2026年9月11日起,欧盟《网络弹性法》(Cyber Resilience Act,CRA,法规(欧盟)2024/2847)第14条漏洞上报义务正式生效:销往欧盟的联网产品一旦发现漏洞被积极利用,须在24小时内通过欧盟网络安全局(ENISA)的单一报告平台(portal.cra-srp.enisa.europa.eu)提交早期预警,逾期最高可处1500万欧元或全球年营业额2.5%的罚款。凡在欧盟市场销售带数字元素产品的卖家,均需按制造商、进口商、分销商三种角色确认自身义务;2027年12月11日之前上市的存量产品同样在监管范围内。
事件要点
| 项目 | 内容 |
|---|---|
| 法规名称 | 欧盟《网络弹性法》(Cyber Resilience Act,CRA),法规(欧盟)2024/2847,本次生效的是第14条报告义务 |
| 时间线 | 2024年12月10日CRA生效;2026年9月11日第14条报告义务适用;2027年12月11日主体义务全面适用 |
| 义务对象 | 带数字元素的产品:预期用途包含与设备或网络的直接或间接数据连接(智能手表、联网家电、智能插座、摄像头等) |
| 报告事件 | 被积极利用的漏洞;严重安全事件(严重程度判定标准见第14条第5款) |
| 报告渠道 | ENISA单一报告平台(Single Reporting Platform,SRP):portal.cra-srp.enisa.europa.eu,与报告义务同日上线 |
| 报告时限 | 24小时早期预警;72小时完整通报;最终报告(漏洞类修复后14天内,严重事件类72小时通报后1个月内) |
| 罚则 | 最高档1500万欧元或全球年营业额2.5%;第二档1000万欧元或2%;第三档500万欧元或1% |
CRA报告时限的三层结构
| 阶段 | 时限 | 内容要求 |
|---|---|---|
| 早期预警 | 发现后24小时内 | 说明发生了什么事;如属安全事件,还须说明是否疑似违法或恶意行为所致 |
| 完整通报 | 72小时内 | 包括漏洞和利用方式的大致性质、初步评估、已采取和用户可采取的纠正或缓解措施 |
| 最终报告 | 漏洞类:修复或缓解措施可用后14天内;严重事件类:72小时通报后1个月内 | 完整的事件处置报告 |
上报渠道只有一个:ENISA建设的单一报告平台(Single Reporting Platform,SRP),地址为portal.cra-srp.enisa.europa.eu,2026年9月11日与报告义务同日上线。报告只需提交一次,通知会送达制造商主营业地所在成员国的计算机安全事件响应组(CSIRT),ENISA同步收到,再由该CSIRT分发给产品覆盖的其他成员国,必要时同步给市场监管部门。
两个执行细节值得注意:第一,一家集团多个分支机构,即使母公司在欧盟境外,同一个漏洞也只报一次,需内部预先协调;第二,日常bug、未被利用过的漏洞概念验证(POC)、发现后已先修补的漏洞,走常规漏洞处理流程即可,不占用24小时通道。开源软件管理者的报告义务,要等到2027年12月11日。
哪些产品和事件在监管范围内?
监管对象是"带数字元素的产品"。欧盟委员会的口径是:只要产品的预期用途包含与设备或网络的直接或间接数据连接,就在监管范围内——智能手表、联网家电、智能插座、摄像头均属此类。
报告义务针对两类事件:
| 事件类型 | 定义 |
|---|---|
| 被积极利用的漏洞 | ENISA定义:有可靠证据表明恶意行为者已经未经授权在真实系统里利用过该漏洞 |
| 严重安全事件 | 严重程度判定标准写在CRA第14条第5款 |
存量产品也在监管范围内。欧盟委员会官方摘要明确:报告义务覆盖所有已投放欧盟市场的带数字元素产品,包括2027年12月11日之前上市的产品。两年前上架的Wi-Fi插座,即使早已停止迭代,2026年9月11日之后发现其漏洞被积极利用,同样须报告。
制造商、进口商、分销商:按角色确认义务
向欧盟销售带联网功能产品的卖家,均在这条监管链上,区别在于所处角色。
| 角色 | 定义 | 核心义务 |
|---|---|---|
| 制造商 | 自己开发制造,或委托工厂设计、代工,再以自己的名字或商标销售产品 | 承担第14条报告义务(委托贴牌再以自有品牌销售的,即属制造商,报告义务直接落在自身,与工厂无关) |
| 进口商 | 在欧盟有实体、将境外制造的产品投放到欧盟市场 | 确认制造商做过网络安全风险评估、技术文档齐全、CE标志到位;发现漏洞须告知制造商 |
| 分销商 | 不改变产品属性向下销售 | 核验CE标志、制造商联系方式、支持期信息;发现产品不合规须停售 |
跨境卖家常一人分饰两角:贴自家牌子的SKU是制造商,卖别家牌子的SKU是分销商或进口商。身份不同,2026年9月11日之后要做的事完全不同,需分别梳理。
罚则三档与小微企业豁免边界
按CRA第64条,罚则分三档:
| 档位 | 罚则 | 覆盖情形 |
|---|---|---|
| 最高档 | 1500万欧元或企业上一财年全球年营业额2.5%,取较高者 | 漏报第14条义务、违反核心安全要求 |
| 第二档 | 1000万欧元或2% | 进口商、分销商等环节的义务 |
| 第三档 | 500万欧元或1% | 向公告机构和市场监管机构提供错误、不完整或误导性信息 |
第64条第10款为微型和小型企业豁免部分报告时限的罚款,但条文原文对豁免范围限制较窄,具体适用方式仍有解释空间[尚待官方解释],不宜将其视为普遍免责依据。
24小时时限下的执行难点
规则真正的难点在时限本身。从确认漏洞被积极利用那一刻起,卖家需完成定位上报主体、登录平台、提交预警一整套动作。欧盟境外厂商还需预先确认自身的CSIRT归属:按第14条第7款,以主营业地确定归属;没有欧盟主营业地的,原则上落到授权代表所在国。归属问题若不提前厘清,事发时将无从下手。
此外,上报的同时,受影响用户也有权及时获知漏洞及可采取的防护措施——这是一项与上报并行的义务。
卖家应对清单
立即执行(盘点与账号)
盘点在售SKU:凡带Wi-Fi、蓝牙、蜂窝模块,或插上芯片即可联网连设备的产品,均列入联网产品清单。
逐个SKU核对三项信息:制造商是谁(贴牌卖家翻出合同中的责任条款);技术文档和SBOM(软件物料清单)是否在手(当前虽不强制查验,2027年12月11日主体义务落地时必须具备,晚做不如早做);CE标志与符合性声明是否齐备。
注册ENISA单一报告平台账号:平台要求注册主、副两个账号角色,一个出事另一个顶上;账号使用欧盟统一登录(EU Login),必须开启多因素认证。
短期完成(流程与分工)
订阅公开漏洞源,持续跟踪自家产品及所用芯片方案的CVE编号。
编写一页纸应急流程,明确谁判断"是否有可靠证据被主动利用"、谁在24小时内上平台提交预警,落实到具体人员。
与制造商和欧盟责任人(授权代表、进口商)书面约定分工:谁负责监测、谁负责上报、谁负责告知用户;给白牌厂商的合同中增加"厂商发现漏洞被利用,必须立即通知卖家"条款——以上报主体的身份看,责任可能直接落在卖家自身,事后追责的合同依据须提前写明。
持续关注
跟踪ENISA与欧盟委员会对小微企业豁免范围、CSIRT归属细则的后续解释,以及2027年12月11日主体义务(含SBOM要求、开源软件管理者义务)的落地节奏。
常见问题
CRA漏洞上报义务适用于已停售的存量产品吗?
适用。报告义务覆盖所有已投放欧盟市场的带数字元素产品,包括2027年12月11日之前上市的产品;发现存量产品漏洞被积极利用,同样须在24小时内报告。
没有被利用的漏洞需要走24小时上报通道吗?
不需要。日常bug、未被利用过的漏洞概念验证(POC)、发现后已修补的漏洞,走常规漏洞处理流程;24小时通道只针对"被积极利用的漏洞"和"严重安全事件"两类。
CRA漏洞上报平台是哪个?
ENISA单一报告平台(Single Reporting Platform,SRP),地址为portal.cra-srp.enisa.europa.eu,2026年9月11日与报告义务同日上线,使用欧盟统一登录(EU Login)注册,须开启多因素认证。
小微企业可以豁免CRA报告义务罚款吗?
部分可以。第64条第10款为微型和小型企业豁免部分报告时限的罚款,但豁免范围限制较窄,具体适用方式尚待官方解释,不能视为普遍免责依据。