2026年9月11日起,欧盟《网络弹性法案》(CRA,Reg. (EU) 2024/2847)第14条正式适用。它带来的不只是一个新的监管平台,也不只是多了一张漏洞报告表,而是一套带有明确时间要求的漏洞与事件响应义务。
换句话说,企业过去“发现漏洞后再慢慢处理”的节奏,正在被推向“发现后必须快速研判、按时报告、全程留痕”的新阶段。
一、CRA第14条,到底管什么?
CRA第14条核心围绕已被主动利用的漏洞、严重安全事件通报义务展开。
✅适用主体:投放至欧盟市场、带有数字属性产品的制造商。 消费电子、工控设备、通信设备、软件固件、芯片半导体等相关企业,均在管控覆盖范围内。
✅上报渠道:欧盟单一报告平台(SRP),同步对接各成员国CSIRT以及欧盟ENISA机构。
⚠️ 高额处罚需要高度警惕:违规企业最高处罚为全球年营业额的2.5%或1500万欧元,二者取更高金额。
对于出海企业,这绝对不是 “出事之后再补救” 的合规条款,一旦准备不足,将面临巨额经济损失。
二、规则已落地:平台、立法全部完成实操闭环
CRA第14条早已脱离纸面法规,各项配套已经全部就位:
报送平台流程公开:ENISA在2026年8月3日更新CRA单一报告平台,发布「指定报送代表(AR)注册SOP」与「通知提交SOP」,完整公开注册、报送全流程,配套操作界面截图。企业指定代表、线上提交事件通知的操作路径已经清晰可落地。
立法细则补齐最后一环:欧盟委员会于2025年12月11日发布授权法案,明确CSIRT基于正当网络安全理由,可延迟向其他成员国通报的判定条件。至此,第14条通报机制完成立法闭环。
三、两类触发场景:不是只有“被攻击”才需要报
很多企业存在认知误区:只有产品遭受黑客攻击、产生实际损失才需要上报。 事实并非如此,两类场景都将触发报告义务。
场景1:已经被实际利用的安全漏洞
当漏洞被攻击者真实利用:
厂商知悉事件起,24 小时内必须发出预警
72 小时内提交完整事件报告
漏洞修复、风险缓解方案落地之后,还需要提交最终报告,完成事件全闭环
场景2:严重安全事件
即便漏洞还没有被黑客利用,但产品存在高危安全隐患,同样可能触发上报。 企业需要提交结构化风险报告,并且持续更新事件处置进度。