《网络弹性法案》(Cyber Resilience Act,CRA, Regulation (EU) 2024 / 2847)已于2024年12月10日正式生效。其中,漏洞与严重事件的强制上报义务将率先于2026年9月11日起适用——比CRA全面适用时间(2027年12月11日)整整提前15个月。这意味着,凡是在欧盟市场投放“含数字元素产品”的制造商,自该日起都必须通过欧盟单一报告平台(Single Reporting Platform,SRP)履行法定上报义务。
距离义务生效只剩数日,您的企业准备好了吗?

一、两条上报红线:严重事件与被主动利用的漏洞
CRA第13条和第14条分别规定了严重事件(severe incident)与被主动利用漏洞(actively exploited vulnerability)的强制上报义务,两者均采用分阶段上报机制,首轮预警的法定时限均为知悉后24小时:

提示:24小时预警不要求信息完整,允许“先报后补”;但超时未报本身即构成违法,可能面临最高1,500万欧元或全球年营业额2.5%的罚款。
二、法定上报通道:ENISA单一报告平台(SRP)
根据CRA,所有上报需统一通过由欧盟网络安全局(ENISA)建设和运营的单一报告平台(SRP)提交,平台于2026年9月11日同步上线。企业在使用中需关注以下要点:

对于未在欧盟设立实体的制造商(包括中国出口企业),CRA规定了清晰的上报责任路由顺序:授权代表(Authorised Representative)→ 进口商(Importer)→ 经销商(Distributor)。实践中需特别注意:
五、按时上报的底气,源于成熟的漏洞管理体系
24小时预警时限看似是“上报动作”的要求,实则考验的是企业背后的漏洞管理能力:能否第一时间发现漏洞被利用、快速评估影响、果断决策上报。
CRA配套协调标准prEN 40000-1-3规定了覆盖漏洞接收、评估、处置、披露等环节的漏洞处理流程;同时,企业还应建立协调漏洞披露(CVD)政策,维护完整的软件物料清单(SBOM,SPDX或CycloneDX格式),并对外部漏洞情报保持持续监控。
唯有体系化建设,才能在法定时限的压力下做到有条不紊、从容应对。

SGS为您提供的服务
01. 服务定位
帮助制造商依据 prEN 40000-1-3《漏洞处理》建立覆盖漏洞全生命周期的管理体系与政策文件,满足 CRA 附件 I Part II 漏洞处理义务,并与 Art.13/14 规定的 24 小时/ 72 小时上报时限无缝衔接,适用于所有类别的含数字元素产品。可增加ISO/IEC 29147与ISO/IEC 30111 标准要求。
02. 咨询及评估服务(覆盖标准全部 26 项要求条款)

关于SGS
SGS是国际公认的测试、检验和认证机构。我们的100,000多名专业员工分布在115 个国家及地区的2,500多个分支机构和实验室,构建起全球化服务网络。凭借超过145 年的卓越经验和瑞士公司特有的精准度,我们帮助企业达到质量、合规与可持续发展的高标准。
关于SGS工业安全团队
依托于强大的SGS全球各专业能力支持中心和SGS强大的品牌公信力,SGS工业服务部建立了一支庞大的、技术底蕴深厚、在各行业均有丰富经验的工业安全团队。
为工业自动化、工控、电力能源、石油化工、氢能、轨交等多个领域客户提供全生命周期的专业安全解决方案。
SGS工业服务希望通过我们的服务在充盈客户安全产品的研发实力的同时助力提升企业在国际市场中的竞争力。
本文著作权归SGS所有,商业转载请联系获得正式授权,非商业请注明出处