13510226831
+86-755-23010613
您的位置:首页 > 资讯动态 > 行业资讯 > 欧盟CRA 14条信息泄露法要求详解
资讯动态
联系DACE
深圳市达测检测技术有限公司
Shenzhen DACE Testing Technology Co., Ltd. 13510226831
欧盟CRA 14条信息泄露法要求详解
发布日期:2026-09-03 16:25:41
欧盟 CRA《网络韧性法案》第 14 条 完整详解
CRA 全称:(EU) 2024/2847 网络韧性法案 
> 第 14 条标题:制造商安全事件与主动被利用漏洞强制上报义务(行业俗称 “漏洞 / 泄露上报条款”)
生效时间:2026‑09‑11(最早落地的 CRA 强制条款,早于其余合规要求)

一、适用对象(谁必须上报)
制造商(Manufacturer),只要产品属于「带数字元素的产品」投放到欧盟市场,无论企业大小(小微企业无全面豁免),包括中国出口欧盟的厂商、品牌方;


注意:进口商、分销商不承担第 14 条上报义务,上报主体永远是产品制造商。存量旧产品:2026‑09‑11 之前已经卖到欧盟的老产品,后续发生事件 / 主动漏洞也需要上报,追溯存量产品。


二、两类必须上报的触发事件(上报门槛)
类型 1:被主动利用的漏洞

必须同时满足:
1. 漏洞存在于自家带数字元素产品;
2. 有可靠证据黑产 / 攻击者已经在真实环境利用该漏洞发起攻击;


重点区分(不需要上报):
仅内部发现、无人攻击、未被利用的普通漏洞;
只有理论 POC、没有真实攻击落地证据;
这类走企业常规漏洞修复流程,不属于第 14 条上报范畴

类型 2:严重安全事件 Severe Incident(含数据泄露)
事件已经或可能破坏产品的:保密性、完整性、可用性、真实性。

典型上报场景:
用户数据泄露、大规模信息外泄;
恶意代码注入、设备被劫持;
大范围宕机、功能被篡改;
可影响大量欧盟终端用户安全的攻击事件

普通 bug、偶发小故障、不影响安全稳定性,不需要上报。

三、三级上报时限(从厂商获知事件那一刻开始计时)
通过ENISA 欧盟网络安全局统一单一上报平台 SRP提交,同时抄送对应欧盟成员国 CSIRT(国家网络安全应急小组)

1早期预警通知24 小时内

最少填报内容:
事件 / 主动漏洞基本标识;
是否怀疑为恶意攻击行为;
已知受影响的欧盟成员国清单;

不需要完整调查结果,先预警,后补细节。小微企业仅这条 24h 时限可享受有限宽限政策。

完整事件通知|72 小时内
补充详细信息:
事件 / 漏洞性质、初步影响范围评估;
企业已采取的补救、缓解措施;
用户可自行操作的避险方案;
标注上报资料敏感等级。

 3)最终结案报告(两条不同计时规则)
1. 主动被利用漏洞场景:修复补丁 / 缓解方案发布后 14 天内提交终报
2. 严重安全事件(含数据泄露)场景:提交 72 小时报告之后 1 个月内提交终报
终报必填:事件完整复盘、严重程度、根本原因、威胁溯源、修复方案详情、攻击者信息(如有)

重要区别:漏洞终报计时起点 = 补丁上线;安全泄露事件终报计时起点 = 72h 报告提交日。

四、对终端用户的同步告知义务(第 14 条‑6)
厂商除上报欧盟当局,还要通知受影响的产品用户:
1. 告知安全事件、漏洞风险;
2. 提供缓解方案、安全更新补丁;
3. 指导用户降低风险。
CRA 第 14 ≠ GDPR 数据泄露通知
两条法规并行独立生效:


CRA14:面向产品安全、设备漏洞事件上报 ENISA/CSIRT
GDPR 第 33 条:面向个人数据泄露上报欧盟数据监管机构 DPA
如果一次攻击同时造成设备漏洞 + 用户个人信息泄露,则两份上报都要做,两套时限分开计算,不能互相替代。

 五、上报延迟 / 漏报后果(处罚)
CRA 最高罚款:全球年营业额 4% 或 2000 万欧元,取较高值;
第 14 条逾期不报属于严重不合规,可触发高额处罚;同时可被欧盟下达产品召回、暂停投放市场指令。

六、中国出口企业落地合规清单(实操)
1. 建立 7×24 小时漏洞 / 安全事件监测响应团队;
2. 制定 24‑72h‑终报三级上报预案;
3. 提前注册 ENISA 单一上报平台账号(平台上线日期 2026‑09‑11);
4. 区分:CRA 事件上报 vs GDPR 泄露上报两套流程;
5. 供应链管理:监控第三方开源组件是否出现已被主动利用漏洞;
6. 准备用户通知模板,事件发生后同步告知欧盟客户。

上一篇:ul558认证节日灯饰出口美国要求
下一篇:没有了