CRA 报告义务 9 月 11 日生效:现在必须就位的事

2026 年 9 月 11 日,CRA 第 14 条开始适用,并且覆盖全部存量产品。谁会被波及、什么才真正启动 24 小时时限,以及到期前必须准备好什么。

五天后,《网络韧性法案》(CRA)中第一项直接约束制造商的义务开始生效。欧盟第 2024/2847 号条例第 14 条自 2026 年 9 月 11 日起适用——比所有产品要求早约 15 个月,后者要到 2027 年 12 月 11 日才落地。我们在 7 月底介绍过其基本框架;本文追问的是:到截止日,究竟有哪些东西必须真正就位。

准备程度并不乐观。安全厂商 ONEKEY 对 200 家德国工业企业的调查显示,45% 对相关要求了解很少或完全不了解;62% 恰恰把报告义务本身列为障碍,30% 称其为严重问题。国际范围也好不到哪里去:Linux 基金会 2026 年 6 月的一项调查(843 名受访者)中,66% 表示对 CRA 完全不了解或仅停留在表面。

存量产品被明确纳入

对中型企业最关键的一条规定藏在过渡条款里。第 69 条第 2 款保护 2027 年 12 月 11 日之前投放市场的产品——但第 3 款把第 14 条明确排除在这一保护之外:报告义务适用于“所有属于本条例适用范围、且在 2027 年 12 月 11 日之前投放市场的带数字元素的产品”。

因此,就报告义务而言,既没有存量保护,也没有宽限期——这与 CRA 的其余要求不同,后者依第 69 条第 2 款对存量产品豁免,只要未作实质性修改。已在现场运行多年的机器、早已交付的软件版本,自 9 月 11 日起都被纳入。BSI 在其技术指南 TR-03183-1 中的表述完全一致:第 14 条是存量规则的例外。

谁被点名——以及谁会身不由己地成为制造商

承担义务的是制造商。但真正起决定作用的是第 21 条:进口商或经销商若以自己的名称或商标将产品投放市场,或对其作实质性修改,即被视为制造商,并须承担第 14 条的义务。

对贸易和采购而言,这是整个流程中最昂贵的一个设计决定。保留他人品牌的,是进口商,承担的义务相对轻。贴上自己标志的,就是完全意义上的制造商——包括那条 24 小时报告义务。机械制造业的情况类似:机械条例并不排斥 CRA,两者并行适用。纯粹的 SaaS、没有交付实体产品的,不落入 CRA;是否转而适用 NIS2,取决于所属行业与企业规模。

究竟什么才启动 24 小时时限

这里值得较真,因为条例区分了三个层级。“漏洞”(第 3 条第 40 项)与“可利用漏洞”(第 41 项)都不触发任何义务。只有“正被主动利用的漏洞”(第 42 项)才需报告——其定义是:存在可靠证据表明,恶意行为者已在未经系统所有者许可的情况下在某一系统中加以利用。

因此,自家产品中的一个 CVE、一次渗透测试发现,或一个理论上可被利用的缺陷,都不会让时钟开始走。一次在真实环境中被确认的利用行为则会。

第二条报告线索比其名称所暗示的更宽。依第 14 条第 5 款,只要安全事件对产品的防护能力产生不利影响“或可能产生不利影响”,即已构成“严重”。衡量标准是所交付产品的安全性,而不是本企业的运营能力——一起几乎不影响您自身的事件,依 CRA 仍可能需要报告。

各项时限

  • 自知悉起 24 小时: 早期预警。就漏洞而言,需说明该产品在哪些成员国投放过。
  • 自知悉起 72 小时: 正式报告,包含产品信息、被利用的方式以及已采取的措施。
  • 最终报告: 就漏洞而言,最迟在纠正或缓解措施可用之后 14 天——不是自知悉起算。就事件而言,为 72 小时报告之后一个月。

报告须同时提交给被指定为协调方的 CSIRT 和 ENISA,通过第 16 条规定的统一报告平台。对德国制造商而言,那就是 BSI 下属的 CERT-Bund。市场监管机构明确不是报告对象——由 CSIRT 转而通知它。

第 8 款很容易被忽略:您还必须通知受影响的用户。条例没有为此规定具体天数,只写了“不得无故迟延”——若制造商无所作为,CSIRT 可以自行通知用户。

不做的话代价是什么

违反第 14 条属于第 64 条中最高一档罚款:最高 1500 万欧元,或全球年营业额的 2.5%,以较高者为准。对微型和小型企业,第 64 条第 10 款 a 项规定了一项例外:不因错过 24 小时时限而对其处以罚款;序言第 120 项还敦促成员国不要为此对其施加其他经济处罚。该例外仅涉及这一条时限——报告义务本身以及其余所有时限均不受影响。

不要指望在别处得到减负:CRA、NIS2 和 GDPR 的报告义务并行存在,同一起事件可能同时触发三者,任何一项都不能替代另一项。NIS2 至少设有单一联络点,成员国也应将其用于依其他欧盟法律作出的报告——这简化的是路径,而不是义务本身。

到 9 月 11 日必须就位的事

  • 一套能在 24 小时内撑住的报告流程。 谁发现、谁评估、谁决定、谁报告——落实到人,并有替补,周五傍晚和公司休假期间同样有效。
  • ENISA 平台的访问权限。 注册通过启用多因素认证的 EU Login 完成。请注意:ENISA 明确不建议预先注册,同时也说明验证并非履行报告义务的前提。请安排不止一名有报告权限的人员。
  • 一份带市场信息的产品清单。 若不知道某产品曾在哪些成员国投放,早期预警就无法完整提交。
  • 一条依第 8 款通知用户的渠道——邮件列表或安全公告页面。
  • 一份内部约定:何时算“知悉”。 条例并未定义这一概念,尽管时限正系于此。

不要指望有缓冲期。不过,规模上的对比值得留意:德国政府草案按平均每年 2000 份报告测算,而 ZVEI 在其对部门草案的意见中反驳称,BSI 自己在 2025 年态势报告中提到每年超过 42000 个漏洞。这条报告通道在第一年能承受多少,还有待观察——但这丝毫不改变您的义务。

sector7 如何提供支持

我们与您一起搭建报告流程,使其在时间压力下仍能撑住:职责与替补、可达性、一份带市场信息的产品清单,以及通知用户的渠道。您在第 21 条下角色的法律定性,请与您的法律顾问确认——我们负责落实由此产生的技术与组织要求。更多内容见合规与监管网络安全

来源

让我们聊聊您的具体情况。