verified_user
Standardful
首页chevron_right标准chevron_right欧盟 CRA
有效国际标准update 标准更新:2026年9月fact_check 事实核查:2026年9月6日

欧盟 CRA

网络韧性法案 法规(EU)2024/2847

apartment发布组织:欧盟

标准简介

欧盟《网络韧性法案》(CRA)为含数字元素产品建立强制网络安全制度。最早的关键运营期限是 2026 年 9 月 11 日:制造商必须开始通过 ENISA 单一报告平台报告被主动利用的漏洞和严重产品安全事件。

主要产品安全、技术文件、符合性评估和 CE 标志义务自 2027 年 12 月 11 日起适用。报告义务日期更早,而且覆盖全面适用前已在欧盟市场提供的范围内产品,因此产品清单、分级规则、报告权限和证据流程现在必须可运行。

notification_important

2026 年 9 月 11 日开始报告

从该日起,制造商必须通过 ENISA 单一报告平台报告被主动利用的漏洞和严重产品安全事件,早于 CRA 主要产品要求的适用日期。

schedule

24 小时和 72 小时阶段

获悉后 24 小时内提交早期预警,72 小时内提交完整通知,并按漏洞或事件对应期限提交最终报告。

devices

已上市产品同样适用

报告义务覆盖 2027 年 12 月 11 日前已在欧盟市场提供的范围内产品,并非只适用于全面实施后推出的产品。

list_alt CRA 报告准备重点

  • 识别范围内的含数字元素产品
  • 定义被主动利用漏洞和严重事件的判断标准
  • 指定 24 小时分级处置和报告权限
  • 准备 72 小时证据和最终报告流程
  • 选择负责协调的指定 CSIRT
  • 为指定代表创建启用多因素认证的 EU Login 账户
  • 协调子公司和产品团队只提交一份通知
  • 将报告连接到用户通知、补救和证据留存

谁需要合规?

groups

将含数字元素产品投放欧盟市场的制造商是第 14 条的主要报告主体。自 2026 年 9 月 11 日起,该义务也适用于在 CRA 全面适用前已经上市的范围内产品。满足法定条件时,开源软件管理方还承担第 24 条下的相关报告义务。进口商和分销商也应建立升级路径,以便在发现或怀疑不合规时采取行动。

关键要求

1

分类可报告事件

记录产品安全团队如何区分被主动利用的漏洞、严重事件,以及未达到第 14 条门槛的其他事件。

2

提交 24 小时早期预警

获悉后不得无故拖延且最迟在 24 小时内通过单一报告平台通知,并提供当时掌握的事实和受影响市场信息。

3

完成 72 小时通知

在第二阶段提供所需的产品、漏洞利用或事件、严重程度、影响、缓解措施和敏感性信息。

4

以最终报告结案

对被主动利用的漏洞,在纠正或缓解措施可用后 14 天内报告;对严重事件,在 72 小时通知后一个月内报告。

5

协调用户和证据

将监管报告与受影响用户沟通、纠正措施、事件和漏洞记录、管理层升级及产品责任连接起来。

实施路线图

1
阶段 1schedule 预计周期: 1–2 周

梳理产品和报告责任

识别在欧盟提供的所有含数字元素产品,包括 CRA 全面适用前推出的产品。指定法定制造商、产品安全负责人、指定代表、审批高管和负责协调的指定 CSIRT。

2
阶段 2schedule 预计周期: 1–3 周

定义第 14 条判断规则

将被主动利用漏洞和严重事件的法律定义转化为分级标准,规定获悉时点如何启动计时、如何评估第三方组件信号,以及谁有权决定是否报告。

3
阶段 3schedule 预计周期: 2–4 周

建立并演练报告流程

准备启用多因素认证的 EU Login 账户、报告模板、证据来源、审批路径、用户通知步骤,以及 24 小时、72 小时和最终报告交接。使用信息不完整的场景开展计时演练。

4
阶段 4schedule 预计周期: 持续进行

运行报告并准备全面实施

监测漏洞和事件信号,提交必要通知,保存判断证据并复盘每个案例。同时继续完成安全设计、支持期、技术文件、符合性评估、声明和 CE 标志工作,为 2027 年 12 月 11 日全面适用做准备。

合规检查清单

0 / 12

checklist 产品、角色和访问

checklist 分级和通知

checklist 演练和证据

CRA 报告与 CRA 全面适用对比

提前适用的报告义务和后续产品合规制度具有不同日期和运营责任人。

事项适用日期主要责任人即时证据
第 14 条报告2026 年 9 月 11 日制造商产品安全和事件团队获悉时间、分级决定、分阶段通知、平台回执、用户沟通
开源管理方报告2026 年 9 月 11 日符合条件的开源软件管理方参与部署情况、是否报告判断、分阶段通知、协调记录
主要产品和符合性义务2027 年 12 月 11 日制造商产品、工程、合规和符合性团队风险评估、技术文件、漏洞处理、支持期、声明、CE 标志

常见误区

cancel
误区

CRA 的所有义务都要到 2027 年 12 月才强制执行。

check_circle
事实

第 14 条报告义务自 2026 年 9 月 11 日开始,比主要产品要求早 15 个月。

cancel
误区

只有全面实施后推出的产品才需要事件报告。

check_circle
事实

报告义务适用于 2027 年 12 月 11 日前已经在欧盟市场提供的范围内产品。

cancel
误区

每个软件漏洞都必须在 24 小时内报告。

check_circle
事实

第 14 条强制报告针对产品所含的被主动利用漏洞和严重影响产品安全的事件,应适用法定定义和标准。

cancel
误区

集团安全团队可以让每个子公司分别报告,无需协调。

check_circle
事实

ENISA 表示,即使制造商拥有多个欧盟分支或非欧盟母公司,每个可报告事件也只需一份通知,因此内部协调和权限必须明确。

处罚与执行

warning

CRA 处罚取决于违反的条款和成员国执法。法规要求,对违反基本网络安全义务的行为,最高行政罚款至少为 1500 万欧元或全球年营业额的 2.5%;其他义务为 1000 万欧元或 2%;提供不正确、不完整或误导性信息为 500 万欧元或 1%。市场监督措施还可能限制或撤回产品。

常见问题解答

CRA 报告义务何时开始?

expand_more

第 14 条报告义务自 2026 年 9 月 11 日起适用。CRA 主要产品网络安全和符合性义务自 2027 年 12 月 11 日起适用,但报告是更早的运营截止日期。

CRA 要求报告什么?

expand_more

制造商必须报告范围内产品所含的被主动利用漏洞,以及严重影响该产品安全的事件。满足第 24 条条件时,开源软件管理方也有相关义务。

CRA 的报告期限是什么?

expand_more

获悉后不得无故拖延且应在 24 小时内提交早期预警,72 小时内提交较完整的通知。被主动利用漏洞的最终报告应在纠正或缓解措施可用后 14 天内提交;严重事件的最终报告应在 72 小时通知后一个月内提交。

2027 年 12 月前销售的产品需要报告吗?

expand_more

需要。报告义务适用于 2027 年 12 月 11 日前已在欧盟市场提供的范围内含数字元素产品。制造商无需追溯报告其在 2026 年 9 月 11 日前已经知悉的主动利用,但在该日期后才获悉时,即使漏洞较早存在也可能触发报告。

如何提交 CRA 报告?

expand_more

指定代表通过 ENISA 单一报告平台提交一份通知,并选择适当的负责协调的指定 CSIRT。ENISA 表示初始版本使用网页界面,并要求启用多因素认证的 EU Login;上线时不提供报告 API。

CRA 报告能否替代其他事件通知?

expand_more

不能。CRA 通知不会自动满足 NIS2、GDPR、行业法规、合同通知、执法机关或客户通知义务。组织应分别映射重叠的触发条件、接收方、期限和保密规则。

官方文档

查看全部

相关分类