欧盟《网络弹性法案》:24小时漏洞报告新规生效,全球制造商面临紧迫合规挑战
欧盟《网络弹性法案》(CRA)24小时漏洞报告新规已生效,要求向欧盟销售软硬件产品的全球制造商在发现主动利用的漏洞或严重事件后立即通报,这对其现有事件响应和合规流程提出了紧迫的挑战。
欧盟《网络弹性法案》(Cyber Resilience Act, CRA)针对硬件和软件制造商的新规定已正式生效。根据这些条款,相关企业需在发现并确认其产品中存在已被主动利用的漏洞或发生严重安全事件后,最早在24小时内启动报告流程。
这些报告条款已于2026年9月11日提前生效,比CRA全面适用于2027年12月提前了一年多。鉴于该法规适用于所有在欧盟市场销售的带有数字元素的产品,包括来自非欧盟地区制造商的产品,其影响范围已超越欧洲,成为一项全球性的合规要求。
对于向欧盟市场销售产品的亚太地区软硬件企业而言,这意味着其现有的事件响应流程,除了技术遏制和客户沟通之外,还必须纳入严格的法规时间限制考量。
根据欧盟委员会发布的报告指南,制造商在知悉其受涵盖产品存在已被主动利用的漏洞或发生严重安全事件后,必须在24小时内提交早期预警通知。
更全面的详细通知则需在早期预警后的72小时内提交。对于已被主动利用的漏洞,最终报告的提交截止日期不迟于纠正或缓解措施可用后的14天。而对于严重事件,最终报告则需在72小时通知提交后的一个月内完成。
所有报告均通过欧盟网络安全局(ENISA)设立的CRA单一报告平台提交。通知将直接发送至相关的计算机安全事件响应小组(CSIRT),并且除特定情况外,也会提供给ENISA。
该框架旨在简化流程,避免制造商将相同的CRA通知分别提交给多个国家机构。尽管如此,初始CSIRT仍有权将相关信息分发给产品已投放市场的其他成员国。
CRA已于2024年12月10日生效,并将在2027年12月11日全面适用。法规中关于漏洞和事件报告的第14条义务被特意安排提前生效。
欧盟委员会的立法摘要明确指出,这些报告义务适用于所有已投放欧盟市场的带有数字元素的产品,包括在2027年12月全面适用日期之前已投放市场的产品。
更广泛的CRA涵盖了那些其预期用途或合理可预见的用途包括与设备或网络进行直接或间接数据连接的硬件和软件产品。该法案对制造商在产品设计、开发、生产和漏洞处理等整个产品生命周期提出了严格的网络安全要求,同时也有特定的豁免条款和规定。
24小时的早期预警时限,凸显了企业内部升级机制的极端重要性。一个漏洞最初可能由工程师、安全研究人员、客户、云团队或外部合作伙伴发现,而负责法律通知的部门可能位于另一个国家或承担不同的职能。
因此,向欧洲销售受涵盖产品的企业需要清晰界定:由谁来判定某个问题是否达到CRA的报告门槛;哪个实体是记录在案的制造商;在最初的时间窗内可以收集哪些信息;以及如何将最终通知与补救措施及客户沟通进行协调。
这一新要求也为企业维护清晰的软件库存和所有权记录提供了进一步的动力。如果某个组件中出现已被主动利用的漏洞,组织需要迅速了解哪些已出货产品包含该组件,以及这些产品是否属于法规的管辖范围。
业界观察指出,尽管人工智能正在加速网络攻击的速度和复杂性,但身份控制、分段(segmentation)、端点检测以及行为监控等传统防御关键点依然是抵御威胁的有效屏障。CRA在此类技术控制之上,进一步强化了企业在安全事件响应中的报告纪律性。
尽管CRA的大部分产品合规义务尚有一年多才全面生效,但其报告制度已不再是一个未来的合规项目,而是当前必须执行的要求。
对于已在欧盟市场开展业务的制造商而言,当前最紧迫的问题是:其现有的漏洞和事件处理流程是否能够有效识别可报告事件,并在不等待所有技术细节完全确定的情况下,于24小时内发出首次通知。