本页的功能
- 从您知悉的时刻起计算早期预警(24 小时)和通报(72 小时),以您的本地时间和 UTC 显示;
- 计算最终报告:漏洞为纠正或缓解措施可用后 14 天,事件为提交通报后一个月;
- 按 ENISA 的编号列出平台字段、每个字段在哪一步必填及其字符上限,并复制某一步的答案以便粘贴;
- 按第 14 条第 7 款显示您应向哪个 CSIRT 报告,在欧盟没有营业地时同样适用;
- 根据您已填写的内容,起草第 14 条第 8 款要求的给用户的通知。
平台自带的计时器目前把 72 小时期限显示为提交早期预警后 48 小时,漏洞的最终报告则没有计时器(ENISA 问答,2026 年 10 月 3 日)。ENISA 表示计时器只是辅助,法定期限不变。本页与第 14 条一样,从您知悉的时刻起算。
哪些要报告,哪些不用
您要报告产品中被积极利用的漏洞:即有可靠证据表明恶意行为者未经所有者许可在某个系统中利用了它(第 3 条第 42 项)。根据欧盟委员会的问答,在测试中发现的漏洞,或研究人员善意报告而没有恶意利用证据的漏洞,不属于此类。您还要报告影响产品安全的严重事件(第 14 条第 5 款)。一个漏洞或一个事件只需一项通报,即使您在欧盟有多家分支机构。
罚款
第 64 条第 2 款规定,违反第 14 条的,可处最高 1500 万欧元的罚款;违法者为企业的,可处最高为其全球年营业额 2.5% 的罚款,以较高者为准。根据第 64 条第 10 款 (a) 项,微型企业和小型企业未遵守早期预警 24 小时期限的,不适用上述罚款;其他期限不在此列。第 14 条自 2026 年 9 月 11 日起适用。第 64 条不属于提前适用的条款,因此自 2027 年 12 月 11 日起适用(第 71 条第 2 款)。
本页不会向 ENISA 发送任何内容:您需要自己在单一报告平台上提交。您输入的内容不会离开浏览器,也不会被保存,因此请下载登记册文件以保存工作。ENISA 的字段清单和指南可能变化,欧盟委员会的指南不具约束力。本页内容不构成法律意见。