欧盟CRA新规已生效:漏洞通报限时24小时
![]()
欧盟《网络韧性法案》(CRA)核心风险漏洞与入侵事件报告义务于9月11日正式生效。这一新规标志着全球数字产品安全监管迈入强制合规时代,对所有在欧盟市场提供带有数字元素产品(Products with Digital Elements, PDE)的软件开发商、硬件厂商及进口商提出了前所未有的时效性要求。
根据法案要求,一旦制造商意识到其产品存在已被利用的漏洞或发生严重安全事件,必须在极短的时间窗口内完成多阶段的通报:
24小时内(早期警报):在知悉已被利用漏洞或严重事件后的24小时内,向国家计算机安全事件响应组(CSIRT)和欧盟网络安全局(ENISA)提交初步警报,说明是否存在恶意行为或跨国影响。
72小时内(漏洞通报):提交更详细的更新通报,包含对事件/漏洞的初步评估、严重程度及拟采取的补救措施。
1个月内(最终报告) 在提供修复方案或应对措施后1个月内,提交包含详细原因分析、技术细节及长期应对方案的最终报告。
本次生效的报告义务几乎覆盖了所有包含软件或硬件要素的连接设备与数字化工具:
硬件与物联网设备:智能家居、工业控制系统、路由器、智能摄像头、智能手表等。
软件与系统:操作系统、防火墙、各类应用软件、无形数字产品及嵌入式系统。
供应链参与者:欧盟本地制造商、向欧盟出口数字产品的非欧盟企业、进口商及授权代表。
注:开源软件本身若非用于商业活动,在特定条件下可享受豁免,但商业化包装或集成开源组件的企业仍需承担相应合规责任。
极高的监控与预警要求:24小时的报告窗口意味着传统“人工发现-层层审批-报告”的流程彻底失效,企业必须建立7×24小时的漏洞与威胁监控机制。
漏洞判定与泄密风险:提前向监管机构通报尚未修复的漏洞,对信息加密、归档及合规传输提出了极高的安全标准,防止报告通道本身成为攻击目标。
供应链联动压力:制造商需要对其上游第三方组件及开源库的漏洞风险具备实时感知能力,否则极易因上游漏洞被利用而陷入违规风险。
对于未能按时履行漏洞通报义务或提供虚假信息的企业,CRA设立了严厉的处罚机制:
最高1,000万欧元或企业上一年度全球总营业额的2.5%(以较高者为准)。监管机构有权要求违规产品限期整改或下架,甚至全面禁止在欧盟市场销售。
为确保合规并降低业务风险,涉欧企业应立即采取以下行动:
1.接入标准化通报平台: 确保团队已熟悉ENISA及业务所在国CSIRT的官方报告入口与标准化模板。
2.升级事件响应预案(IRP):将“24小时早期警报”流程嵌入现有安全事件响应体系,明确内部升级路径与法务、PR 及技术团队的权责。
3.强化SBOM(软件物料清单)管理:建立自动化的SBOM追踪机制,实时掌控产品所采用组件的漏洞动态。
4.建立跨国漏洞合规机制: 对于同时面向全球市场的企业,需做好欧盟CRA与美国CISA、中国等其他法域漏洞通报时限的协调管理。



















