標準簡介
歐盟《網路韌性法案》(CRA)為含數位元素產品建立強制網路安全制度。最早的關鍵營運期限是 2026 年 9 月 11 日:製造商必須開始透過 ENISA 單一報告平台報告被主動利用的漏洞和嚴重產品安全事件。
主要產品安全、技術文件、符合性評估和 CE 標誌義務自 2027 年 12 月 11 日起適用。報告義務日期更早,而且涵蓋全面適用前已在歐盟市場提供的範圍內產品,因此產品清單、分級規則、報告權限和證據流程現在必須可運行。
2026 年 9 月 11 日開始報告
從該日起,製造商必須透過 ENISA 單一報告平台報告被主動利用的漏洞和嚴重產品安全事件,早於 CRA 主要產品要求的適用日期。
24 小時和 72 小時階段
獲悉後 24 小時內提交早期預警,72 小時內提交完整通知,並按漏洞或事件對應期限提交最終報告。
已上市產品同樣適用
報告義務涵蓋 2027 年 12 月 11 日前已在歐盟市場提供的範圍內產品,並非只適用於全面實施後推出的產品。
list_alt CRA 報告準備重點
- 識別範圍內的含數位元素產品
- 定義被主動利用漏洞和嚴重事件的判斷標準
- 指定 24 小時分級處置和報告權限
- 準備 72 小時證據和最終報告流程
- 選擇負責協調的指定 CSIRT
- 為指定代表建立啟用多因素認證的 EU Login 帳戶
- 協調子公司和產品團隊只提交一份通知
- 將報告連接到使用者通知、補救和證據留存
誰需要合規?
將含數位元素產品投放歐盟市場的製造商是第 14 條的主要報告主體。自 2026 年 9 月 11 日起,該義務也適用於在 CRA 全面適用前已經上市的範圍內產品。滿足法定條件時,開源軟體管理方還承擔第 24 條下的相關報告義務。進口商和經銷商也應建立升級路徑,以便在發現或懷疑不合規時採取行動。
關鍵要求
分類可報告事件
記錄產品安全團隊如何區分被主動利用的漏洞、嚴重事件,以及未達到第 14 條門檻的其他事件。
提交 24 小時早期預警
獲悉後不得無故拖延且最遲在 24 小時內透過單一報告平台通知,並提供當時掌握的事實和受影響市場資訊。
完成 72 小時通知
在第二階段提供所需的產品、漏洞利用或事件、嚴重程度、影響、緩解措施和敏感性資訊。
以最終報告結案
對被主動利用的漏洞,在糾正或緩解措施可用後 14 天內報告;對嚴重事件,在 72 小時通知後一個月內報告。
協調使用者和證據
將監管報告與受影響使用者溝通、糾正措施、事件和漏洞記錄、管理層升級及產品責任連接起來。
實施路線圖
梳理產品和報告責任
識別在歐盟提供的所有含數位元素產品,包括 CRA 全面適用前推出的產品。指定法定製造商、產品安全負責人、指定代表、審批高階主管和負責協調的指定 CSIRT。
定義第 14 條判斷規則
將被主動利用漏洞和嚴重事件的法律定義轉化為分級標準,規定獲悉時點如何啟動計時、如何評估第三方元件訊號,以及誰有權決定是否報告。
建立並演練報告流程
準備啟用多因素認證的 EU Login 帳戶、報告範本、證據來源、審批路徑、使用者通知步驟,以及 24 小時、72 小時和最終報告交接。使用資訊不完整的情境開展計時演練。
運行報告並準備全面實施
監測漏洞和事件訊號,提交必要通知,保存判斷證據並複盤每個案例。同時繼續完成安全設計、支援期、技術文件、符合性評估、聲明和 CE 標誌工作,為 2027 年 12 月 11 日全面適用做準備。
合規檢查清單
checklist 產品、角色和存取
checklist 分級和通知
checklist 演練和證據
CRA 報告與 CRA 全面適用對比
提前適用的報告義務和後續產品合規制度具有不同日期和營運責任人。
| 事項 | 適用日期 | 主要責任人 | 即時證據 |
|---|---|---|---|
| 第 14 條報告 | 2026 年 9 月 11 日 | 製造商產品安全和事件團隊 | 獲悉時間、分級決定、分階段通知、平台回執、使用者溝通 |
| 開源管理方報告 | 2026 年 9 月 11 日 | 符合條件的開源軟體管理方 | 參與部署情況、是否報告判斷、分階段通知、協調記錄 |
| 主要產品和符合性義務 | 2027 年 12 月 11 日 | 製造商產品、工程、合規和符合性團隊 | 風險評估、技術文件、漏洞處理、支援期、聲明、CE 標誌 |
常見誤區
CRA 的所有義務都要到 2027 年 12 月才強制執行。
第 14 條報告義務自 2026 年 9 月 11 日開始,比主要產品要求早 15 個月。
只有全面實施後推出的產品才需要事件報告。
報告義務適用於 2027 年 12 月 11 日前已經在歐盟市場提供的範圍內產品。
每個軟體漏洞都必須在 24 小時內報告。
第 14 條強制報告針對產品所含的被主動利用漏洞和嚴重影響產品安全的事件,應適用法定定義和標準。
集團安全團隊可以讓每個子公司分別報告,無需協調。
ENISA 表示,即使製造商擁有多個歐盟分支或非歐盟母公司,每個可報告事件也只需一份通知,因此內部協調和權限必須明確。
處罰與執行
CRA 處罰取決於違反的條款和成員國執法。法規要求,對違反基本網路安全義務的行為,最高行政罰款至少為 1500 萬歐元或全球年營業額的 2.5%;其他義務為 1000 萬歐元或 2%;提供不正確、不完整或誤導性資訊為 500 萬歐元或 1%。市場監督措施還可能限制或撤回產品。
常見問題解答
CRA 報告義務何時開始?
expand_more
第 14 條報告義務自 2026 年 9 月 11 日起適用。CRA 主要產品網路安全和符合性義務自 2027 年 12 月 11 日起適用,但報告是更早的營運截止日期。
CRA 要求報告什麼?
expand_more
製造商必須報告範圍內產品所含的被主動利用漏洞,以及嚴重影響該產品安全的事件。滿足第 24 條條件時,開源軟體管理方也有相關義務。
CRA 的報告期限是什麼?
expand_more
獲悉後不得無故拖延且應在 24 小時內提交早期預警,72 小時內提交較完整的通知。被主動利用漏洞的最終報告應在糾正或緩解措施可用後 14 天內提交;嚴重事件的最終報告應在 72 小時通知後一個月內提交。
2027 年 12 月前銷售的產品需要報告嗎?
expand_more
需要。報告義務適用於 2027 年 12 月 11 日前已在歐盟市場提供的範圍內含數位元素產品。製造商無需追溯報告其在 2026 年 9 月 11 日前已經知悉的主動利用,但在該日期後才獲悉時,即使漏洞較早存在也可能觸發報告。
如何提交 CRA 報告?
expand_more
指定代表透過 ENISA 單一報告平台提交一份通知,並選擇適當的負責協調的指定 CSIRT。ENISA 表示初始版本使用網頁介面,並要求啟用多因素認證的 EU Login;上線時不提供報告 API。
CRA 報告能否取代其他事件通知?
expand_more
不能。CRA 通知不會自動滿足 NIS2、GDPR、行業法規、合約通知、執法機關或客戶通知義務。組織應分別映射重疊的觸發條件、接收方、期限和保密規則。