← 返回知识库

欧盟网络安全法规时事 · 17

欧盟《网络韧性法》通报义务生效:联网硬件进入 24 小时倒计时

欧盟 CRA 事件通报已于 9 月 11 日启动,制造商最早须在知悉后 24 小时内预警,比主要产品义务提前 15 个月。

发布日期
阅读时间
约 7 分钟
更新日期
木桌上的智能手机与尚未接入的充电线,用于联网硬件网络安全通报新闻的编辑图片。
智能手机与充电线的编辑图片;不是 CRA 通报画面、受影响产品、网络安全事件、ZIMONAI 客户、供应商或测试证据。编辑用图片 · Karola G / Kaboompics.com

新闻摘要

欧盟《网络韧性法》的第一个实际期限已于 9 月 11 日生效:带数字元素的产品如果出现主动利用漏洞或严重安全事件,制造商必须开始通报。知悉事件后 24 小时内要先发出预警,72 小时内补交通报,随后再按事件类型提交最终报告,统一入口是 ENISA 单一通报平台。更值得关注的是,这项义务比 CRA 主要产品规则在 2027 年 12 月 11 日全面适用早了 15 个月,而且可能覆盖已经在欧盟市场销售的存量产品。对联网硬件行业而言,真正的变化不是包装上增加一个标识,而是产品、固件、客服和安全团队能否在倒计时开始后及时拼出同一个事件。

  • 01

    从 2026 年 9 月 11 日起,制造商须通过 ENISA 单一通报平台,通报主动利用漏洞和严重安全事件。

  • 02

    通报依次为知悉后 24 小时内预警、72 小时内提交较完整信息,再按照事件类型提交最终报告。

  • 03

    通报义务早于 2027 年底的主要产品规则,且可能涉及已在欧盟市场销售的存量产品,旧型号记录与供应商升级路径因此立即受到考验。

01

9 月 11 日究竟改变了什么?

欧盟委员会指出,制造商现在必须处理两类法定事件。第一类是“主动利用漏洞”,即有可靠证据显示恶意行为者已经在未经系统所有者许可的情况下利用漏洞;第二类是对带数字元素产品的安全造成严重影响的事件。普通程序错误、更新失败或尚未证实的报告,不会自动成为这两类事件,仍需按照 CRA 定义和制造商掌握的事实判断。

制造商一旦知悉事件,第一个期限很短:须在不无故拖延的情况下,最迟 24 小时内发出预警,并在 72 小时内补充一般信息和初步评估。主动利用漏洞的最终报告,最迟在修复或缓解措施可用后 14 天内提交;严重安全事件则须在 72 小时通报后的一个月内提交最终报告。

02

为什么通报比 CRA 其他规则更早开始?

CRA 多数产品义务,包括完整的网络安全要求和合格评定框架,要到 2027 年 12 月 11 日才适用;事件通报则提前到 2026 年 9 月 11 日。欧盟委员会的法规摘要进一步说明,通报适用于已经在欧盟市场提供的带数字元素产品,包括在 2027 年期限之前就已上市的产品。

这形成了一段特殊过渡期:某款产品尚未进入 2027 年完整设计规则,制造商却可能已经需要通报其主动利用事件。ENISA 建立的单一平台会把通报发送给制造商主要设立地的协调计算机安全事件响应团队;除法规规定的特殊情况外,ENISA 和其他相关主管机构也会取得信息。

  • 2026 年 9 月 11 日:制造商强制通报正式开始
  • 知悉后 24 小时内:发出事件预警
  • 知悉后 72 小时内:补交通报与初步评估
  • 最终报告:漏洞与事件适用不同期限
  • 2027 年 12 月 11 日:CRA 主要产品义务适用
03

联网充电产品为什么需要关注?

CRA 覆盖软件和硬件形式的带数字元素产品,其预定用途或可合理预见用途须包含与设备或网络直接、间接连接。普通非联网充电器,不能与 App 控制充电宝、网络管理充电集线器,或依赖固件与远程服务运行的产品一概而论。特定产品是否纳入,仍须根据设计、连接方式与法规排除项目进行法律和技术判断。

ZIMONAI|智蒙湾科技编辑部认为,24 小时通报期限最先暴露的将是硬件供应链的交接断点:品牌从客服获得异常信息,模块厂知道漏洞落在哪个零件,App 团队掌握日志,却没有任何一方看见全貌。制造商如果无法迅速串联产品型号、固件版本、零件来源、受影响市场和决策责任人,就会在判断是否通报之前先浪费时间。接下来真正值得买家关注的,是联网产品供应商是否公开安全联系窗口、支持期限与更新渠道,而不只是包装上的常见合规标识。

接下来值得关注

接下来值得关注

  • ENISA 是否根据首批实际通报调整平台流程或操作指南
  • 各国计算机安全事件响应团队如何在早期案例中解释“知悉”与“严重”
  • 制造商是否公开漏洞通报联系窗口与产品支持期限
  • 品牌能否把产品型号、固件版本与第三方软件组件连成记录
  • 事件公告是否清楚说明受影响市场、版本与可用缓解措施
  • 欧盟委员会后续指南如何影响 2027 年的技术文件与合规计划

资料来源与核查依据

资料来源与核查依据

本文的事实内容已对照以下一手与独立来源;链接会打开资料发布方的网站。

  1. 01
  2. 02
    European Union Agency for CybersecurityCRA Single Reporting Platform
  3. 03
    Official Journal of the European UnionRegulation (EU) 2024/2847 — Cyber Resilience Act
  4. 04
  5. 05
    Ireland National Cyber Security CentreEU Cyber Resilience Act — reporting obligations

本文由 ZIMONAI|智蒙湾科技编辑部制作。

充电器与电源电子

手上有一家供应商,却不知道应该先查哪里?

提供供应商、拟采购产品与你要做的决定。我们会先确认可核查的范围。

说明你的需求