2026年9月11日,欧盟《网络韧性法案》第14条的制造商漏洞报告义务正式适用。很多厂长最关心一个问题:是不是我所有在欧盟卖的产品,只要有个漏洞就立刻要上报?

答案不是非黑即白。按法规,关键在于"知悉时点"和"是否已修复"。

一张自查时间表

• 9月11日之前就已经发现、并且已经修复的漏洞:不需要主动倒追上报;

• 9月11日之后发现、且尚未修复(或修复后仍需通报)的漏洞:必须按三道时钟上报;

• 即便你用到自动化/智能化验证(AIV)场景,只要产品在市且漏洞被实际利用,同样触发报告责任。

一句话:新法管的是"从今天起,你在欧盟货架上的联网产品出了事怎么交代",不追溯旧账,但对新账零容忍。

三道时钟回顾

• 24小时:早期预警(是什么、影响谁、有无临时缓解);

• 72小时:详细通报(攻击路径、范围、已采取措施);

• 14天或1个月:最终报告(根因、修复、通知计划)。

PSIRT不是大厂专属

对中小制造型企业,最该补的是"产品安全事件响应"制度。建议至少准备一份清单:

• 谁负责接收漏洞情报(内部邮箱/外部披露渠道);

• 接到情报后多久完成定级(严重/高/中/低);

• 谁有权决定上报、谁对接ENISA SRP平台;

• 固件/软件补丁的发布流程是否能在14天内走完。

叠加合规别漏了

• 出口欧盟的联网设备,机械法规(EU) 2023/1230 将于2027年1月20日全面适用,含机械动作的服务机器人、控制柜要提前排期;

• 所有出口欧盟的中国企业,还要盯欧盟海关改革(EU)2025/2447——2026年9月3日理事会已通过,预计2028年3月替代EORI与UCC体系,进口商与平台的合规责任会重新划分。

德品智建议

先把"在欧盟在售、带数字功能"的产品清单拉出来,明确每个SKU的PSIRT牵头人;上报流程别等出事再搭,提前和第三方机构把SBOM、渗透测试、SRP代办谈进年度预算。

原文来自邦阅网 (52by.com) - www.52by.com/article/236426

张金涛 上海德品智销售经理
联系方式:
18701784004
微信:
18701784004
邮箱:
chrome@depinzhi.cn

声明:该文观点仅代表作者本人,邦阅网系信息发布平台,仅提供信息存储空间服务,若存在侵权问题,请及时联系邦阅网或作者进行删除。

评论
登录 后参与评论
发表你的高见
服务介绍
自动化设备CE认证,非标机械CE认证,机械CE认证,设备CE认证,欧盟CE认证