欧盟 CRA 网络弹性法案 9/11 落地:IoT 漏洞 24 小时 ENISA 通报、违规最高罚 1500 万欧元或全球营收 2.5%

欧盟 CRA 网络弹性法案 9/11 落地:IoT 漏洞 24 小时 ENISA 通报、违规最高罚 1500 万欧元或全球营收 2.5%
摘要:从 2026 年 9 月 11 日起,所有在欧盟市场销售"带数字元素产品"的制造商,必须在发现主动利用漏洞或严重事件的 24 小时内,通过 ENISA 单一报告平台(SRP)提交早期预警,并在 72 小时内提交详细通知。违规后果是最高 1500 万欧元或全球年...

欧盟 CRA 网络弹性法案 9/11 落地:IoT 漏洞 24 小时 ENISA 通报、违规最高罚 1500 万欧元或全球营收 2.5%

从 2026 年 9 月 11 日起,所有在欧盟市场销售"带数字元素产品"的制造商,必须在发现主动利用漏洞或严重事件的 24 小时内,通过 ENISA 单一报告平台(SRP)提交早期预警,并在 72 小时内提交详细通知。违规后果是最高 1500 万欧元或全球年营收 2.5% 的罚款,取较高者执行。在带屏智能门锁、消费 IoT、工业网关、车机后装设备都在射程之内的当下,中国硬件出海企业是时候面对一个不按产品研发节奏运行的网络安全合规时钟了吗?

欧盟《网络弹性法案》(Regulation (EU) 2024/2847,CRA)于 2024 年 12 月 10 日生效,但法案本身并未立即全面落地,而是把"实质性合规义务"(如安全设计、SBOM、漏洞处理流程、Annex I 基本要求)推迟到 2027 年 12 月 11 日。9 月 11 日率先启动的是 Article 14 强制通报义务——这是 CRA 整套机制里第一个真正落在制造商肩上的、且带有计时器属性的硬性要求。半年多的技术整改窗口反而更长,先来的是 24/72 小时通报时钟。

市场监督机构将在 9 月 11 日同步具备执法权。制造商的"主动利用"或"严重事件"一旦坐实,监管流程就会立刻启动。从消费者视角看,CRA 让门锁、智能手表、婴儿监控器等联网设备在遭遇网络攻击时能更快收到风险通报;但从企业视角看,从漏洞情报到达客服工单的那一刻起,24 小时倒计时就已开始。

一、24/72 小时:通报义务的精确计时

CRA 把"待通报事件"分为两类:主动利用的漏洞(actively exploited vulnerability)与严重事件(severe incident)。两类事件均走同样的三阶段报告节奏,但最终报告的截止日不同。早期预警通知必须在企业"意识到"事件后的 24 小时内提交,详细通知在 72 小时内提交(含前 24 小时)。

针对主动利用的漏洞,最终报告需在补丁或缓解措施可用后的 14 天内提交;针对严重事件,最终报告需在详细通知后的 1 个月内提交。三阶段节奏的目的,是把"事件出现"到"风险告知"的延迟从过去的几个月压缩到一周以内。所有报告必须通过 ENISA 单一报告平台(Single Reporting Platform,SRP)提交,平台会自动把通知同时路由到相关成员国 CSIRT 与 ENISA。

"意识到"这个触发点是个组织级概念,不是个人。监管指南(C(2026) 5252 final)明确:企业的认知一旦形成,便可合理确信漏洞已被主动利用或严重事件已发生,此时计时器启动。客服工单、第三方研究员通报、媒体爆料、安全供应商 KEV 列表——任何一条线索进入组织边界,24 小时倒计时就已开始。这意味着工单分流到产品安全的路径本身就是通报基础设施。

二、罚款三层级:1500 万欧元只是天花板

CRA 第 64 条设置了三档行政处罚。最高一档是 1500 万欧元或全球年营收 2.5%,取较高者,针对 Annex I 基本要求与第 13、14 条通报义务的违规。第 14 条通报义务恰好落在最高档里。第二档是 1000 万欧元或 2%,针对法规其他条款的违反。第三档是 500 万欧元或 1%,针对向通报机构或市场监督机构提供不正确、不完整或误导性信息。

小型和微型企业在 24 小时通报窗口上享有豁免,但提交报告的合规义务并未豁免。微型企业(少于 10 人、年营收低于 200 万欧元)、小型企业(少于 50 人、年营收低于 1000 万欧元)不会因错失 24 小时窗口被罚款,但合规评估与处罚仍按比例执行。开源软件管理者不在行政罚款对象范围内。

罚款不是唯一的商业风险。市场监督机构可以要求产品撤出市场、禁止销售或下令召回。对软件供应商而言,"在欧盟停止销售直到你修好"通常比罚款更难承受。文章建议,企业应把合规义务的优先级排在合规改造本身之上,而不只是盯着 1500 万欧元这个数字——更值得关注的是产品被下架、订单被冻结、品牌被点名带来的连锁损失。

核心数据一览

三、纳入范围比想象中更宽:硬件、软件、组件都算

CRA 不是一份"IoT 监管法案",尽管外界经常这么总结。它的覆盖对象是"带数字元素产品"(Products with Digital Elements,PDEs)——任何直接或间接联网的硬件或软件,无论面向企业还是消费者,都被纳入。硬件覆盖工业设备、医疗器械、消费电子、网络设备、车机后装;软件覆盖独立商业应用,以及某些情形下免费分发的商业软件;连卖给其他制造商的组件和库文件也算产品。

不在覆盖范围内的,是某些已经受欧盟专门法规管辖的领域(如医疗器械、机动车、航空),以及纯开源且无商业活动参与的项目。但开源的豁免范围非常窄——一旦项目进入商业支持、与商业产品捆绑或商业化分发,开源身份就不足以免除 CRA 义务。义务绑定的主体是制造商、进口商、分销商——一家不在欧盟的美国企业,只要通过分销关系让产品进入欧盟市场,就可能落在 CRA 范围内。

软件侧的边界更加微妙。欧盟委员会 7 月 27 日发布的指南(C(2026) 5252 final)明确:浏览器扩展、本地安装的应用(含 Electron 应用)都在范围内;只在浏览器里跑的 Web 应用或 PWA 不是产品,不被 CRA 覆盖,但可能被 NIS2 覆盖。本地客户端依赖的服务器端服务,可能被算作"远程数据处理解决方案"——一旦连接、就要被通报。报告义务对 2027 年 12 月之前已投放市场的产品同样适用,并延续到支持期结束之后。

四、15 个月的"空窗期":通报义务先于技术改造

CRA 的结构性奇特之处在于:通报义务 9 月 11 日生效,实质性技术合规义务要到 2027 年 12 月 11 日才生效。中间有 15 个月的时间窗口,企业必须对尚未按 CRA 标准设计的产品进行主动利用漏洞通报。从监管视角看,这段时间收到的通报将是按老标准构建的产品提交的——结构性"通报早于技术"的设计,倒逼企业改造漏洞情报流水线。

这段时间里,"主动利用"的判定门槛比想象中低。它不需要 KEV 列表、不需要公开 PoC、不需要威胁情报厂商背书——只要有证据表明恶意行为者正在针对你的产品利用漏洞,就构成"主动利用"。等待 KEV 公布或公开 writeup 才行动,不是可辩护的解读,也不会被监管接受。

企业真正要补的能力是检测到部署在客户环境中的产品被利用。对企业软件来说,可观测性还能覆盖;对部署在客户工厂、门店、家庭里的硬件来说,企业自身可能根本没有可见性——认知只能来自客户报告、研究员披露或公开报道。这种"看不见"的物理边界,会让 24 小时时钟跑得比想象中更快。

趋势与结构拆解

五、对中国硬件出海的具体含义

中国硬件出海企业(智能门锁、IP Camera、智能家电、工业网关、车机后装、消费 IoT)需要回答三个问题。第一,谁是 CRA 意义上的制造商?如果品牌是你的、生产是你的、合规是你的,那 CRA 的通报义务主体就是你;如果是 ODM 贴牌出海,要看欧盟进口商是否把责任转回给你。第二,你的产品有没有办法在客户不知情的情况下被利用?如果有,并且补丁尚未发布,24 小时窗口启动后第一份早期预警就需要在不知道攻击细节的情况下提交。第三,你的客服/工单/威胁情报/产品安全之间有没有小时的提交流程?没有的话,需要在 9 月 11 日之前补齐。

来自欧盟监管和情报机构的反馈已经在加密市场传递:CRA 不会在 9 月 11 日突然"卡"某家企业,但任何一起严重的主动利用漏洞事件被披露后,如果厂商未在 24 小时内通报,就可能成为第一个被点名的案例。欧盟市场监督机构(每成员国一家)会按各自节奏执法,第一批被关注的往往是已有公开安全事件的厂商。

ENISA 的 SRP 平台不要求预注册,首次提交时即可创建账号。ENISA 同期在 9 月 11 日开通了紧急备用邮箱,但仅在 SRP 离线时接受主动通报;SRP 恢复后,所有正式通报必须通过平台完成。NCSC 等成员国 CSIRT 已经发布 CRA 指南,企业需要结合自身主营市场所在国的本地指南一起读。当 9 月 11 日到来时,第一个 24 小时窗口究竟会触发在谁身上,目前还无法预测;但能确定的是——每一个联网硬件厂商从今天起都得在时钟下过日子。

卖家应对与观察方向

六、参考资料

  • European Commission:《Safer and more secure digital products》(2026-09-11)
  • National Cyber Security Centre Ireland:《EU Cyber Resilience Act》
  • CISO Marketplace:《Seven Days to a 24-Hour Clock: EU Cyber Resilience Act Article 14 Reporting Starts September 11》
  • Dark Reading:《EU Cyber Resilience Act to Enforce New Reporting Rules》
  • Endor Labs:《The first part of the EU Cyber Resiliency Act comes into effect on September 11th. Are you Ready?》
  • FinWire:《Russian telecom giants prepare to accept digital ruble payments from Sept. 1》
  • European Union Agency for Cybersecurity (ENISA):《Single Reporting Platform User Guide & FAQ》