2026 年 9 月 11 日起,欧盟《网络弹性法案》(Cyber Resilience Act,CRA)的报告义务正式生效。凡在欧盟市场投放含数字元素产品的制造商,必须在知悉被主动利用的漏洞后 24 小时内提交早期预警,72 小时内提交完整通报,并统一通过欧盟网络安全局(ENISA)的单一报告平台(Single Reporting Platform,SRP)提交。该平台与报告义务同日开始运营。
事件概述
- 法规依据:欧盟法规 (EU) 2024/2847,报告义务对应第 14 条,平台建设对应第 16 条;
- 生效日期:报告义务自 2026 年 9 月 11 日起适用;CRA 主体合规义务自 2027 年 12 月 11 日起适用;
- 义务主体:含数字元素产品的制造商;开源软件托管方的报告义务自 2027 年 12 月 11 日起适用;
- 适用范围:所有在欧盟市场提供的含数字元素产品,包括法规生效前已上市的产品。
ENISA 同日部署 SRP 的初始运营能力,允许制造商”一次上报、多方触达”。欧盟委员会同步发布了实施细则指南。
规则细节与时限
CRA 第 14 条对报告设置了分阶段时限:
- 24 小时:自制造商知悉之日起提交早期预警;
- 72 小时:提交完整通报;
- 14 天:针对被主动利用的漏洞,在纠正或缓解措施可用后 14 天内提交最终报告;
- 1 个月:针对严重事件,在 72 小时通报后 1 个月内提交最终报告。
需上报的事件分两类:一是被主动利用的漏洞,即有可靠证据表明已被恶意行为者利用的漏洞;二是严重事件,即对产品安全造成严重影响、波及可用性、真实性、完整性与机密性的事件。提交路径为单一通道:制造商通过 SRP 提交后,系统将通报定向至其主营业地所在成员国指定的 CSIRT,同时同步至 ENISA;接收通报的 CSIRT 会向产品已投放的其他成员国 CSIRT 分发。若制造商在欧盟境外,则以授权代表所在地确定对接 CSIRT。
上报时限(自"知悉"起算)
24h → 早期预警
72h → 完整通报
14d → 最终报告(被主动利用漏洞,缓解措施可用后)
1 月 → 最终报告(严重事件,72h 通报后)
影响评估
报告义务比其他合规义务提前一年多落地,且覆盖存量产品。对出口欧盟的硬件、IoT 与软件厂商而言影响是直接的:24 小时时钟自”知悉”起算,而非自平台注册起算,这意味着制造商必须提前确定对接的 CSIRT,并在内部建立可在一天内启动的漏洞研判与通报流程。
从产业视角看,SRP 为 ENISA 提供了跨内部市场的统一利用态势视图。以往各成员国各自受理、信息分散的局面被改变,被主动利用的漏洞与严重事件将更快在成员国之间同步,攻击窗口相应被压缩。公告同时明确:制造商无需报告在 2026 年 9 月 11 日之前已知悉其被主动利用的漏洞。
合规建议
- 梳理在欧盟市场投放的产品清单,覆盖存量在售型号;
- 按主营业地预先确定对接的成员国 CSIRT,避免临时查找延误时限;
- 建立 24 小时 / 72 小时 / 14 天的内部响应流程,明确漏洞研判、定级与审批责任人;
- 在 ENISA 的 CRA SRP 页面完成注册,并研读平台 FAQ、术语表与培训材料;
- 参考欧盟委员会 CRA 实施指南第 9.1 节与实施常见问题,明确报告范围与字段要求;
- 将”是否被主动利用”的判定纳入漏洞管理流程,该判定直接决定是否触发上报义务。