- Regulation (EU) 2024/2847 — Cyber Resilience Act, Article 14
- Directive (EU) 2022/2555 — NIS2, for entities also in its scope
- Regulation (EU) 2016/679 — GDPR Article 33, where personal data is affected
谁必须指定
每个在欧盟市场上投放数字元素产品的制造商,从2026年9月11日起,无论其规模或行业如何。责任在于制造商,而不是进口商或分销商,但位于欧盟以外的制造商通常会通过其授权代表或根据其指示行事的台来履行该责任。开源管理者有较轻的、单独的报告义务。
门槛与豁免
没有规模门槛。触发义务的是事实:您产品中的漏洞正在被积极利用,或严重事件对产品的安全性产生影响。“积极利用”意味着有可靠证据表明有人在未经授权的情况下执行代码或影响产品。怀疑不是触发因素,但标准是对证据的意识,而不是确认完整情况。
标签上必须载明的内容
不是标签义务。必须发布的是一个单一的漏洞报告联系点,易于在您的网站上找到,以及一个协调的漏洞披露政策,说明如何接收、分类和回复报告。
平台字段
不适用于市场领域。它在企业采购和安全问卷中出现,买方现在要求提供漏洞联系点、披露政策和报告流程的证据,然后再签署。
必须保存的文件
一份内部处理程序,定义谁声明意识,谁起草,谁批准和谁归档,并指定一名副手负责非工作时间。一个带有每个阶段时间戳的漏洞登记册。协调的漏洞披露政策。纠正措施的证据及其可用日期。用户通知的记录,因为第14条还要求通知受影响的用户有关事件的信息,以及在必要时通知他们应采取的纠正措施。
标准与检测
不适用。事后检查的是时间线:制造商何时意识到,何时提交早期警告,以及是否满足了时间间隔。
语言要求
报告通过单一报告平台提交,接受英语。与国家CSIRT的沟通可以使用该成员国的语言,用户通知应使用相关用户的语言。
何时开始适用
三个截止日期,均从意识开始,而不是从确认开始。24小时内的早期警告,说明存在一个积极利用的漏洞或严重事件,是否有其他成员国受到影响,以及——即使没有完整细节——足以让CSIRT采取行动。72小时内的漏洞或事件通知,提供有关产品的一般信息、利用的性质以及采取或建议的任何纠正措施。纠正措施可用后的14天内或在严重事件的72小时通知后的一个月内提交最终报告,描述漏洞、其严重性、利用情况和修复措施。
文件保存期限
漏洞登记册、提交的通知及其时间戳,至少在支持期内保留。这是决定执法案件的证据,因为问题在于您何时知道。
不合规的后果
因违反制造商的义务(包括第14条)而处以最高1500万欧元或全球年营业额的2.5%的罚款。此类暴露的特殊之处在于,它不依赖于漏洞本身是您的过错:您未编写的依赖项,在野外被利用,仍然会启动24小时的时钟。有关当局还可以在问题未解决时下令撤回产品。
由谁执法
在您主要设立的成员国指定的CSIRT作为协调员,或者如果您在欧盟没有设立,则由您授权代表指定的CSIRT。ENISA通过单一报告平台并行接收通知。市场监管当局负责执行。
界限在哪里
这一义务在CRA的其他部分之前一年生效,而这一差距是大多数制造商所忽视的。它与NIS2报告并行,后者有类似的截止日期但触发条件不同——影响您作为实体的服务的事件,而不是您销售的产品中的漏洞——并与涉及个人数据的GDPR第33条违规通知并行。一个事件可能需要向三个不同的当局报告,基于三种不同的法律依据。
常见问题
- 谁决定漏洞是否被积极利用?
- 您根据所掌握的证据来决定。安全的做法是提交早期警告,并在72小时通知中进行完善。因仍在确认而迟交的做法是当局已表示不会接受的失败模式。
- 如果我们在星期六从研究人员那里得知此事怎么办?
- 时钟从意识开始,而不是从下一个工作日开始。这就是为什么程序需要指定一名副手和非工作时间的途径:24小时是日历小时。
- 报告是否会使我们面临责任?
- 报告发送给CSIRT和ENISA,而不是公众,且法规限制其使用。造成暴露的不是报告:未报告的被利用漏洞后来成为公众信息既是违规行为,也是其证据。
- 我们使用的第三方组件存在缺陷——这仍然是我们的报告吗?
- 是的,如果您投放市场的产品受到影响。您可能还需要通知组件的维护者,但这并不解除您自己的责任。