知识
·
April 10, 2026
网络安全丨欧盟CRA新规倒计时:2026年9月起,网络安全事件强制上报!
自 2026 年 9 月起,欧盟《网络弹性法案》第 14 条的通报义务对存量产品同样强制适用。本文说明触发通报的两大场景,以及 24 小时预警、72 小时详细通知与最终报告的期限。

当一个网络安全问题不再是纸上谈兵的理论风险,而是正在现实中真实上演时,会发生什么事?
随着欧盟《网络弹性法案》(Cyber Resilience Act, CRA)逼近关键节点,倒计时已正式开始:从 2026 年 9 月起,法案第 14 条规定的通报义务将成为强制要求——即使是已在市场上的存量产品(既有产品)也不例外。
根据第 14 条规定,制造商必须确切知道:
向谁通报、多快通报,以及应提供哪些信息。因为当危机发生时,回应速度就是一切。
触发 CRA 资安通报的两大关键场景:
01 · 正在被利用的资安漏洞
当产品缺陷已经被攻击者利用时 ➔ 制造商必须在 24 小时内发出预警,接着在 72 小时内提交详细通知,并在缓解措施实施后提交最终报告。
02 · 严重的网络安全事件
当产品安全面临严重风险时(即使尚未发生实际的漏洞利用)➔ 同样必须走快速通报通道,并提交结构化的进度报告。
所有通报都将透过单一通报平台进行,以确保与全欧洲的电脑安全事件回应小组(CSIRTs)及欧盟网络安全局(ENISA)保持无缝协调。
这不仅仅是为了满足合规性,更是为了落实快速反应、保护用户,并在第一时间将损失降到最低。
在安律国际,鉴于《网络弹性法案》(CRA)日益增长的重要性,我们持续密切关注其法规动向,致力于协助制造商将复杂的法律要求转化为清晰、可执行且合规的标准作业流程。