CRA 報告義務:被積極利用的漏洞和嚴重事件
《網路韌性法案》第 14 條自 2026 年 9 月 11 日起適用,早於法規其他部分。它適用於範圍內所有含數位元素的產品,包括 2027 年 12 月 11 日前已投放市場的產品(第 69 條第 3 款)。
已於 2026年10月10日 與來源核對
報告期限計算器
輸入您知悉事件的時間。期限從該時刻起按小時計算,因此以您的本地時間和 UTC 顯示。不儲存任何資訊。
透過 ENISA 單一報告平台向您在歐盟的主要營業地所在成員國的 CSIRT 報告。CSIRT 可要求提交中期報告。
需要報告什麼
- 您獲知的產品中被積極利用的漏洞(第 14 條第 1 款);
- 影響產品安全的嚴重事件(第 14 條第 3 款):即影響或可能影響敏感或重要資料或功能的可用性、真實性、完整性或保密性的事件,或已導致或可能導致惡意程式碼被植入或在產品或使用者系統中執行的事件(第 14 條第 5 款)。
期限(自獲知之時起算)
| 步驟 | 被積極利用的漏洞 | 嚴重事件 |
|---|---|---|
| 早期預警 | 24 小時內,並註明您所知產品已在哪些成員國銷售。 | 24 小時內,並說明是否懷疑由非法或惡意行為引起。 |
| 通報 | 72 小時內:涉及的產品、利用方式和漏洞的性質、已採取的措施和使用者可採取的措施,以及您認為資訊的敏感程度。 | 72 小時內:事件性質、初步評估、已採取的措施和使用者可採取的措施,以及您認為資訊的敏感程度。 |
| 最終報告 | 在糾正或緩解措施可用後 14 天內:漏洞描述(含嚴重程度和影響)、任何惡意行為者資訊,以及安全更新詳情。 | 通報後一個月內:詳細描述、可能的威脅或根本原因,以及緩解措施。 |
接收通報的 CSIRT 可要求提交關於最新進展的中期報告(第 14 條第 6 款)。
向哪裡報告
透過 ENISA 於 2026 年 9 月 11 日開通的單一報告平台。您向歐盟內主要營業地所在成員國指定為協調者的 CSIRT 提交,主要營業地即主要作出產品網路安全決策的地方。ENISA 同時收到通報,該 CSIRT 再分享給產品有銷售的其他成員國(第 14 條第 7 款和第 16 條)。
歐盟以外的製造商
在歐盟沒有主要營業地的,按以下順序向第一個適用成員國的 CSIRT 報告(第 14 條第 7 款):
- 代表您最多產品的授權代表所在的成員國;
- 將您最多產品投放市場的進口商所在的成員國;
- 銷售您最多產品的經銷商所在的成員國;
- 您產品使用者最多的成員國。
通知使用者
將漏洞或事件以及使用者可採取的措施告知受影響的使用者,必要時告知所有使用者,適當時採用結構化、機器可讀的格式(第 14 條第 8 款)。如果您未及時通知,CSIRT 可以通知使用者。
事前準備
- 在單一報告平台上註冊(ENISA 發布了使用者指南);
- 確定由誰在 24 小時內判斷漏洞是否被積極利用、事件是否嚴重;
- 記錄每個產品銷往哪些成員國,以及您的授權代表、進口商和經銷商;
- 準備使用者通知範本。
您的產品屬於哪一類、是否需要公告機構?參見《網路韌性法案》頁面。