一家软件公司获知,其产品中的漏洞已被用于真实攻击。自2026年9月11日起,如果产品和企业属于《网络韧性法案》(Cyber Resilience Act,CRA)的适用范围,响应工作就不只是发布安全更新:还会触发明确的报告程序。第一项最长时限,是制造商获知漏洞正被积极利用后的24小时。
对开发应用程序或供应联网设备的希腊企业而言,实际需要明确的是:谁识别事件,内部应通知谁,以及由谁及时提交报告。
哪些要求从9月开始,哪些要到2027年?
CRA即欧盟第2024/2847号条例,在成员国直接适用,因此也直接适用于希腊。其主要产品要求一般从2027年12月11日起适用。不过,第14条规定的制造商报告义务更早开始,自2026年9月11日起适用。
全面合规的过渡期并不意味着可以推迟报告准备工作。欧盟委员会在CRA官方介绍中明确区分了这两个日期。
涉及哪些产品和企业?
CRA的范围包括在欧盟市场供应的软件和硬件产品,其使用涉及与设备或网络之间直接或间接的数据连接。例如,移动应用、安装在设备上的程序、联网设备或单独销售的组件,都可能属于适用对象。委托他人开发产品、再以自己的名称或商标将其投放市场的主体,也可能被认定为制造商。
仅仅使用某个程序,并不会使企业成为制造商。同样,展示型网站或完全通过浏览器运行、又不支持受管产品功能的应用,也不会自动纳入CRA。相反,在制造商责任范围内,为产品功能所必需的远程数据处理,可能构成产品的一部分。
在商业活动之外提供的自由及开源软件,不属于CRA的适用范围。这并不意味着所有包含开源组件的产品都会自动获豁免。仅标注“免费”还不够,需要审查其供应方式和经济利用方式。开源软件管理者适用单独的制度,相关义务自2027年12月11日起适用。此外还有行业性排除规定,例如受欧盟特定医疗器械规则覆盖的产品。欧盟委员会2026年7月27日的指南有助于进行个案判断。
何时触发强制报告义务?
第14条覆盖两类情况:
- 正被积极利用的漏洞:存在可靠证据,表明恶意行为者未经系统所有者许可,已利用该漏洞。
- 影响产品安全的严重事件:满足第14条第5款的条件,例如实际或潜在地影响重要数据或功能的保护,或者可能引入或执行恶意代码。
普通运行错误,或理论上可能遭受攻击,本身不足以证明存在积极利用。企业需要进行技术评估并记录证据。具体标准载于条例第3条和第14条。
24小时、72小时以及最终报告的期限
前两阶段的报告必须在没有不当延迟的情况下提交,并遵守下列最长时限。72小时与24小时从同一个获知时点起算,不是从前一次报告提交后再计算。
| 阶段 | 正被积极利用的漏洞 | 严重事件 |
|---|---|---|
| 早期预警 | 获知后的24小时内。 | 获知后的24小时内。 |
| 包含更多信息的通知 | 获知后的72小时内。 | 获知后的72小时内。 |
| 最终报告 | 修正措施或缓解措施可用后,最迟14天内。 | 提交72小时阶段的事件通知后,一个月内。 |
因此,这两类情况的最终报告期限具有不同的起算点。72小时阶段的通知应包含已掌握的信息和应对措施,并不要求全部技术调查都已完成。参见欧盟委员会关于报告义务的概要。
一个避免混淆日期的例子
假设某个受管应用的制造商于星期一,即2026年9月14日10:00获知漏洞正在被积极利用。早期预警最迟应在9月15日10:00提交。72小时阶段通知的相应截止时间是9月17日10:00。
如果第一项修正或缓解措施于9月18日可用,最终报告最迟应在10月2日提交。企业不能等到修正方案准备好后,才发送前两个阶段的报告。
这个例子针对的是漏洞。对于严重事件,最终报告的一个月期限,从提交72小时阶段的事件通知时起算。例子中的日期均为假设,并采用同一时区。
向哪里提交报告,需要提前准备什么?
报告程序通过CRA的统一报告平台,即Single Reporting Platform — SRP进行,并依据条例,由主管协调CSIRT和欧盟网络安全局ENISA接收。ENISA在9月8日的指引中,将平台开始运行的日期定为2026年9月11日。这并不能证明平台已经开放常规报告提交。
制造商可以从以下方面检查准备情况:
- 产品清单:记录版本、负责人、关键组件及供应市场。
- 清晰的通知路径:明确谁接收客户或研究人员的报告,以及谁立即进行评估。
- 负责人及替补人员:明确提交职责,备好联系信息,并准备启用多因素身份验证的个人EU Login账户。
- 事件记录:保存获知时点、技术证据、决策、提交记录,以及措施开始可用的日期。
- 准备好用户说明:说明受影响的是哪个版本,以及用户能够采取哪些具体行动。
- 开展假设事件演练:检验内部沟通和协调能否在法定期限内完成。
这是一份实用的组织工作建议。ENISA建议在需要提交报告时启动制造商在SRP中的注册程序,代表人的EU Login账户应事先处于启用状态。具体操作应查阅平台当前的官方指引。
为什么还要分别检查GDPR和NIS2?
不能将CRA报告视为自动履行了所有其他通知义务。GDPR处理的是个人数据泄露。根据第33条,在需要通知的情况下,数据控制者应在没有不当延迟的情况下通知主管监管机关,并在可行时于获知后的72小时内完成。如果泄露不太可能对个人的权利和自由造成风险,则适用例外。参见欧洲数据保护委员会指南。
NIS2涉及特定类别的实体,以及对其服务产生影响的重大事件。是否适用相应国家法律框架,需要单独判断。同一事件可能要求多项评估和通知,而接收机关与所需内容各不相同。欧盟委员会在NIS2官方页面介绍了其适用范围。
常见问题简答
已经上市的产品也适用吗?
适用。报告义务也覆盖在2027年12月11日之前投放市场、且属于条例适用范围的产品。上市较早这一点,本身不足以获得豁免。
是否必须追溯报告每一个旧漏洞?
ENISA解释说,对于制造商在2026年9月11日之前已经获知的积极利用,不存在追溯报告义务。关键是获知时间,而不只是程序错误存在了多久。
通知主管机关就足够了吗?
第14条第8款还要求告知受影响的用户,包括必要的风险缓解措施。提交给主管机关的技术报告,与供用户理解并操作的说明,解决的是不同需求。
关于过渡期情形,请参阅ENISA的答复以及CRA第14、69和71条。
Nomika Epilekta编辑团队
官方来源核查日期:2026年9月9日。
本文借助人工智能辅助撰写,并对照核验所引官方资料。内容仅提供一般法律信息,不能替代对具体案件的评估。资料核验日期:2026年9月9日。
评论
Share your thoughts about this article.
暂无评论。欢迎第一个评论。
提交评论