自 2026 年 9 月 11 日起,欧盟《网络弹性法案》(CRA)将正式进入关键实施阶段。向欧盟市场销售含数字元素产品的制造商,以及参与此类产品开发的开源软件维护者,现已负有强制性的安全事件报告义务。为协助企业高效履行法定义务,欧盟网络安全局(ENISA)正式推出单一路径报告平台(Single Reporting Platform,简称 SRP)。
为什么需要 SRP?
一次报告,通达各方
过去,向欧盟不同成员国监管机构分别报告安全事件耗时耗力且易产生信息差。SRP 作为统一的电子报告系统,实现了“一次提交,自动同步”。只需通过 SRP 提交一次通知,信息将自动分发至:
- 您主要设立地点所在国家的 CSIRT(计算机安全应急响应组);
- 产品在售或可用的其他所有欧盟成员国的 CSIRT;
- 欧盟网络安全局(ENISA)。
该机制极大简化了跨国合规流程,显著降低了企业的行政负担。
谁需要报告?
明确的责任主体
根据 CRA 法规,以下两类主体负有报告义务:
- 制造商:生产并将含有数字元素的产品投放到欧盟市场的实体。
- 开源软件维护者(Stewards):在涉及此类产品开发过程中,承担相应角色的开源项目组织或个人。
什么事件必须报告?
两类核心触发条件
需报告以下两类直接影响产品安全的事件:
- 正在被利用的漏洞(Actively Exploited Vulnerabilities):已知正在被恶意行为者利用的产品安全漏洞。
- 严重安全事件(Severe Incidents):对产品的可用性、真实性、完整性或机密性造成严重影响的安全事件(严重性标准依据 CRA 第 14 条第 5 款界定)。
报告时间线
黄金 72 小时与 24 小时
报告流程从“获知”相关事件的那一刻起算,必须严格遵守以下时间安排:
- 早期警告:获知后 24 小时内须提交通知。
- 已遭利用的漏洞或重大安全事件通知:获知后 72 小时内须提交基本信息和初步影响评估。
- 最终报告:
- 针对漏洞:在纠正措施(如补丁)可用后的 14 天内提交。
- 针对重大安全事件:在提交 72 小时通知后的 1 个月内提交最终调查报告。
企业务必建立内部快速响应机制,确保在法定时间窗口内完成上报。
信息能否延迟披露?
延迟披露的条件
是的,在特殊情况下,根据 CRA 第 16 条第 2 款及欧盟委员会授权条例(EU)2026/881 的规定,通知的传播可能会被延迟。
报告之后会发生什么?
后续事项
提交通知后,系统将执行以下操作:
- 您报告国家的 CSIRT 将立即把信息分发给其他相关成员国的 CSIRT。
- 信息同步提供给 ENISA 进行汇总分析。
- 国家 CSIRT 会将部分必要信息与市场监督机构共享,以保障执法与监督工作的顺利开展。
关于 TÜV 奥地利
TÜV 奥地利成立于 1872 年,是 TÜV(技术监督协会)及 TIC 国际检验检测认证理事会成员。自 2010 年进入中国以来,TÜV 奥地利已覆盖多个城市,为各行业提供测试、检验、认证、审核、校准、培训和工程等定制化服务,致力于将安全、质量、创新、环保与商业利益融为一体。
更多增值服务
+86 21 6235 1826
office@cn.tuvaustria.com

