本頁的功能
- 從您知悉的時刻起計算早期預警(24 小時)和通報(72 小時),以您的本地時間和 UTC 顯示;
- 計算最終報告:漏洞為糾正或緩解措施可用後 14 天,事件為提交通報後一個月;
- 依 ENISA 的編號列出平台欄位、每個欄位在哪一步必填及其字元上限,並複製某一步的答案以便貼上;
- 依第 14 條第 7 項顯示您應向哪個 CSIRT 報告,在歐盟沒有營業據點時同樣適用;
- 根據您已填寫的內容,草擬第 14 條第 8 項要求的給使用者的通知。
平台內建的計時器目前把 72 小時期限顯示為提交早期預警後 48 小時,漏洞的最終報告則沒有計時器(ENISA 問答,2026 年 10 月 3 日)。ENISA 表示計時器只是輔助,法定期限不變。本頁與第 14 條一樣,從您知悉的時刻起算。
哪些要報告,哪些不用
您要報告產品中被積極利用的漏洞:即有可靠證據顯示惡意行為者未經所有人許可在某個系統中利用了它(第 3 條第 42 款)。依歐盟執委會的問答,在測試中發現的漏洞,或研究人員善意通報而沒有惡意利用證據的漏洞,不屬於此類。您還要報告影響產品安全的嚴重事件(第 14 條第 5 項)。一個漏洞或一個事件只需一項通報,即使您在歐盟有多個分支機構。
罰鍰
第 64 條第 2 項規定,違反第 14 條者,可處最高 1500 萬歐元的罰鍰;違法者為企業者,可處最高為其全球年營業額 2.5% 的罰鍰,以較高者為準。依第 64 條第 10 項 (a) 款,微型企業和小型企業未遵守早期預警 24 小時期限者,不適用上述罰鍰;其他期限不在此列。第 14 條自 2026 年 9 月 11 日起適用。第 64 條不屬於提前適用的條款,因此自 2027 年 12 月 11 日起適用(第 71 條第 2 項)。
本頁不會向 ENISA 傳送任何內容:您需要自己在單一報告平台上提交。您輸入的內容不會離開瀏覽器,也不會被儲存,因此請下載登記冊檔案以保存工作。ENISA 的欄位清單和指引可能變動,歐盟執委會的指引不具拘束力。本頁內容不構成法律意見。