文章总结: 欧盟CRA法案Article14漏洞上报义务将于2026年9月11日生效,仅需上报正在被利用的漏洞和严重安全事件,存量设备也在范围内。上报分三阶段:24小时早期预警、72小时完整通知、14天最终报告,通过ENISA的SRP平台提交,违规最高罚1500万欧元。企业应提前建立内部流程、指定上报人并注册EULogin账户。 综合评分: 75 文章分类: 政策法规,安全建设,漏洞预警,数据安全
9月11日后,你的产品漏洞要24小时内上报欧盟——但90%的企业还没搞懂到底报什么
原创
GTG-Hardy GTG-Hardy
GTG网络安全实验室
2026年9月3日 09:20 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本章极简速览
- 9月11日起,CRA Article 14 漏洞上报义务正式生效,但不是所有漏洞都要报
- 只有”正在被利用的漏洞”和”严重安全事件”需要上报,自己发现并修掉的不用
- 三阶段时限:24小时早期预警 → 72小时完整通知 → 14天最终报告,超时最高罚1500万欧元
距离2026年9月11日,只剩不到两周。
这一天,欧盟CRA(网络弹性法案)Article 14 制造商漏洞与安全事件报告义务正式生效。很多出海企业听到”漏洞要上报”就开始慌,但翻遍法规也没搞清楚:到底什么漏洞要报?报给谁?怎么报?不报会怎样?
这篇文章把Article 14拆透,看完你就知道自己该做什么了。
01
先搞清楚:不是所有漏洞都要报
这是最大的误区。很多人以为CRA要求企业把发现的每一个漏洞都上报给欧盟,其实不是。
Article 14只要求上报两类情况:
第一类:正在被利用的漏洞(Actively exploited vulnerabilities)
法规原文的定义是:有可靠证据表明,恶意行为者已经在未经所有者许可的系统中利用了你产品中的漏洞。
关键词是”正在被利用”。也就是说:
- 你自己扫描发现了一个漏洞,但还没人利用 → 不用走Article 14,按你自己的漏洞管理流程处理就行
- 安全研究员给了你一个PoC(概念验证),但没有真实利用证据 → 也不用走Article 14
- 有可靠证据表明黑客已经在野利用这个漏洞了 → 必须报
第二类:严重安全事件(Severe incidents)
指对产品保护数据或功能的可用性、真实性、完整性或机密性造成负面影响(或可能造成负面影响)的事件。严重程度的判定标准在Article 14(5)里。
简单说:普通bug不用报,被人打进来了才要报。
02
一个容易踩的坑:已售出的产品也在范围内
很多企业以为:我2025年卖出去的产品,CRA是2024年才生效的,应该管不到我吧?
错。
CRA Article 69(2)规定,2027年12月11日之前投放市场的产品,只有在经过实质性修改后才受法规约束。但Article 69(3)紧接着做了一个例外规定:Article 14的上报义务适用于所有在法规范围内的产品,无论是否经过修改,无论何时投放市场。
翻译成人话:你2023年卖出去的智能摄像头,2026年9月11号之后如果发现有漏洞正在被利用,你照样得报。
你的存量设备,全在上报范围内。
03
三阶段上报时限,精确到小时
Article 14规定了三个阶段,每个阶段都有硬性时限:
第一阶段:24小时内提交早期预警(Early warning)
从你”意识到”(become aware)漏洞正在被利用或发生严重事件的那一刻算起,24小时内必须通过SRP平台提交早期预警。
注意,是从”意识到”开始算,不是从”确认”开始算。你内部安全团队收到情报、初步判断可能是真的,时钟就开始走了。
早期预警内容很简单:说明发生了什么事,产品在哪些欧盟国家销售(如果知道的话)。不需要完整的技术分析。
第二阶段:72小时内提交完整通知(Notification)
在意识到后的72小时内,提交更完整的信息,包括:
- 产品的基本信息
- 漏洞和利用方式的大致性质
- 初步评估
- 已采取的纠正或缓解措施
- 用户可以采取的措施
- 敏感性说明(是否需要限制传播范围)
第三阶段:最终报告(Final report)
这里有一个很多人搞错的细节:
- 对于漏洞:最终报告的截止时间是”纠正或缓解措施可用后”的14天内,不是从意识到开始算14天。也就是说,你先修漏洞,修完之后14天内交最终报告。
- 对于严重事件:最终报告的截止时间是72小时通知提交后的1个月内。
两个时钟的触发条件不一样,企业内部流程里一定要分开写,别搞混了。
04
报给谁?一个平台,两个接收方
上报不是给某个国家的监管机构发邮件,而是通过ENISA运营的单一报告平台(Single Reporting Platform,SRP)一次性提交。
提交后,报告会同时送达两个接收方:
- 你主要营业地所在成员国的协调CSIRT(计算机安全事件响应团队)
- ENISA(欧盟网络安全局)
然后接收方CSIRT会把报告转发给产品销售所在的其他成员国CSIRT,以及必要的市场监管机构。
重要提醒:你不能延迟提交。你可以在72小时通知中标注”敏感”,请求限制传播范围,但决定权在CSIRT手里,你的24小时时钟不会停。
05
不报的后果:最高1500万欧元
Article 14的违规属于CRA最高档处罚。根据Article 64(2),违反Article 13和14的义务,最高可处:
1500万欧元,或全球年营业额的2.5%,取较高者。
而且这是和”违反基本网络安全要求”同一档的处罚,没有因为”只是没上报”就从轻处理。
截至2026年中,还没有CRA相关的实际处罚案例——因为大部分义务还没生效。但9月11日之后,Article 14就是可执行的法律义务了,第一批被罚的企业会是谁,没人知道。
06
企业现在该做什么
- 搞清楚哪些产品在范围内:所有带数字元素、在欧盟销售的产品,包括存量设备
- 建立内部升级流程:从发现漏洞到判断”是否正在被利用”到提交SRP,整个流程要能在24小时内跑完,包括周末和夜间
- 指定上报人:至少两个人,主要代表和备份代表,一个人休假/离职/睡着了,另一个人能顶上
- 提前注册EU Login账户:SRP平台用欧盟的EU Login登录,这个账户现在就能注册
- 写好模板:24小时早期预警的模板提前写好,真出事的时候填空就行,不要从零开始写
总结: 9月11日不是CRA的终点,是第一个真正可执行的义务生效日。不用慌,但也不能等。搞清楚报什么、怎么报、谁来报,比到时候手忙脚乱强得多。
下一篇我们会讲SRP平台到底怎么注册、怎么用,以及非欧盟企业通过谁来上报。
广测电磁:全球数字安全合规优选伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。
🏆 为什么GTG能为您降本避险?
- 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
- 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
- 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
更多相关内容
欢迎关注视频号“GTG网络安全实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GTG网络安全实验室 GTG-Hardy GTG-Hardy《9月11日后,你的产品漏洞要24小时内上报欧盟——但90%的企业还没搞懂到底报什么》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论