
2026年9月11日,CRA报告义务正式生效——软件企业应如何应对24小时预警机制
本文的作者
隐私专家
栗原 宏平
【免责声明】 本文系基于作者个人观点撰写,作者不具备律师资格。本文并非旨在提供法律建议,敬请谅解。
前言
2024年10月23日,《欧盟网络弹性法》(以下简称“EU CRA”)正式通过。该法律旨在确保在欧洲境内连接数字元素(通信)的产品符合网络安全方面的要求。
对于在欧洲开展业务的企业而言,由于网络安全相关规定即将发生变更,因此有必要在确认后续时间表的基础上,梳理需要采取的应对措施。特别是9月11日之后将产生报告义务,因此首先确认需要采取初步应对措施的内容至关重要。
《网络韧性法》的实施背景及今后时间表
关于该法律的制定背景,虽然此前已在欧盟境内针对特定产品制定了相关制度,但尚未建立要求跨领域适用法律的制度。因此,通过修订2013年1月15日颁布的《L类框架条例》、2019年6月20日颁布的《欧盟市场监管条例》以及2020年11月25日颁布的《消费者团体诉讼指令》,最终促成了《欧盟消费者权利法案》(EU CRA)的通过。
企业应重点关注欧盟CRA的几个方面,其中该法律在数据保护和消费者保护方面存在若干关联之处。根据2024年11月20日发布的《欧盟公报》,通过采取网络安全措施,既能保护消费者和组织的个人数据,同时也涉及保护个人隐私的内容。
虽然乍看之下,其中部分内容似乎是关于加强网络安全的法律,但法规中也明确规定,负责监管市场的监管机构应与数据保护监管机构合作开展监管工作,因此还要求从使用产品的消费者的角度出发,考虑网络安全对策。
为迎接2027年12月11日的正式实施,包括标准化在内的相关准备工作正在推进中。关于今后的时间安排,笔者参考了i46 s.r.o.公司公开的网站,按时间顺序制作了时间表。
※本时间表为当前的预计安排,未必会完全按照该安排进行。
日期 | 里程碑 | 详细信息及应对措施 |
|---|---|---|
2026年9月11日 | 报告义务的适用 | ・制造商的报告义务:一旦确认存在被滥用的漏洞或发生重大安全事件,必须向欧盟网络安全机构(以下简称ENISA)及各国CSIRT进行报告。 |
2026年10月31日 | 开发和完善初期核心标准 | ・预计将完成两项核心标准(安全开发和漏洞应对)的制定工作。※该时间表相较于最初设定的2026年8月30日截止日期,因2026年7月的草案修订而推迟了2个月。 |
2026年12月31日 | 各产品的标准制定与完善 | ・将针对各产品开展标准开发和完善工作。※原定截止日期为2026年10月30日,但根据欧盟委员会2026年7月提出的修订草案,该日期已推迟两个月至2026年12月31日。 |
2027年10月30日 | 跨领域标准的制定与完善 | ・开展跨领域的标准制定与完善工作,为制造商能够落实一年前开始推进的标准项目做好准备。 |
2027年12月11日 | 法律的全面实施与完全适用 | ・满足所有条件:必须满足法律规定的所有条件。 |
根据预期的时间表来看,预计年内将基本完成标准制定工作,而在标准实施之前,不仅会制定产品标准,跨领域的标准制定工作也将同步推进。因此,以9月11日开始实施的“报告义务”为目标,依次推进相关措施,这一做法是较为妥当的。
关于报告义务适用方面的要求
欧盟CRA第14条规定,制造商有义务以CSIRT为协调方,向ENISA报告有关漏洞的情况。第14条要求,在履行报告义务的前提下,通过ENISA提供的SRP报告以下内容:
※CSIRT是“计算机安全事件响应团队”(Computer Security Incident Response Team)的缩写。据“一般社团法人日本CSIRT协会”介绍,这是“为应对计算机安全事件而设立的组织总称。该团队负责持续收集、分析事件相关信息、漏洞信息及攻击征兆信息,并制定应对方针和流程等”。
阶段 | 期限 | 报告的目的 | 主要报告内容 |
第一阶段:初步报告 | 24小时内 | 早期情况通报 | ・事件披露通知 |
第二阶段:中期报告 | 72小时内 | 当前情况更新 | ・漏洞详细信息 |
第三阶段:最终报告 | 自补救措施或减免措施可用之日起14天内 | 关于事后核查和长效对策的报告 | ・缓解措施的实施(应用安全更新等) |
※本表由笔者根据《欧盟公报》公布的信息编制而成
此外,该法规还规定了针对可能对产品构成威胁的安全事件的报告义务。第14条规定,在履行报告义务的前提下,应通过ENISA提供的SRP系统报告以下内容:
阶段 | 期限 | 报告的目的 | 主要报告内容 | |
第一阶段:初步报告 | 24小时内 | 早期情况通报 | ・威胁与安全事件的发现通知 | ・在欧洲范围内的影响范围(涉及的产品及受损情况) |
第二阶段:中期报告 | 72小时内 | 情况评估与应对方针的共享 | ・事件详情及评估信息 | ・临时性减灾措施 |
第三阶段:最终报告 | 自提交72小时报告之日起1个月内 | 事后验证及减缓措施的实施报告 | ・已完成损害缓解措施 ・确定事件详情及影响范围 | ・引发该事件的具体威胁内容 |
※本表由笔者根据《欧盟公报》公布的信息编制而成
作为漏洞及安全事件报告接收方的CSIRT(协调机构),应为制造商在欧洲境内主要负责网络安全决策的机构(主要营业场所)所在成员国的CSIRT。此外,报告并不强制要求必须在欧洲设立机构。如果制造商在欧洲境内没有主要营业场所,则应按照以下优先顺序确定具有管辖权的成员国(CSIRT)。
优先级 | 决策标准 | 相关成员国(管辖CSIRT) |
第一优先级 | 授权代理人 | 代表制造商行事的授权代理人的经营场所所在的成员国(以处理相关产品数量最多的代理人为准) |
第二优先级 | 进口商 | 将某制造商的产品在市场上流通量最大的进口商的营业场所所在的成员国 |
第三优先级 | 经销商 | 向市场供应某制造商产品数量最多的销售商的经营场所所在的成员国 |
第4优先级 | 最终用户 | 该制造商产品用户数量最多的成员国 |
※本表由笔者根据《欧盟公报》公布的信息编制而成
相关制造商必须就产品的漏洞或具有威胁性的安全事件向消费者进行适当通知。关于通知内容,除说明是漏洞还是安全事件外,还需告知风险缓解措施和修复方案。此外,为了使消费者能够自行应对漏洞或安全事件,通知必须采用结构化且可由机器解析的格式。
如果制造商无法直接向消费者发出通知,则指定CSIRT作为协调方,向消费者发出适当的通知。
对ENISA提供的“单一报告平台”的支持
为了在系统层面简便地处理上述报告义务,《网络弹性法》第16条规定由ENISA设立SRP。SRP的设计和管理将由ENISA负责,该系统预计将设计为能够通过电子通知方式进行报告。
※基于ENISA公布的资料,由笔者绘制了“单一报告平台(SRP)”的整体架构图
在SRP发出报告通知后,随着相关欧洲市场的CSIRT收到通知,ENISA也将收到同样的通知。此外,报告将通过CSIRT转交至该国的市场监管机构,由其决定是否采取执法行动。
根据前述时间表,自2026年9月11日起将开始适用基于SRP的报告义务,因此有必要提前梳理好应对情况,包括是否需要进行报告。
单一报告平台(SRP)的注册流程
接下来,我们将按顺序介绍9月11日之后即可使用的SRP注册流程。
1. 选定担任代理人的负责人,并在“EU Login”上完成注册
在使用SRP时,必须指定一名称为“指定代表”(以下简称AR)的代理人来提交报告。AR需事先使用电子邮件和密码登录欧盟系统,并填写注册信息。

※作者注册的欧盟登录页面
通过预先注册AR并验证注册内容,制造商或开源项目维护者即可通过AR提交报告。关于AR,将由CSIRT进行验证(但这并非提交报告的义务);由于各目标国家的CSIRT验证流程各不相同,因此对于需要特别通知的情况,制造商或开源项目维护者需自行进行验证。
2. 注册SRP
在注册SRP时,需按照表单注册步骤填写必要信息。
步骤 | 要进行的作业 | 详细信息·输入内容 |
准备 | EU Login 认证 | 使用EU Login账户进行系统认证 |
步骤1 | 确认同意事项 | 确认并同意法律条款(使用条款、隐私政策等) |
步骤2 | 确认账户信息 | 请确认已预先注册的基本信息(姓、名、电子邮箱地址、法人正式名称)是否正确 |
步骤3 | 输入制造商信息 | 填写企业的详细信息(法定名称、注册地址及其他必要的补充信息) |
步骤4 | 角色设置(AR注册) | 在注册流程中,选择并注册用户角色为AR(指定代表),然后点击“继续” |
步骤5 | 选择管辖CSIRT | 从下拉菜单中选择应指定的CSIRT,然后点击“继续”以完成操作 |
※由于在撰稿时SRP网站尚未上线,本文作者参考了ENISA发布的注册指南(2026年7月31日发布、8月3日更新版)进行撰写。鉴于ENISA自身指出“内容可能会有变动”,实际注册时请务必查阅最新版指南。
注册完成并获得批准后,即视为AR已与制造商建立合作关系,届时不仅账户将激活,AR的主要职责也将被确定。若确认邮件中包含制造商信息,该信息也将被登记至SRP系统中。
※在完成主AR的注册后,有时会向副AR(即主AR作为主账户时的副AR)发送邀请邮件以完成注册。此时,副AR需打开主AR发送的邮件并完成注册操作。由于邀请是由主AR发送的,因此副AR接受邀请后,注册即告完成。注册完成后,副AR将作为主AR的备用用户进行活动。
在单一报告平台(SRP)上的报告流程
AR必须通过SRP提交报告通知。报告内容包括两类:漏洞报告(Actively Exploited Vulnerability,以下简称AEV)和严重安全事件(Severe Incident,以下简称SI)。提交该报告旨在请求相关CSIRT进行审查,并商讨后续应对措施。关于报告,将分别按照以下流程处理初始报告、72小时报告及最终报告。
报告阶段 | 事前确认·操作内容 | 记载内容 | 确定并提交通知内容 | 后续处理·备注 |
| 在SRP中选择“新报告通知”(读取已预先注册的AR信息) | • 初始报告通知所需信息 | 选择“提交报告”或“保存内容” | 提交后,CSIRT将进行验证。验证完成后,将显示“验证结束”及“处理时间”。 |
72小时报告 | 登录SRP后,打开仪表盘,确认初始报告内容,然后选择相应的“初始报告” | “72小时报告”选项卡中的必填项 | 选择“提交报告”或“保存内容” | |
最终报告 | 登录SRP后,打开仪表盘,确认72小时报告内容,然后选择相应的“最终报告” | “最终报告”选项卡中的必填项 | 选择“提交报告”或“保存内容” |
※该表格由笔者根据ENISA网站上公布的信息编制而成
除报告通知阶段的流程外,如果尚未达到报告通知的修改截止日期,或者尚未提交最终报告,则可以修改报告通知的内容。
请确认报告内容模板,并在9月11日SRP发布前做好准备。
正如前文所述,利用SRP可以简便地进行报告通知,因此有必要在9月11日正式发布之前,先确认好报告通知的流程,并做好相关准备工作。
以下是ENISA在常见问题解答(FAQ)中公布的、在提交报告通知时应填写的内容模板。
通用项目 | 初期报告(24小时内) | 72小时报告 | 最终报告 | |
1 | 通知类型(漏洞/安全事件) | X | C | C |
2 | 通知类型(初步报告/72小时报告/最终报告) | X | X | X |
3 | 报告时间 - 初步报告 | A | A | A |
4 | 报告时间 - 72小时内报告 | A | A | A |
5 | 报告时间 - 最终报告 | A | A | A |
6 | 报告人 | A | A | A |
7 | 制造商或开源软件管理人名称 | X | C | C |
8 | 产品 | X | C | C |
9 | 产品类型(默认/重要/危机) | O | C | C |
10 | 产品分类(产品类型是否为默认类型,请参阅CRA附件III/IV) | O | C | C |
11 | 产品销售的欧洲地区 | I | C | C |
12 | 标题 | X | C | C |
漏洞项目 | ||||
v13 | CVE ID(通用漏洞标识符) | O | C | C |
v14 | 欧洲漏洞数据库 | O | C | C |
v15 | 一般信息 | O | X | C |
v16 | a. 关于漏洞(安全缺陷)的本质、特征及工作原理的说明 | O | X | C |
v17 | b. 概括说明攻击手段(漏洞利用)“通过何种机制、针对什么目标以及会产生何种影响”的基本信息 | O | X | C |
v18 | 已处理漏洞的修复及缓解方法 | O | X | C |
v19 | 用户可采取的漏洞修复及减少方法 | O | X | C |
v20 | 可能涉及的敏感信息 | O | I | C |
v21 | 已解决漏洞的修复及缓解措施的实施日期 | O | O | X |
v22 | 关于该漏洞的详细说明 | O | O | X |
v23 | a. 漏洞的严重程度 | O | O | X |
v24 | b. 漏洞造成的影响 | O | O | X |
v25 | 利用漏洞的因素 | O | O | I |
v26 | 安全更新详情及修复方法 | O | O | X |
存在威胁的事件条目 | ||||
i13 | 事件的违法性和恶意性 | X | C | C |
i14 | 关于该事件的一般信息 | O | X | C |
i15 | 检测到事件的日期和时间 | O | X | C |
i16 | 事件发生的日期和时间 | O | X | C |
i17 | 初期事件评估内容 | O | X | C |
i18 | 已处理事件的整改及减少方法 | O | X | C |
i19 | 用户可自行处理的事件修复及减少方法 | O | X | C |
i20 | 可能涉及的敏感信息 | O | I | C |
事件详细信息 | O | O | X | |
i21 | a. 事件的严重程度 | O | O | X |
i22 | 1) 可能对包含数字元素的产品中机密信息或关键数据及功能的可用性、真实性、完整性或机密性保护能力产生不利影响; | |||
i23 | b. 事件造成的影响 | O | O | X |
i24 | 导致事件发生的威胁类型及途径 | O | O | X |
i25 | 已实施的事件减少措施及当前正在采取的方法 | O | O | X |
※该表格由笔者根据ENISA常见问题解答中公布的信息编制而成
A - 自动填写(提交者无法看到)
X - 必填项
C - 默认情况下,将用前一步操作或更新信息的报告内容进行覆盖
O - 可选项目
I - 若已获取信息,则为必填项
本文已按步骤介绍了企业为迎接9月11日应做好的各项准备工作。据推测,许多企业可能正为“由谁负责当地的AR工作”以及“SRP发布后应以什么为标准进行准备”等问题感到困扰。
即使只是通过SRP提交报告,也需要事先进行大量审查,因此首先必须对在欧洲销售的产品进行一次全面审查,并对存在漏洞和威胁的事件予以密切关注并确认。
我认为,在这种情况下,最佳做法是参考预先准备的模板,整理好事件响应中需要报告的内容,并针对本公司特有的要点随时补充,最终形成一份内容全面的文档。
此外,鉴于距离2027年12月11日全面实施还有一定时间,因此有必要继续关注欧洲方面的公告及标准化动向等。
参考资料
欧洲议会和理事会2024年10月23日第(EU) 2024/2847号法规,关于含数字元素产品的横向网络安全要求,并修订第(EU) 168/2013号和第(EU) 2019/1020号法规以及 (EU) 2020/1828号指令(《网络弹性法案》)
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32024R2847欧洲议会和理事会第168/2013号条例(欧盟) 2013年1月15日 关于两轮或三轮车辆及四轮摩托车的批准和市场监督
https://eur-lex.europa.eu/eli/reg/2013/168/oj/eng欧洲议会和理事会2019年6月20日第2019/1020号条例
https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex:32019R1020欧洲议会和理事会2020年11月25日第(EU) 2020/1828号指令,关于为保护消费者集体利益而提起的代表诉讼,并废止第2009/22/EC号指令
https://eur-lex.europa.eu/eli/dir/2020/1828/oj/engCRA目前的状况
https://www.cyberresilienceact.eu/state-of-play.html关于日本C-SART协会
https://www.nca.gr.jp/outline/about.html单一报告平台(SRP)
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srpCRA SRP 指南——AR 用户注册
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
本文的作者
隐私专家
栗原 宏平
大学期间曾在政治家事务所工作,毕业后加入乐天。积累了两年销售经验后创业。致力于协助海外数字服务进军日本市场,以及协助日本国内服务拓展海外市场。自2017年起担任美国非营利组织“政府区块链协会”(Government Blockchain Association)的日本代表。
此后,在参与初创企业创立的同时,曾于以联合国教科文组织为首的国际会议上就区块链相关议题发表演讲。2020年创立一般社团法人Privacy by Design Lab,以隐私倡导活动为核心,致力于构建国际交流平台。专业领域包括数据保护(个人信息保护)、数字营销及区块链。运营访谈媒体“Privacy Talk”,直接采访国内外隐私行业的领军人物。
实用文章一览



