周一早上接到一位做电气控制柜的老客户电话,语气有点急:"听说九月十一日起欧盟有个什么法案,我的柜子要开始报漏洞了?可我的柜子三年前就出了啊。"我让他先松口气——他的直觉对了一半:确实有个九月十一日生效的义务,但触发条件和他以为的不太一样。

哪部法、哪条义务

他说的是欧盟《网络弹性法案》(业内简称 CRA,法规编号 (EU) 2024/2847)里的第 14 条"漏洞与严重事件强制报告义务",生效日就是 **二〇二六年九月十一日**,离现在只剩七天。很多人印象里 CRA 是"二〇二七年才全面适用",没错——绝大部分义务(含 CE 标志和全部基本要求)要到 **二〇二七年十二月十一日** 才全面落地;但第 14 条是"率先生效"的一块,管的是产品卖出去之后、持续性的实时责任,不是上市前交一次差。

什么样的设备会被罩进来

CRA 管"带数字元素的产品"(缩写 PDE)——只要设备预期或合理可预见地会跟别的设备或网络发生直接或间接数据连接,就落入。落到我们客户群,几类几乎跑不掉:带 PLC 或人机界面、USB 口、蓝牙或 NFC 的控制柜;含联网模块、USB 调试口或蓝牙的服务机器人;工业网关、联网电源、带 App 的充电桩。

我特意提醒他那个坑:哪怕设备是二〇二七年前上市的,只要**现在还在欧盟市场能买到**,第 14 条照样适用;用了第三方组件触发漏洞时,整机厂确认受影响后也得报。他后来才想起来,自己三年前那批柜子固件里有个开源库,年初刚爆出被利用的漏洞——幸好我们帮他建了 SBOM,才说清出货的组件清单。

报告怎么拆

第 14 条只认两类对象:一是"正在被恶意利用的漏洞",二是"严重事件"(影响机密性、完整性或可用性的事件)。普通缺陷走企业自己的漏洞流程,不进这个通道。

• **早期预警**:知悉后二十四小时内,说明疑似恶意或非法成因、受影响成员国;

• **完整通报**:早期预警后四十八小时(合计七十二小时),给初步严重度评估、根因、已采取的缓解;

• **最终报告**:补丁可用后十四天内;严重事件则在第二阶段后一个月内交完整根因与纠正措施。

报告统一走 ENISA 建设的单一报告平台(缩写 SRP),自动路由到制造商所在成员国的协调 CSIRT 和 ENISA,不用分别报送。

上线当天的小坑

SRP 预计九月十一日当天上线,但初期**只有网页入口、没有自动提交接口**;未验证账户单账户通知上限十条。别指望脚本批量预注册——现在就用 EU Login 把账户体系、产品清单、CSIRT 联系人定下来,平台一开就能上手。

标准还在路上,现在靠附件一撑着

CRA 说"要做什么","怎么做"由四十一项协调标准落地,欧盟委员会二〇二五年二月三日通过实施决定 C(2025)618 向三大欧洲标准组织发出标准化请求 M/606。横向基石是 EN 40000 系列,其中漏洞处置那一part正是九月十一日报告义务的直接技术支撑,原交付节点已从二〇二六年八月底顺延到约十月三十一日;垂直专项覆盖浏览器、VPN、路由器、操作系统等,顺延到约十二月三十一日。截至二〇二六年年中尚无任何 CRA 协调标准见刊,现在以 CRA 附件一为正向依据、用草案预判要求提前准备即可。

别忘和机械法规二〇二七叠加

带运动部件、联网或 AI 功能的设备(控制柜、服务机器人都在此列),还要叠加 **机械法规 (EU) 2023/1230**——二〇二七年一月二十日全面取代机械指令 2006/42/EC,风险评估(含软件、联网、AI)和技术文件按新法规重构。CRA 的网络安全红线加机械法规大限,是接下来一年半出口欧盟设备的主线。

常见误区

• 误区一:CRA 只管软件公司。错,带数字元素的硬件(控制柜、网关、联网电源)同样在列;

• 误区二:二〇二七年才适用,现在不用管。错,第 14 条九月十一日就生效;

• 误区三:小批量试单不用报。错,只要现在在市可得就要报;

• 误区四:第三方组件出的漏洞与整机厂无关。错,确认受影响后整机厂也得报。

我们帮这位厂长落地的三件事

1. 盘点产品:哪些 PDE 在范围,属默认、重要还是关键档;

2. 跑通流程:起草披露政策、设联系点、明确"谁判断、谁起草、谁提交",并把 SBOM 建起来、对接 NVD 和 EUVD 漏洞库;

3. 演练与路线:九月十一日前做一次内部报告演练,默认类走内部管控自我评估,重要或关键类可能需公告机构介入。

罚则也得心中有数:核心不合规可处一千五百万欧元或全球年营业额百分之二点五罚款,严重者丧失欧盟市场准入;支持周期自产品投放欧盟起至少五年(或预期寿命,取较长者),期间须持续提供免费安全更新。

德品智的 SBOM 落地要点

• 不只列顶层组件,要下钻到开源库与版本号,注明来源与已知 CVE;

• 每次发布都更新,保证"报告时说得清自己出货了什么";

• 与采购、研发共享,避免同一组件多个版本散落不同产品。

监管时间轴(二〇二六到二〇二七)

• 二〇二六年九月十一日:CRA 第 14 条报告义务生效,SRP 平台上线;

• 二〇二六年十月二十日:机械法规第 50(1) 条公告机构条款适用;

• 二〇二六年第四季度:机械法规协调标准再引述计划;

• 二〇二七年一月二十日:机械法规 (EU) 2023/1230 全面取代机械指令;

• 二〇二七年十二月十一日:CRA 全部基本要求与 CE 标志全面适用。

更多问答

**问:我的设备完全不带无线,会不会被 CRA 罩住?**
答:如果它通过网口、USB 或任何方式能与网络连通,仍可能落入;纯离线、无任何数据连接能力的设备一般不在范围内。

**问:开源组件出的漏洞,整机厂也要报?**
答:要。第三方组件触发时,最终产品制造商确认受影响后须履行报告义务。

**问:现在标准都没见刊,合规从哪下手?**
答:以 CRA 附件一为正向依据,把 SBOM 和漏洞处置流程先搭起来,标准见刊后再对齐。

窗口正在收窄,但现在动手还来得及。我们一般建议客户别等平台模板,先把账户、清单、流程三样建起来——这一步,决定九月十一日后你是从容上报,还是手忙脚乱。

原文来自邦阅网 (52by.com) - www.52by.com/article/236428

张金涛 上海德品智销售经理
联系方式:
18701784004
微信:
18701784004
邮箱:
chrome@depinzhi.cn

声明:该文观点仅代表作者本人,邦阅网系信息发布平台,仅提供信息存储空间服务,若存在侵权问题,请及时联系邦阅网或作者进行删除。

评论
登录 后参与评论
发表你的高见
服务介绍
自动化设备CE认证,非标机械CE认证,机械CE认证,设备CE认证,欧盟CE认证