13510226831
+86-755-23010613
搜索
EN
首页
CE认证
欧盟CE认证
EMC电磁兼容指令
LVD低电压指令
RED无线设备指令
RoHS有害物质指令
MD机械指令
PPE个人防护指令
Toys玩具指令
PED压力容器指令
LIFT电梯指令
CPR建材指令
MDR医疗器械指令
ATEX防爆指令
TPD烟草制品指令
检测服务
能效检测
光性能检测
化学物质检测
电池检测
电子电器有害物质检测
玩具检测
EMC电磁兼容测试
可靠性检测
安全检测
撞击测试
UV老化测试
认证服务
欧盟CE认证
CB认证
美国FCC认证
中国CCC认证
日本PSE认证
俄罗斯EAC认证
电池UN38.3检测
美国FDA认证
美国ETL认证
德国GS认证
澳洲SAA认证
韩国KC认证
中国CQC认证
德国TUV认证
英国UKCA认证
中国SRRC认证
日本MIC认证
IOS体系认证
日本METI备案
欧盟WEEE注册
服务产品
家电类产品认证
IT及办公设备类产品认证
音视屏类产品认证
LED灯具类产品认证
机械类产品认证
电源类产品认证
认可资质
走进DACE
达测检测简介
员工风采
实验室简介
客服中心
客服热线
证书查询
在线留言
申请表下载
服务流程图
资讯动态
公司新闻
行业资讯
技术知识
联系DACE
您的位置:
首页
>
资讯动态
>
行业资讯
> 欧盟CRA 14条信息泄露法要求详解
资讯动态
公司新闻
行业资讯
技术知识
EMC实验室
安全实验室
环境实验室
化学实验室
RF实验室
光学实验室
电池实验室
联系DACE
深圳市达测检测技术有限公司
Shenzhen DACE Testing Technology Co., Ltd. 13510226831
欧盟CRA 14条信息泄露法要求详解
发布日期:2026-09-03 16:25:41
欧盟 CRA《网络韧性法案》第 14 条 完整详解
CRA 全称:(EU) 2024/2847 网络韧性法案
> 第 14 条标题:制造商安全事件与主动被利用漏洞强制上报义务(行业俗称 “漏洞 / 泄露上报条款”)
生效时间:2026‑09‑11(最早落地的 CRA 强制条款,早于其余合规要求)
一、适用对象(谁必须上报)
制造商(Manufacturer),只要产品属于「带数字元素的产品」投放到欧盟市场,无论企业大小(小微企业无全面豁免),包括中国出口欧盟的厂商、品牌方;
注意:进口商、分销商不承担第 14 条上报义务,上报主体永远是产品制造商。存量旧产品:2026‑09‑11 之前已经卖到欧盟的老产品,后续发生事件 / 主动漏洞也需要上报,追溯存量产品。
二、两类必须上报的触发事件(上报门槛)
类型 1:被主动利用的漏洞
必须同时满足:
1. 漏洞存在于自家带数字元素产品;
2. 有可靠证据黑产 / 攻击者已经在真实环境利用该漏洞发起攻击;
重点区分(不需要上报):
仅内部发现、无人攻击、未被利用的普通漏洞;
只有理论 POC、没有真实攻击落地证据;
这类走企业常规漏洞修复流程,不属于第 14 条上报范畴
类型 2:严重安全事件 Severe Incident(含数据泄露)
事件已经或可能破坏产品的:保密性、完整性、可用性、真实性。
典型上报场景:
用户数据泄露、大规模信息外泄;
恶意代码注入、设备被劫持;
大范围宕机、功能被篡改;
可影响大量欧盟终端用户安全的攻击事件
普通 bug、偶发小故障、不影响安全稳定性,不需要上报。
三、三级上报时限(从厂商获知事件那一刻开始计时)
通过ENISA 欧盟网络安全局统一单一上报平台 SRP提交,同时抄送对应欧盟成员国 CSIRT(国家网络安全应急小组)
1早期预警通知24 小时内
最少填报内容:
事件 / 主动漏洞基本标识;
是否怀疑为恶意攻击行为;
已知受影响的欧盟成员国清单;
不需要完整调查结果,先预警,后补细节。小微企业仅这条 24h 时限可享受有限宽限政策。
完整事件通知|72 小时内
补充详细信息:
事件 / 漏洞性质、初步影响范围评估;
企业已采取的补救、缓解措施;
用户可自行操作的避险方案;
标注上报资料敏感等级。
3)最终结案报告(两条不同计时规则)
1. 主动被利用漏洞场景:修复补丁 / 缓解方案发布后 14 天内提交终报
2. 严重安全事件(含数据泄露)场景:提交 72 小时报告之后 1 个月内提交终报
终报必填:事件完整复盘、严重程度、根本原因、威胁溯源、修复方案详情、攻击者信息(如有)
重要区别:漏洞终报计时起点 = 补丁上线;安全泄露事件终报计时起点 = 72h 报告提交日。
四、对终端用户的同步告知义务(第 14 条‑6)
厂商除上报欧盟当局,还要通知受影响的产品用户:
1. 告知安全事件、漏洞风险;
2. 提供缓解方案、安全更新补丁;
3. 指导用户降低风险。
CRA 第 14 ≠ GDPR 数据泄露通知
两条法规并行独立生效:
CRA14:面向产品安全、设备漏洞事件上报 ENISA/CSIRT
GDPR 第 33 条:面向个人数据泄露上报欧盟数据监管机构 DPA
如果一次攻击同时造成设备漏洞 + 用户个人信息泄露,则两份上报都要做,两套时限分开计算,不能互相替代。
五、上报延迟 / 漏报后果(处罚)
CRA 最高罚款:全球年营业额 4% 或 2000 万欧元,取较高值;
第 14 条逾期不报属于严重不合规,可触发高额处罚;同时可被欧盟下达产品召回、暂停投放市场指令。
六、中国出口企业落地合规清单(实操)
1. 建立 7×24 小时漏洞 / 安全事件监测响应团队;
2. 制定 24‑72h‑终报三级上报预案;
3. 提前注册 ENISA 单一上报平台账号(平台上线日期 2026‑09‑11);
4. 区分:CRA 事件上报 vs GDPR 泄露上报两套流程;
5. 供应链管理:监控第三方开源组件是否出现已被主动利用漏洞;
6. 准备用户通知模板,事件发生后同步告知欧盟客户。
上一篇:
ul558认证节日灯饰出口美国要求
下一篇:
没有了