欧盟CRA第14条9月11日正式生效,出口企业千万别踩处罚红线!

创建时间:2026-09-15

2026年9月11日,欧盟《网络弹性法案》(CRA, Regulation (EU) 2024/2847)第 14 条漏洞与安全事件上报义务正式强制执行,这是 CRA 落地的第一个硬性合规节点,面向所有销往欧盟、带有数字组件的产品厂商,外贸及供应链企业务必重视。

 

 

一、哪些企业或产品受约束?

法规覆盖搭载数字元素的硬件、软件、IoT 设备,包含智能家电、摄像头、网关、应用软件、嵌入式软件等。

责任主体为产品制造商,非欧盟本土企业同样适用,需配备欧盟授权代表。

 

重点提醒:存量产品同样纳入监管范围,不只是 9 月 11 日后新上市产品。只要产品仍在欧盟市场流通,一旦发生符合条件的安全漏洞或事件,就要履行上报义务。

 

二、核心:三级上报时限(硬性要求)

当企业获知可被利用的安全漏洞或严重网络安全事件,必须通过 ENISA 单一上报平台 SRP 提交信息,分三个阶段上报:

1、24 小时内:提交早期预警

2、72 小时内:提交完整通知,说明风险影响、临时缓解方案

3、最终报告

○可利用漏洞:修复方案上线后 14 天内提交

○严重安全事件:72 小时上报后的 1 个月内提交

 

SRP 平台登录要求:EU Login 账号 + 多因素认证,由欧盟网络安全局 ENISA 运营。

 

三、CRA 完整实施时间线

●2024年12月10日:CRA 法规文本正式生效

●2026年6月11日:第四章生效,合规评估机构可完成备案

●2026年9月11日:第 14 条安全事件 / 漏洞上报义务强制生效(当前节点)

●2027年12月11日:CRA 全部核心义务落地。产品安全设计、风险评估、SBOM 软件物料清单、全生命周期安全维护、CE 标识、第三方符合性评估等要求全面实施,新投放欧盟市场产品必须全套合规。

 

补充:开源软件维护者对应的上报义务,推迟至2027年12月生效,本次9月11日节点不适用。

 

四、违规处罚力度

处罚上限:1500 万欧元,或企业全球年营业额的 2.5%,两者取金额更高一项。处罚力度大,企业不可抱有侥幸心理。

 

五、企业当下紧急准备清单

1、搭建漏洞监测、网络安全事件响应流程,保障 24 小时预警响应能力;

2、确认欧盟授权代表,完成 SRP 上报平台账号注册;

3、梳理产品清单,识别属于 CRA 管辖范围的产品,建立漏洞分级判定机制,区分需要上报的高危漏洞和普通低危漏洞;

4、提前准备事件上报模板,包含风险描述、受影响产品范围、缓解措施等材料。

 

 

CRA第14条落地,标志欧盟对数字产品网络安全监管从 “远期要求” 变为 “即时管控”。对于出口欧盟的软硬件、IoT厂商,漏洞上报不再是可选动作,而是法定责任。建议企业尽快完成内部流程自查,规避跨境合规风险。

新闻中心

NEWS