一家软件公司获知,其产品中的漏洞已被用于真实攻击。自2026年9月11日起,如果产品和企业属于《网络韧性法案》(Cyber Resilience Act,CRA)的适用范围,响应工作就不只是发布安全更新:还会触发明确的报告程序。第一项最长时限,是制造商获知漏洞正被积极利用后的24小时。

对开发应用程序或供应联网设备的希腊企业而言,实际需要明确的是:谁识别事件,内部应通知谁,以及由谁及时提交报告。

哪些要求从9月开始,哪些要到2027年?

CRA即欧盟第2024/2847号条例,在成员国直接适用,因此也直接适用于希腊。其主要产品要求一般从2027年12月11日起适用。不过,第14条规定的制造商报告义务更早开始,自2026年9月11日起适用。

全面合规的过渡期并不意味着可以推迟报告准备工作。欧盟委员会在CRA官方介绍中明确区分了这两个日期。

涉及哪些产品和企业?

CRA的范围包括在欧盟市场供应的软件和硬件产品,其使用涉及与设备或网络之间直接或间接的数据连接。例如,移动应用、安装在设备上的程序、联网设备或单独销售的组件,都可能属于适用对象。委托他人开发产品、再以自己的名称或商标将其投放市场的主体,也可能被认定为制造商。

仅仅使用某个程序,并不会使企业成为制造商。同样,展示型网站或完全通过浏览器运行、又不支持受管产品功能的应用,也不会自动纳入CRA。相反,在制造商责任范围内,为产品功能所必需的远程数据处理,可能构成产品的一部分。

在商业活动之外提供的自由及开源软件,不属于CRA的适用范围。这并不意味着所有包含开源组件的产品都会自动获豁免。仅标注“免费”还不够,需要审查其供应方式和经济利用方式。开源软件管理者适用单独的制度,相关义务自2027年12月11日起适用。此外还有行业性排除规定,例如受欧盟特定医疗器械规则覆盖的产品。欧盟委员会2026年7月27日的指南有助于进行个案判断。

何时触发强制报告义务?

第14条覆盖两类情况:

  • 正被积极利用的漏洞:存在可靠证据,表明恶意行为者未经系统所有者许可,已利用该漏洞。
  • 影响产品安全的严重事件:满足第14条第5款的条件,例如实际或潜在地影响重要数据或功能的保护,或者可能引入或执行恶意代码。

普通运行错误,或理论上可能遭受攻击,本身不足以证明存在积极利用。企业需要进行技术评估并记录证据。具体标准载于条例第3条和第14条

24小时、72小时以及最终报告的期限

前两阶段的报告必须在没有不当延迟的情况下提交,并遵守下列最长时限。72小时与24小时从同一个获知时点起算,不是从前一次报告提交后再计算。

CRA第14条规定的主要报告期限
阶段正被积极利用的漏洞严重事件
早期预警获知后的24小时内。获知后的24小时内。
包含更多信息的通知获知后的72小时内。获知后的72小时内。
最终报告修正措施或缓解措施可用后,最迟14天内。提交72小时阶段的事件通知后,一个月内。

因此,这两类情况的最终报告期限具有不同的起算点。72小时阶段的通知应包含已掌握的信息和应对措施,并不要求全部技术调查都已完成。参见欧盟委员会关于报告义务的概要

一个避免混淆日期的例子

假设某个受管应用的制造商于星期一,即2026年9月14日10:00获知漏洞正在被积极利用。早期预警最迟应在9月15日10:00提交。72小时阶段通知的相应截止时间是9月17日10:00。

如果第一项修正或缓解措施于9月18日可用,最终报告最迟应在10月2日提交。企业不能等到修正方案准备好后,才发送前两个阶段的报告。

这个例子针对的是漏洞。对于严重事件,最终报告的一个月期限,从提交72小时阶段的事件通知时起算。例子中的日期均为假设,并采用同一时区。

向哪里提交报告,需要提前准备什么?

报告程序通过CRA的统一报告平台,即Single Reporting Platform — SRP进行,并依据条例,由主管协调CSIRT和欧盟网络安全局ENISA接收。ENISA在9月8日的指引中,将平台开始运行的日期定为2026年9月11日。这并不能证明平台已经开放常规报告提交。

制造商可以从以下方面检查准备情况:

  1. 产品清单:记录版本、负责人、关键组件及供应市场。
  2. 清晰的通知路径:明确谁接收客户或研究人员的报告,以及谁立即进行评估。
  3. 负责人及替补人员:明确提交职责,备好联系信息,并准备启用多因素身份验证的个人EU Login账户。
  4. 事件记录:保存获知时点、技术证据、决策、提交记录,以及措施开始可用的日期。
  5. 准备好用户说明:说明受影响的是哪个版本,以及用户能够采取哪些具体行动。
  6. 开展假设事件演练:检验内部沟通和协调能否在法定期限内完成。

这是一份实用的组织工作建议。ENISA建议在需要提交报告时启动制造商在SRP中的注册程序,代表人的EU Login账户应事先处于启用状态。具体操作应查阅平台当前的官方指引

为什么还要分别检查GDPR和NIS2?

不能将CRA报告视为自动履行了所有其他通知义务。GDPR处理的是个人数据泄露。根据第33条,在需要通知的情况下,数据控制者应在没有不当延迟的情况下通知主管监管机关,并在可行时于获知后的72小时内完成。如果泄露不太可能对个人的权利和自由造成风险,则适用例外。参见欧洲数据保护委员会指南

NIS2涉及特定类别的实体,以及对其服务产生影响的重大事件。是否适用相应国家法律框架,需要单独判断。同一事件可能要求多项评估和通知,而接收机关与所需内容各不相同。欧盟委员会在NIS2官方页面介绍了其适用范围。

常见问题简答

已经上市的产品也适用吗?

适用。报告义务也覆盖在2027年12月11日之前投放市场、且属于条例适用范围的产品。上市较早这一点,本身不足以获得豁免。

是否必须追溯报告每一个旧漏洞?

ENISA解释说,对于制造商在2026年9月11日之前已经获知的积极利用,不存在追溯报告义务。关键是获知时间,而不只是程序错误存在了多久。

通知主管机关就足够了吗?

第14条第8款还要求告知受影响的用户,包括必要的风险缓解措施。提交给主管机关的技术报告,与供用户理解并操作的说明,解决的是不同需求。

关于过渡期情形,请参阅ENISA的答复以及CRA第14、69和71条

Nomika Epilekta编辑团队
官方来源核查日期:2026年9月9日。

本文借助人工智能辅助撰写,并对照核验所引官方资料。内容仅提供一般法律信息,不能替代对具体案件的评估。资料核验日期:2026年9月9日。