24 小时内必须上报漏洞,违规最高罚全球年营收 2.5%
2026 年 9 月 11 日,欧盟《网络弹性法案》(Cyber Resilience Act,简称 CRA)的强制报告义务正式生效。这意味着,任何向欧盟市场销售带数字元素产品的企业,一旦发现产品存在被积极利用的安全漏洞或严重安全事件,必须在 24 小时内向欧盟当局报告。这并非建议,而是法律强制要求。
什么是 CRA
CRA 全称为《欧洲议会和理事会关于带有数字元素产品横向网络安全要求的条例》(Regulation (EU) 2024/2847)。该法案于 2024 年 12 月 10 日正式生效,是欧盟首部针对数字产品网络安全的横向立法框架。
CRA 的核心目标是将产品安全责任从消费者转移到制造商身上,要求带有数字元素的产品在整个生命周期内满足严格的网络安全标准。
两大关键时间节点
CRA 采取分阶段实施策略:
第一个节点:2026 年 9 月 11 日(今日)
CRA 第 14 条规定的漏洞与安全事件强制报告义务正式生效。所有在欧盟市场流通的数字产品,无论上市年份,均需履行报告义务。该义务不因产品支持期结束而自动终止。
第二个节点:2027 年 12 月 11 日
CRA 全部核心条款全面适用。届时,所有新进入欧盟市场的带数字元素产品都必须满足基本网络安全要求并完成合格评定,加贴 CE 标志。
监管范围与适用主体
CRA 的适用范围比想象中更广。监管对象为“具有数字元素的产品”,涵盖传统软件、硬件设备以及嵌入式系统、工业控制装置、联网终端和移动应用等广泛领域。具体包括:
- 笔记本电脑、智能手机、智能手表
- 路由器、防火墙、交换机
- 物联网设备、智能家居产品(智能摄像头、智能门锁等)
- 操作系统、移动应用程序、浏览器
- 工业控制设备、网络通信设备
- 微处理器、安全芯片等基础组件
只要产品能直接或间接连接到设备或网络,几乎都在监管范围内。汽车、医疗设备、航空器材等已有专门安全法规的领域除外。
更关键的是,CRA 适用主体不受企业所在地限制。只要产品投放欧盟市场,中国出口欧盟的相关企业全部纳入监管范畴。不设本地实体门槛,只要产品进入欧盟市场,制造商的义务即随之产生。
核心义务
CRA 为制造商设定了四大核心义务:
一是安全设计。产品在设计、开发和生产阶段就必须履行相应网络安全要求,确保投放市场时没有已知可利用漏洞。支持期原则上不少于五年。
二是漏洞报告。这是今日起正式生效的核心条款。报告流程分三个阶段:
- 24 小时内:提交早期预警
- 72 小时内:提交详细通报
- 14 天内(漏洞类)或 1 个月内(严重事件):提交最终报告
所有通报必须通过 ENISA(欧盟网络安全局)运营的 CRA 单一报告平台(SRP)统一提交。该平台已于今日前投入运行。
三是 SBOM(软件物料清单)。CRA 将 SBOM 从“最佳实践”升级为“法定要求”。制造商须以机器可读格式维护软件物料清单。
四是 CE 标志。制造商须提供欧盟符合性声明,完成合格评定并加贴 CE 标志。
产品分级
CRA 根据安全风险将产品分为不同等级:
- 默认产品:绝大多数普通产品,走自我评估即可
- 重要产品(Annex III):如操作系统、路由器、防火墙、密码管理器、VPN 等,须进行更严格的符合性评估,部分需引入第三方合格评定
- 关键产品(Annex IV):如硬件安全模块、智能卡、安全元件等,要求最为严格
2025 年 11 月,欧盟委员会已通过实施法规,对“重要产品”与“关键产品”的分类技术描述作出明确规定。
违规代价
违规成本非常沉重。
违反基本网络安全义务或漏洞报告义务的,面临最高 1500 万欧元或全球年度营业额 2.5% 的罚款(以较高者为准)。
违反其他合规义务的,面临最高 1000 万欧元或全球年度营业额 2% 的罚款。
提供虚假、误导性或不完整信息的,同样面临处罚。除了罚款,还可能面临产品被强制下架、全域召回、品牌口碑受损等连锁风险。
中国企业面临的挑战
CRA 对中国出海企业的影响不容小觑。
一方面,合规成本大幅增加。对于有能力进行完整合规框架建设的大品牌而言,应对 CRA 已颇有难度;对于中小品牌、代工企业和零部件供应商而言,面临更直接的合规监管收紧及成本增加问题。
另一方面,时间紧迫。报告义务今日起已经生效,没有任何缓冲期。如果企业还没有建立漏洞监测与上报流程,现在就必须行动。
面对 CRA 的落地,中国企业应立即着手以下工作:
第一,盘点产品。列出所有销往欧盟的软硬件产品,按 CRA 的“重要/关键产品”分类判断适用的合格评定路径。
第二,建立 SBOM 能力。对每个产品生成并持续维护标准格式(SPDX/CycloneDX)的软件物料清单。
第三,清理存量漏洞。确保产品发布前完成开源与自研代码的漏洞清零或风险评估。
第四,搭建报告流程。24 小时预警窗口极短,需要预先打通“发现—研判—向 ENISA 通报”的内部链路并演练。
第五,确定支持策略。为每个产品声明支持期,规划至少五年的安全更新资源。
第六,留存证据链。从威胁建模到扫描报告到修复记录,全过程可审计——这既是应对市场监管抽查的底气,也是出事后的免责基础。
结语
欧盟《网络弹性法案》的落地,标志着全球数字产品合规进入新阶段。对于中国企业而言,这既是挑战,也是倒逼自身提升产品安全能力的契机。

