2026年9月11日,欧盟《网络韧性法案》第14条的制造商漏洞报告义务正式适用。很多厂长最关心一个问题:是不是我所有在欧盟卖的产品,只要有个漏洞就立刻要上报?
答案不是非黑即白。按法规,关键在于"知悉时点"和"是否已修复"。
一张自查时间表
• 9月11日之前就已经发现、并且已经修复的漏洞:不需要主动倒追上报;
• 9月11日之后发现、且尚未修复(或修复后仍需通报)的漏洞:必须按三道时钟上报;
• 即便你用到自动化/智能化验证(AIV)场景,只要产品在市且漏洞被实际利用,同样触发报告责任。
一句话:新法管的是"从今天起,你在欧盟货架上的联网产品出了事怎么交代",不追溯旧账,但对新账零容忍。
三道时钟回顾
• 24小时:早期预警(是什么、影响谁、有无临时缓解);
• 72小时:详细通报(攻击路径、范围、已采取措施);
• 14天或1个月:最终报告(根因、修复、通知计划)。
PSIRT不是大厂专属
对中小制造型企业,最该补的是"产品安全事件响应"制度。建议至少准备一份清单:
• 谁负责接收漏洞情报(内部邮箱/外部披露渠道);
• 接到情报后多久完成定级(严重/高/中/低);
• 谁有权决定上报、谁对接ENISA SRP平台;
• 固件/软件补丁的发布流程是否能在14天内走完。
叠加合规别漏了
• 出口欧盟的联网设备,机械法规(EU) 2023/1230 将于2027年1月20日全面适用,含机械动作的服务机器人、控制柜要提前排期;
• 所有出口欧盟的中国企业,还要盯欧盟海关改革(EU)2025/2447——2026年9月3日理事会已通过,预计2028年3月替代EORI与UCC体系,进口商与平台的合规责任会重新划分。
德品智建议
先把"在欧盟在售、带数字功能"的产品清单拉出来,明确每个SKU的PSIRT牵头人;上报流程别等出事再搭,提前和第三方机构把SBOM、渗透测试、SRP代办谈进年度预算。


































