告准备草稿,预先列出第14条要求的字段。保存每个产品销售所在成员国的清单。
  5. 平台访问。在需要之前,在单一报告平台上注册将负责提交报告的人员,并确认哪个 CSIRT 是您的协调者。
  6. 全天候值班。期限在周末和节假日照常计算。请建立值班轮换制度,确保任何时候都有人能够评估案例并在24小时内发出早期预警。
  7. 用户沟通。为客户和合作方准备安全公告模板和分发名单。
  8. 记录和演练。记录每个案例的产品、版本、调查结果、决定和日期。至少进行一次测试演练。

这项工作与您根据欧盟产品法规承担的其他售后义务并存,例如处理投诉和采取纠正措施。网络弹性法案课程更深入地讲解了漏洞处理以及 CRA 的其他要求。

未履行 CRA 报告义务的处罚

违反 CRA(包括报告义务)的处罚由各成员国根据第64条在国家层面规定。国家主管部门在具体案例中决定处罚。请查阅您销售所在成员国的国家规则。

根据欧盟委员会对 CRA 的概述,属于微型企业或小型企业的制造商,不得因未能满足早期预警的24小时期限而被处以罚款。这仅涉及针对24小时期限的罚款:报告义务本身仍然适用。

要点

  • 第14条规定的 CRA 报告义务自2026年9月11日起适用,欧盟和欧盟以外的制造商一视同仁。
  • 它涵盖已经在欧盟市场上的产品,包括2027年12月11日之前投放市场的产品。
  • 被积极利用的漏洞和严重事件需要在24小时内发出早期预警、在72小时内提交通知,并提交最终报告。
  • 报告通过 ENISA 单一报告平台提交给 CSIRT 协调者,并且必须告知用户。
  • 授权代表的所在地可能决定您的 CSIRT,但报告义务由您承担。

要了解 CRA 在整个CE认证体系中的位置,请从CE认证基础的免费第一模块开始。

循序渐进,掌握完整路径

《CE认证基础》带您从欧盟市场规则一路走到首批产品发货,配有模板和测验。第一模块免费。

常见问题

CRA 报告义务是否适用于我在2027年之前销售的产品?

是的。根据 CRA 第69条,报告义务适用于在欧盟市场上提供的所有属于适用范围的含数字元素产品,包括2027年12月11日之前投放市场的产品。您已经在欧盟销售的型号自2026年9月11日起即受到约束。

根据 CRA,我有多长时间来报告被积极利用的漏洞?

您必须在知悉后24小时内发出早期预警,并在72小时内提交漏洞通知。最终报告须不迟于纠正或缓解措施可用后14天提交。对于严重事件,最终报告须在事件通知后一个月内提交。

欧盟授权代表可以代表我进行报告吗?

第14条将义务赋予制造商,而报告不在第18(3)条规定的授权代表最低任务之列。您可以在授权委托中约定支持事项,但请做好自行满足期限要求的准备。如果您在欧盟没有主要营业地,授权代表所在的成员国可能决定您向哪个 CSIRT 报告。

ENISA 单一报告平台已经上线了吗?

ENISA 于2026年9月11日宣布 CRA 单一报告平台上线,欧盟委员会也将其描述为自该日起投入运行。ENISA 的常见问题解答指出,访问平台需要启用多重身份验证的 EU Login 账户。请查阅 ENISA 网页上的最新访问信息。

本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。

相关指南

欧盟授权代表与第4条责任人

欧盟授权代表的职责、法规 (EU) 2019/1020 第4条规定的任务、授权委托的限制,以及欧盟以外制造商如何选择欧盟合作方。

抢先获取开课信息

加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。