跳到正文
EU Rules Finder

CRA 报告义务:被主动利用的漏洞和严重事件

《网络韧性法案》第 14 条自 2026 年 9 月 11 日起适用,早于条例其他部分。它适用于范围内所有含数字元素的产品,包括 2027 年 12 月 11 日前已投放市场的产品(第 69 条第 3 款)。

已于 2026年10月7日 与来源核对

需要报告什么

  • 您获知的产品中被主动利用的漏洞(第 14 条第 1 款);
  • 影响产品安全的严重事件(第 14 条第 3 款):即影响或可能影响敏感或重要数据或功能的可用性、真实性、完整性或保密性的事件,或已导致或可能导致恶意代码被植入或在产品或用户系统中运行的事件(第 14 条第 5 款)。

期限(自获知之时起算)

步骤被主动利用的漏洞严重事件
预警24 小时内,并注明您所知产品已在哪些成员国销售。24 小时内,并说明是否怀疑由非法或恶意行为引起。
通报72 小时内:涉及的产品、利用方式和漏洞的性质、已采取的措施和用户可采取的措施,以及您认为信息的敏感程度。72 小时内:事件性质、初步评估、已采取的措施和用户可采取的措施,以及您认为信息的敏感程度。
最终报告在纠正或缓解措施可用后 14 天内:漏洞描述(含严重程度和影响)、任何恶意行为者信息,以及安全更新详情。通报后一个月内:详细描述、可能的威胁或根本原因,以及缓解措施。

接收通报的 CSIRT 可要求提交关于最新进展的中期报告(第 14 条第 6 款)。

向哪里报告

通过 ENISA 于 2026 年 9 月 11 日开通的单一报告平台。您向欧盟内主要营业地所在成员国指定为协调者的 CSIRT 提交,主要营业地即主要作出产品网络安全决策的地方。ENISA 同时收到通报,该 CSIRT 再转发给产品有销售的其他成员国(第 14 条第 7 款和第 16 条)。

欧盟以外的制造商

在欧盟没有主要营业地的,按以下顺序向第一个适用成员国的 CSIRT 报告(第 14 条第 7 款):

  1. 代表您最多产品的授权代表所在的成员国;
  2. 将您最多产品投放市场的进口商所在的成员国;
  3. 销售您最多产品的分销商所在的成员国;
  4. 您产品用户最多的成员国。

通知用户

将漏洞或事件以及用户可采取的措施告知受影响的用户,必要时告知所有用户,适当时采用结构化、机器可读的格式(第 14 条第 8 款)。如果您未及时通知,CSIRT 可以通知用户。

事前准备

  • 在单一报告平台上注册(ENISA 发布了用户指南);
  • 确定由谁在 24 小时内判断漏洞是否被主动利用、事件是否严重;
  • 记录每个产品销往哪些成员国,以及您的授权代表、进口商和分销商;
  • 准备用户通知模板。

您的产品属于哪一类、是否需要公告机构?请看 网络韧性法案 页面。