2026年9月11日,欧盟《网络韧性法案》(CRA)第14条“漏洞与安全事件报告义务”正式适用,这是CRA自2024年12月10日生效以来的首个强制合规里程碑。
CRA是欧盟首部针对含数字元素产品的横向网络安全法规,要求所有将此类产品投放欧盟市场的制造商依法履行报告义务。该义务不仅适用于新上市产品,也覆盖仍在欧盟市场流通的存量产品。
做数码、智能硬件出口欧盟的商家,若未及时履行报告义务,将面临高额罚款。因此,卖家需高度重视CRA报告义务,尽快梳理在欧产品并建立漏洞上报机制。

一、什么是CRA法案?
CRA全称为《欧洲议会和理事会关于带有数字元素产品横向网络安全要求的条例》(Cyber Resilience Act,简称CRA),法案编号 Regulation (EU) 2024/2847,于2024年11月20日公布,2024年12月10日正式生效。
它是欧盟首部针对含数字元素产品网络安全的横向立法框架,核心目标是将产品安全责任从消费者转移到制造商身上,要求产品在整个生命周期内满足严格的网络安全标准。
CRA采取分阶段实施策略:
第一个节点:2026年9月11日(今天)
第14条“漏洞与安全事件强制报告义务”正式适用。所有在欧盟市场流通的带数字元素产品,无论上市年份,均须履行报告义务。
第二个节点:2027年12月11日
CRA全部核心条款全面适用。届时,所有新进入欧盟市场的带数字元素产品必须满足基本网络安全要求、完成合格评定并加贴CE标志,同时需准备EU符合性声明、技术文档等全套合规文件。
未履行CRA报告义务的制造商,最高面临1500万欧元或全球年营业额2.5%的罚款(以较高者为准)。此外还可能面临产品下架、市场封禁、强制召回等市场监管处置。

二、CRA法案管辖哪些产品范围?
CRA的监管对象为“具有数字元素的产品”,即任何硬件或软件产品及其远程数据处理方案,只要其预期用途或合理可预见用途包含与设备或网络的直接或间接数据连接,即落入监管范围。
远程数据处理方案(如配套云端服务)同样视为产品的一部分,对出海企业尤其重要——即便硬件在欧盟销售、云端服务部署在中国,同样受CRA管辖。
具体涵盖品类包括但不限于:
△智能家居类:智能灯泡、智能插座、智能门锁、智能摄像头、智能温控器、智能音箱
△可穿戴设备:智能手表、运动手环、AR/VR眼镜
△联网玩具:带语音交互的故事机、能联网的儿童手表、蓝牙遥控玩具
△网络设备:路由器、Mesh组网设备、防火墙、NAS存储
△家用电器:带Wi-Fi的空调、洗衣机、扫地机器人、智能厨电
△消费电子:带芯片的智能充电头、蓝牙移动电源、蓝牙耳机
△工业与组件:工业控制设备(PLC)、嵌入式固件、微处理器、安全芯片
△软件与远程数据处理方案:操作系统、移动应用、浏览器、配套云端服务
明确排除的品类包括:医疗器械(MDR/IVDR)、机动车及车用零组件、民用航空产品、海事设备、国防及国家安全用途产品,以及非商业用途的免费开源软件。
适用主体不受企业所在地限制。只要产品投放欧盟市场,中国出口企业全部纳入监管范畴。不设欧盟本地实体门槛,制造商的合规义务直接落在出口方身上。
非欧盟制造商在将产品投放欧盟市场前,须以书面形式在欧盟境内指定授权代表,该代表负责配合市场监管机构、ENISA及各成员国CSIRT的调查与信息请求,并持有技术文档和EU符合性声明备查。

三、执行的CRA第14条报告义务是什么
从2026年9月11日起,欧盟《网络弹性法案》CRA最核心、优先级最高的漏洞与安全事件强制报告义务强制落地:
所有投放欧盟市场的“带数字元素产品”,一旦被发现存在正在被利用的安全漏洞,制造商必须在24小时内, 通过欧盟指定的单一报告平台完成上报,没有过渡期,也没有中小企业豁免。
报告什么内容?
第一类:被积极利用的漏洞。当制造商掌握可靠证据,证明产品中的漏洞正被恶意行为者利用时,即触发报告义务。漏洞被公开披露、存在概念验证代码,均不构成“被积极利用”,必须有实际利用的可靠证据。
第二类:严重安全事件。事件已经或可能影响产品保护敏感数据或关键功能的能力,或已经或可能导致恶意代码被引入产品及用户系统。
此外,制造商自身开发、生产或维护环境遭到入侵(如软件更新渠道被注入恶意代码),同样需要报告。
什么时候需要上报?
时限从制造商“知悉”事件之日起计算。“知悉”的判定标准是:初步评估后达到“合理确定程度”,即有足够依据确信漏洞正被积极利用或严重事件已发生。
第一阶段:24小时内提交早期预警,内容包括事件初步判断和受影响产品的基本信息。
第二阶段:72小时内提交完整通报,补充技术细节、影响范围、已采取的缓解措施等。
第三阶段:提交最终报告。 被积极利用的漏洞,须在纠正或缓解措施可用后14天内提交;严重安全事件,须在72小时通报后1个月内提交。
特别注意: 报告时限不因周末或公共假日而顺延。
要上报给哪个平台?
所有CRA上报均通过单一上报平台(Single Reporting Platform,简称SRP)提交,该平台由欧盟网络安全局(ENISA)负责搭建,于2026年9月11日同步上线。
实操提醒:报告代表须通过EU Login认证完成注册并绑定2FA验证,建议企业提前完成账号注册,避免真正需要上报时因账号问题耽误时间。
另外,制造商在报告的同时,还必须通知受影响的用户,告知漏洞或事件情况以及用户可采取的缓解措施。这项义务与监管报告并行推进,不是先后关系。

四、卖家该如何合规应对?
CRA落地后,跨境企业将面临更直接的监管压力和合规成本上升。报告义务今日已生效,尚未建立漏洞监测与上报流程的企业,建议立即行动:
1、盘点产品,完成风险分级
全面梳理所有进入欧盟市场的带数字元素产品,覆盖在售新品和存量产品。不只智能设备,任何配有App、蓝牙/WiFi、云端账户或可远程升级固件的产品都算。
同时按CRA“默认类/重要类/关键类”判断合格评定路径——重要类需第三方评估,关键类须通过EUCC认证,这直接决定合规成本。
2、厘清责任主体与供应链上报链路
品牌所有者即为法律意义上的“制造商”,无论产品由谁组装。贴牌、白牌模式下,品牌方承担全部制造商义务。建议与代工厂、ODM重新梳理合同,明确漏洞发生时谁出补丁、谁提供技术细节配合上报。
非欧盟企业还需评估是否指定欧盟授权代表——CRA第18条规定其为可选安排,但若在欧盟无实体,授权代表所在地将决定向哪个成员国CSIRT报告。
3、搭建内部响应流程,提前注册账号
24小时窗口极短,必须预先打通“发现—研判—通过SRP上报”的内部链路。建议立即完成EU Login账号注册并绑定2FA,指定主副两名报告负责人。
流程上明确:谁接收漏洞报告、谁判断是否构成“被积极利用”、谁登录SRP完成上报。
4、建立SBOM能力,预制上报模板。
CRA要求每款产品附带机器可读的软件物料清单(SBOM),推荐CycloneDX或SPDX格式,需在支持期内持续更新。
同时对照ENISA公布的SRP字段要求,提前制作早期预警、完整通报、最终报告的三级模板,覆盖漏洞与事件两类场景。
5、制定用户通知预案,跟进官方动态
向监管机构报告的同时,必须通知受影响用户,两项义务并行推进。建议准备分级通知话术与发布流程,平衡风险告知与漏洞扩散风险。
同时持续关注ENISA发布的SRP注册、测试与培训安排,及时完成流程演练。

如今,欧盟CRA的报告义务今日已生效,建议卖家规划完成CRA合规,尽早启动内部排查和流程建设。不仅是为了规避罚款和下架风险,更是在欧盟市场建立长期竞争力的必要投入。
跨境卖家参谋深耕欧盟合规领域,具有丰富的本土服务经验,如果您需要欧盟授权代表、欧洲VAT、EPR包装法等合规支持,欢迎随时咨询。




































