先说代价,再讲动作。欧盟《网络韧性法案》(CRA)对违规的罚则是三档阶梯:最高一档约 1500 万欧元或全球营业额 2.5%(取高),中档约 1000 万欧元或 2%,轻档约 500 万欧元或 1%。把带联网功能的产品(控制柜里的 PLC/HMI、工业网关、智能机器人都在此列)卖进欧盟,最该怕的不是"产品改不动",而是"事件来了流程接不住"。

**一个必须撕掉的误读:9/11 不是产品改造大限**

CRA 漏洞与事件报告义务(Article 14)确实在 2026 年 9 月 11 日生效,但生效的是"事件响应与上报流程",产品层面的 CE 全面适用仍要到 2027-12-11。而且 Article 14 只管"9/11 之后被知悉"的漏洞与事件——既往信息不自动回溯;它覆盖两类:被积极利用的漏洞、重大安全事件。存量在售产品没有历史豁免(Article 69(3) 明确覆盖),所以流程现在就得就绪。

**报告时钟:从"知悉"那一刻起算**

一旦得知存在上述两类情况,经 SRP(单一通报平台)走三阶段:24 小时内交预警(是否疑似恶意、已在哪些成员国销售);72 小时内交详细通报(型号、初步性质、已采取的缓解或修复、用户预防动作,并标信息敏感度层级——CSIRT 可据此暂缓向其他成员国传播技术细节);积极利用的漏洞在补丁释出后 14 天、重大事件在详细通报后 1 个月交最终报告。中高风险产品向用户发的安全公告,还被强烈建议提供机器可读格式(欧盟推荐基于 CSAF v2.0 的 JSON/XML)。

**责任怎么切:你扛的,和 AR 接的**

作为非欧盟制造商,安全设计、开发、生产这三项核心义务(落在 CRA Art. 13 第 1 到 11 款),以及符合性评估与技术文件撰写(第 12 款),法规(Art. 18)明令禁止写进授权代表的授权书——必须总部自己扛。欧盟授权代表(AR)不是"替你背安全责任的替身",而是"在欧盟替你接合规接口的人":指派一位欧盟境内 AR 后,书面授权书至少要让他能——把 EU DoC 与技术文件存在欧盟境内至少 10 年(或产品支援期,取长);监管机关索要时配合调阅;配合当局的风险消除行动。

**注册别抢跑,但 EU Login 现在就开**

ENISA 2026 年 7 月更新了 SRP 指引,注册走 7 步:建 EU Login → 选 AR 角色 → 选 CSIRT → 填制造商详情 → 同意条款 → 完成。官方口径很明确:SRP 9/11 才上线,不要预注册(等首次被通知再走即可),但 EU Login 账号现在就建好——这是最稳的时点。

**原清单没单列、但你必懂的:CSIRT 延迟分发**

Delegated Reg (EU) 2026/881 已落地,规定 CSIRT 可在严格条件下延迟向其他成员国分发通知——比如已发补丁≤72 小时、或漏洞信息本身足以创造利用技术、或涉及 CVD 信任中介场景。制造商可据此向 CDaC 申请延迟分发。这条要写进事件响应 SOP,非欧盟制造商的 AR 尤其要吃透。

**务实建议**

别拿营业额 2.5% 的罚则去赌。现在做三件事:开 EU Login、定 AR、把"何时起 24 小时时钟、第三方组件谁上报"写进文件。需要 CRA/AR/SRP 对接支持的,可找熟悉欧盟网络安全法规的团队做合规体检。

原文来自邦阅网 (52by.com) - www.52by.com/article/234479

张金涛 上海德品智销售经理
联系方式:
18701784004
微信:
18701784004
邮箱:
chrome@depinzhi.cn

声明:该文观点仅代表作者本人,邦阅网系信息发布平台,仅提供信息存储空间服务,若存在侵权问题,请及时联系邦阅网或作者进行删除。

评论
登录 后参与评论
发表你的高见
服务介绍
自动化设备CE认证,非标机械CE认证,机械CE认证,设备CE认证,欧盟CE认证