Cyber Resilience Act——即法规(EU)2024/2847——自 2024 年 12 月 10 日起生效,但其各项义务是分阶段生效的。下一个、也是实践中最重要的关键日期已迫在眉睫:自 2026 年 9 月 11 日起,第 14 条规定的报告义务开始适用。届时制造商必须在 24 小时内首次报告被积极利用的漏洞和严重安全事件——这是一个不能在紧急关头临时应付、而须提前建立的流程。
这一议题并不像常被渲染的那样戏剧化,但在后勤组织上颇具挑战——而且它波及的企业远多于目前自认为相关的那些:凡是以自有名义在欧盟投放具有直接或间接数据连接的硬件或软件者,在本法规意义上即为“制造商”——包括拥有自研控制软件的机械制造商,以及中型软件公司。
CRA 将谁界定为制造商
其适用范围涵盖“具有数字要素的产品”:在欧盟市场投放的硬件和软件,包括其关联的远程数据处理。这一概念是有意宽泛设定的。许多中小企业——机械与设备制造商、联网组件制造商、拥有自研产品的软件公司——迄今并未把自己归为义务主体,尽管他们正是。
凡落入适用范围者,作为制造商都要承担一整套义务:
- 针对产品的网络安全风险评估,
- 满足附件 I 规定的基本要求,
- 技术文档,
- 一段规定的、提供安全更新的支持期,
- CE 标识和欧盟符合性声明。
其中,就漏洞处理而言,适用至少五年的支持期——仅当产品的预期使用寿命本身更短时,该期限方可更短。
三个关键日期——以及为何居中的那个最重要
第 71 条将法规的适用分为三个阶段:
- 2026 年 6 月 11 日: 关于被通知机构(符合性评定机构)的规定生效——这一关键日期已经到来。
- 2026 年 9 月 11 日: 第 14 条规定的报告义务开始具有约束力。
- 2027 年 12 月 11 日: 法规全面适用,包括所有产品要求。
对于存量产品有一处重要的分界:在 2027 年 12 月 11 日之前投放市场的产品,只有在此之后被重大修改时才须满足全部要求。而根据第 69 条,第 14 条规定的报告义务则不论产品于何时投放市场均适用。换言之:即便是今天已在现场使用的产品组合,其报告流程也必须在 2026 年 9 月 11 日前就位。正因如此,这一日期才是真正的行动驱动力——而非 2027 年。
自 2026 年 9 月 11 日起具体须报告什么
须报告的有两类情形:产品中被积极利用的漏洞,以及影响其安全性的严重事件。两者均适用一套时限梯度:
- 在获知后 24 小时内发出早期预警,
- 在 72 小时内报告并附初步评估,
- 提交最终报告 —— 对于漏洞,最迟在补救措施可用后 14 天;对于事件,最迟在 72 小时报告后一个月。
报告的接收方是被指定为协调方的 CSIRT 和 ENISA,技术上通过一个中央报告平台(Single Reporting Platform)进行。此处存在当前局势的一个特殊之处:截至 2026 年 7 月中旬,该平台尚未投入运行——它必须在 2026 年 9 月 11 日前具备可用状态。尽管如此,坐等平台细节仍是错误的策略。在实践中,24 小时时限之所以落空,往往不是因为报告表单,而是因为信息未能及时抵达内部正确的岗位。
其余义务:着眼 2027 年 12 月
已经把报告义务安排妥当的人,不应忽视第二部分内容。到 2027 年 12 月 11 日,新投放市场的产品必须满足全部要求。其中有两点尤其值得关注:
- 符合性评定: 被列为“重要”(附件 III)或“关键”(附件 IV)的产品适用更严格的评定程序——对于第 I 类“重要”产品,只有在完整适用相关协调标准时,纯粹的自我评定才足够;对于更高类别,自我评定不再适用。
- 标准现状: 关于 CRA 的协调标准迄今尚未在欧盟官方公报上发布;根据委员会于 2026 年 7 月提出的时限推迟,首批完成的标准预计于 2026 年 10 月至 12 月间出台——列入官方公报则在此之后。因此,现在着手落实的制造商暂时只能直接对照附件 I 的要求开展工作。
处罚威胁不容轻视:违规行为可处以最高 1500 万欧元或全球年营业额 2.5% 的罚款——以两者中较高者为准。对微型和小型企业有一项减免:若他们仅是错过了早期预警的 24 小时时限,将不被处以罚款。但这明确不是对整个流程的免罪金牌。
就绪检查:通往 9 月 11 日的五个步骤
好消息是:报告义务不需要一个大型项目,而需要一个清晰的流程。五个步骤,按此顺序:
1. 建立产品清单
您在欧盟投放了哪些具有数字要素的产品——包括固件、应用及关联的远程数据处理?没有这份清单,后续的一切规划都只是零敲碎打。
2. 组织好漏洞的接收入口
您究竟如何得知自己产品中的漏洞?需要一个明确的接收渠道——既面向安全研究人员和客户的外部报告,也面向来自开发和运营的内部发现。
3. 确定内部的 24 小时上报路径
从第一条线索到“是否须报告”的决定,中间不得超过 24 小时。这要求明确的职责、代理规则,以及办公时间之外的可联系性。
4. 指定报告责任人
谁来提交报告、谁来批准、谁来跟进 72 小时更新和最终报告?一个指定的角色加上代理即可——但它必须在关键日期之前就已指定到位。
5. 通过支持期政策
为每款产品确定支持期并记录其依据。这同时也是对客户沟通以及后续面向 2027 年的符合性工作的基础。
结论:这是后勤组织,而非恐慌
CRA 自 9 月起所要求的,没有一件是一家运作有序的企业做不到的。但它要求约束力:明确的流程、指定的责任人、遵守的时限。现在以一个规模可控的准备项目来应对这一议题的人,到关键日期时便具备行动能力——同时也为 2027 年 12 月起的全部产品要求打下了根基。
sector7 如何提供支持
作为一家业主自营的机构,我们将合规咨询(ISO 27001、NIS-2、DORA、TISAX)与其背后的技术运营结合起来——并将同一套方法用于 CRA 的准备工作。我们把漏洞接收入口和 24 小时上报路径直接与我们的 24/7 NOC 监控相连接,使线索不会滞留在收件箱里,而是全天候上报至正确的岗位。以上均按可规划的按月包干费提供,让 CRA 的准备工作保持可预算性。
本文是一篇专业性的说明,不能替代针对具体个案的法律咨询。
来源
- https://digital-strategy.ec.europa.eu/en/policies/cra-summary
- https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
- https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32024R2847
- https://cyberresilienceact.eu/state-of-play.html
- https://www.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp