返回博客列表
CRA

CRA 报告义务已于 9 月 11 日适用,老产品也不能忽略

CRA 第 14 条报告义务已于 2026 年 9 月 11 日开始适用,而且并不只针对新产品。对于已经进入欧盟市场的存量产品,制造商同样需要建立漏洞影响分析、24/72 小时报告和跨团队响应能力。

产品线
跨产品线
专题
CRA 合规
发布时间
2026-09-18
阅读时间
15
分钟阅读

不少企业把 2027 年 12 月 11 日当作 CRA(Cyber Resilience Act,网络韧性法案)的“生死线”,觉得还有一年多可以慢慢准备。但这个理解漏掉了两个关键点:

  1. CRA 的报告义务已于 2026 年 9 月 11 日开始适用
  2. 已经卖进欧盟市场的老产品同样受到这项报告义务的影响

CRA 不止一个时间节点

CRA 2024 年底就已经生效,但条款是分阶段落地的:

  • 2026 年 6 月 11 日:合格评定机构相关条款先行,为第三方认证体系铺路。
  • 2026 年 9 月 11 日:第 14 条报告义务正式适用。只要制造商发现产品存在正在被利用的漏洞(actively exploited vulnerability)或发生严重安全事件,就必须按规定报告。
  • 2027 年 12 月 11 日:CRA 全面适用,新上市产品须满足完整的安全设计、风险评估、漏洞管理、技术文档和合格评定要求。

24 小时倒计时,从“知悉”那一刻就开始

从 2026 年 9 月 11 日起,一旦触发报告条件,流程是这样的:

  • 24 小时内:提交早期预警,把已掌握的基本情况报出去;
  • 72 小时内:补充更完整的信息,包括受影响的产品范围、漏洞概况、初步影响、已采取的缓解措施等;
  • 最终报告:漏洞类在修复措施可用后 14 天内提交;严重安全事件则在 72 小时通知后一个月内完成。

报告通过 ENISA 的 SRP(Single Reporting Platform,单一报告平台)提交。这里最大的误区是以为“24 小时”要把漏洞修完、调查报告写完。其实不是——CRA 允许分阶段报告,先报已知信息,后续再补充。真正的压力在于,计时器从企业“知悉”问题的那一刻启动,而不是等补丁做好或调查结束。假设你的安全团队得知某个第三方组件出现漏洞,且有可靠证据表明攻击者正在利用。你需要立刻回答:

  • 哪些产品、哪些固件版本受影响?
  • 哪些已经进了欧盟市场?
  • 是否达到 CRA 的报告门槛?
  • 从几点几分算“知悉”?
  • 谁拍板启动报告?谁负责在 SRP 上提交?

如果这些问题平时没有答案,等漏洞真来了,24 小时根本不够翻代码、查版本、找负责人。这也是为什么产品清单、SBOM(软件物料清单)、版本与组件的映射关系,在 CRA 框架下不再是“合规 paperwork”——它们是应急时刻的导航图。没有这些,你连“这个漏洞到底影响了谁”都回答不上来。

老产品也别想躲

另一个常见错觉:“我们现在欧洲卖的都是几年前开发的货,等 2027 年新品按 CRA 做就行。”

不对。CRA 对 2027 年前已上市的产品确实有过渡安排,不会因为法规全面适用就自动要求全部重做合规。但第 14 条报告义务不享受这个豁免——只要产品在 CRA 适用范围内,无论什么时候进入欧盟市场,从 2026 年 9 月 11 日起就已经承担报告义务。

比如你 2024 年就在欧洲卖了一款智能网关,它当然不是按 CRA 标准设计的,但如果哪天爆出符合报告条件的漏洞,制造商照样要在 24 小时内启动流程。所以,报告义务首先冲击的是你的存量产品,而不是还在实验室里的新品。

报告义务已经适用,企业需要做好三件事

没必要立即搞完整套 CRA 合规,但以下三件事不能再拖:

1. 把报告流程跑通

明确信息从哪来、谁做判断、谁启动 24/72 小时流程、谁通过 SRP 提交,研发/安全/法务/管理层怎么协同。最好做一次桌面演练:假设某个第三方组件突然被利用,从安全团队收到消息到提交早期预警,完整走一遍,看看 24 小时机制是否真的跑得起来。

2. 盘点已进入欧盟市场的产品

至少搞清楚:哪些产品已经卖进欧洲?有哪些主要型号和固件版本?哪个团队负责?用了哪些关键第三方组件?不用一上来就建复杂系统,但至少要有一份能持续维护的产品台账。否则漏洞发生时,你连“这个漏洞影响哪些欧洲产品”都要临时找人确认。

3. 建立漏洞影响分析能力

逐步把产品、固件版本、第三方组件、SBOM 和漏洞之间的关系理清楚,让安全团队收到漏洞信息后能快速定位受影响范围,而不是每次都靠研发团队逐个项目排查。

做完这些,再按产品类别和生命周期,为 2027 年 12 月的全面适用倒排完整的合规计划。那时候要准备的远不止报告——还包括安全设计、风险评估、漏洞处理、安全更新、技术文档、合格评定和全生命周期的安全维护。

倒计时已经结束,真正的考验开始了

CRA 的处罚不低:部分核心违规最高可罚 1500 万欧元或全球年营业额 2.5%(取较高者)。但对进入欧洲市场的企业来说,更现实的压力来自客户和供应链:CRA 准备情况和漏洞响应能力,可能成为供应商审核和采购评估的重要因素。

如果只盯着 2027 年 12 月,你会觉得还有一年多。但对已经在欧盟市场有产品的企业来说,第 14 条报告义务已从 2026 年 9 月 11 日开始适用。从现在开始,一旦出现符合报告条件的漏洞或严重安全事件,企业就要面对明确的报告时限。24 小时能不能启动判断,72 小时能不能确认影响范围,取决于企业是否已经把产品、版本、组件和漏洞之间的关系理清楚。

参考资料

Snowball 团队
团队成员
LinkedIn
Snowball Technology 成立于 2013 年,致力于通过可信、面向未来的安全基础设施,推动行业实现可扩展且可持续的发展。公司的核心团队来自 NXP 安全服务部门,在设备安全领域拥有十余年的深厚经验。目前,Snowball Technology 拥有超过 100 名员工,其中三分之二以上为研发人员。公司已通过 ISO 9001、ISO 14001 和 ISO 27001 等国际标准认证。