歐盟資安法規時事 · 17
歐盟《網路韌性法》通報義務上路:連網硬體進入 24 小時計時
歐盟 CRA 的事件通報已於 9 月 11 日啟動,製造商最早須在知悉後 24 小時內預警,比主要產品義務提早 15 個月。
新聞摘要
歐盟《網路韌性法》的第一個實際期限已於 9 月 11 日生效:含數位元素的產品若出現主動遭利用弱點或重大安全事件,製造商必須開始通報。知悉事件後 24 小時內要先提出預警,72 小時內補交通報,之後再依事件類型提交最終報告,入口統一走 ENISA 的單一通報平台。更值得注意的是,這項義務比 CRA 主要產品規範在 2027 年 12 月 11 日全面適用早了 15 個月,而且可能涵蓋已在歐盟市場販售的既有產品。對連網硬體產業來說,真正的變化不是包裝多一個標誌,而是產品、韌體、客服與資安團隊能否在倒數開始後及時拼出同一事件。
- 01
2026 年 9 月 11 日起,製造商須透過 ENISA 單一通報平台,通報主動遭利用弱點與重大安全事件。
- 02
通報節奏依序是知悉後 24 小時內預警、72 小時內提出較完整資訊,再按事件類型提交最終報告。
- 03
通報義務早於 2027 年底的主要產品規範,且可能觸及已在歐盟市場販售的既有產品,舊型號與供應商升級路徑因此立即受到考驗。
9 月 11 日究竟改變了什麼?
歐盟執委會指出,製造商現在必須處理兩類法定事件。第一類是「主動遭利用弱點」,也就是有可靠證據顯示惡意行為者已在未獲系統擁有者同意下利用弱點;第二類是對含數位元素產品的安全造成重大影響的事件。一般程式錯誤、更新失敗或尚未證實的回報,不會自動成為這兩類事件,仍要依 CRA 定義與製造商掌握的事實判斷。
製造商一旦知悉事件,第一個期限很短:須在沒有不當延誤的情況下,最晚 24 小時內提出預警,並於 72 小時內補上一般資訊與初步評估。主動遭利用弱點的最終報告,最晚在修正或緩解措施可用後 14 天提出;重大安全事件則須在 72 小時通報後一個月內完成最終報告。
為什麼通報比 CRA 其他規範更早開始?
CRA 多數產品義務,包括完整的資安要求與符合性架構,要到 2027 年 12 月 11 日才適用;事件通報則提前到 2026 年 9 月 11 日。執委會的法規摘要進一步說明,通報適用於已在歐盟市場提供的含數位元素產品,包括在 2027 年期限以前就已上市的產品。
因此,現在出現一段特殊過渡期:某項產品尚未進入 2027 年完整設計規範,製造商卻可能已經需要通報它的主動利用事件。ENISA 建置的單一平台會把通報送往製造商主要設立地的協調電腦資安事件應變小組;除法規限定的特殊情況外,ENISA 與其他相關主管機關也會取得資訊。
- 2026 年 9 月 11 日:製造商強制通報正式開始
- 知悉後 24 小時內:提出事件預警
- 知悉後 72 小時內:補交通報與初步評估
- 最終報告:依弱點或事件類型採不同期限
- 2027 年 12 月 11 日:CRA 主要產品義務適用
連網充電產品為什麼需要關注?
CRA 涵蓋軟體與硬體形式的含數位元素產品,其預定用途或可合理預見用途須包含與裝置或網路直接、間接連接。一般不連網充電器,不應與 App 控制行動電源、網路管理充電集線器,或仰賴韌體與遠端服務運作的產品一概而論。特定產品是否納入,仍須依設計、連接方式與法規排除項目進行法律及技術判斷。
ZIMONAI|智蒙灣科技編輯部認為,24 小時通報期限最先暴露的會是硬體供應鏈的交接斷點:品牌從客服收到異常,模組商知道弱點落在哪個元件,App 團隊握有紀錄,卻沒有任何一方看見全貌。製造商若無法迅速串起產品型號、韌體版本、元件來源、受影響市場與決策責任人,就會在判斷是否通報以前先耗掉時間。接下來真正值得買家留意的,是連網產品供應商有沒有公開資安聯絡窗口、支援年限與更新管道,而不只是包裝上熟悉的合規標誌。
接下來值得關注
接下來值得關注
- ENISA 是否依首批實際通報調整平台流程或操作指引
- 各國電腦資安事件應變小組如何在早期案件解讀「知悉」與「重大」
- 製造商是否公開弱點通報聯絡窗口與產品支援年限
- 品牌能否把產品型號、韌體版本與第三方軟體元件連成紀錄
- 事件公告是否清楚交代受影響市場、版本與可用緩解措施
- 執委會後續指引如何影響 2027 年的技術文件與符合性規劃
資料來源與查核依據
資料來源與查核依據
本文的事實內容已對照以下一手與獨立來源;連結會開啟資料發布者的網站。
- 01European CommissionCyber Resilience Act — reporting obligations
- 02European Union Agency for CybersecurityCRA Single Reporting Platform
- 03Official Journal of the European UnionRegulation (EU) 2024/2847 — Cyber Resilience Act
- 04European CommissionCyber Resilience Act — summary of the legislative text
- 05Ireland National Cyber Security CentreEU Cyber Resilience Act — reporting obligations