欧盟 CRA 法案核心义务 9 月 11 日落地:漏洞 24 小时上报,违规最高罚 1500 万欧元
9 月 11 日,欧盟《网络弹性法案》(CRA)第 14 条上报义务正式生效:所有在欧盟市场销售的带数字功能产品,一旦出现被恶意利用的安全漏洞或重大安全事件,制造商必须在 24 小时内提交早期预警。晚一天上报,罚单可能高达 1500 万欧元。对中国出海的智能硬件卖家来说,从这一天起,卖往欧洲的每一台联网设备都多了一根绑在身上的计时器。
先看硬数据。CRA 于 2024 年 12 月 10 日生效(据欧盟官方公报),整体网络安全要求要到 2027 年 12 月 11 日才全面适用,但上报义务提前了 15 个月单独落地——据爱尔兰国家网络安全中心(NCSC)公告,2026 年 9 月 11 日起,所有在售联网产品无论何时上市,均须履行漏洞上报义务。罚则同样明确:违反基本安全要求或上报义务,最高罚 1500 万欧元或全球年营业额的 2.5%,取较高者;违反其他义务最高 1000 万欧元或 2%;提供虚假信息最高 500 万欧元或 1%(据欧盟条例 2024/2847)。
据欧盟委员会数字战略官网披露,ENISA 的单一上报平台(SRP)已于 9 月 11 日同步上线,制造商只需通过该平台提交一次,信息即同步送达 ENISA 与所在成员国的协调 CSIRT。问题在于:大部分出海卖家的安全团队,还没有为 24 小时的倒计时做好排班。
一、义务怎么算
据欧盟委员会 CRA 上报义务专页,制造商须上报两类事件:一是被主动利用的漏洞,即有可靠证据表明恶意攻击者正在实际利用的产品缺陷;二是重大安全事件,即严重影响产品可用性、完整性、真实性或保密性的事件。
时间线分三步。第一步:获知事件后 24 小时内,通过 SRP 提交早期预警,只需说明疑似恶意利用情况与受影响成员国,不需要等技术分析做完。第二步:72 小时内补齐详细通报,包括严重性初评、根因、事件性质与临时缓解措施。第三步:被利用漏洞在修复补丁或缓解措施可用后 14 天内提交最终报告;重大事件则在详细通报后 1 个月内提交。
爱尔兰 NCSC 在指引中特别强调:24 小时的钟表从「制造商获知」那一刻开始走,哪怕一名客服工程师一周前就收到了研究者的漏洞邮件,监管机构事后核查时间线时未必认这个账。企业内部什么时候算「获知」,最好白纸黑字写下来并一贯执行。
二、在售老产品全在射程内
一个容易被低估的点:上报义务不是只管新产品。据欧盟委员会指引,2027 年 12 月 11 日之前上市的产品虽然豁免设计层面的新规,但只要还在欧盟市场销售,就完全适用上报义务——哪怕这条产品线早已没有活跃的工程团队。
第三方组件同样算在头上。据 NCSC 说明,如果被利用的漏洞出在产品集成的第三方组件里,最终产品制造商确认受影响后照样要报。这对大量靠公模方案、外包固件的国内卖家是个直接冲击:你可能连自己设备里跑的是哪个版本的开源库都说不清,却要在 24 小时内回答「哪些产品中招」。
更现实的缺口在于,未来 15 个月是一个倒挂期——上报义务先落地,而协调披露受理、SBOM 管理、漏洞监测这些「让你能发现自己产品被利用」的机制,法规到 2027 年底才强制。也就是说,卖家要先用最不成熟的检测能力,去满足最严的上报时限。

三、卖家合规清单
对出海智能硬件、IoT 品类卖家,据行业律所与 ENISA 公开材料,可以拆出一张三件事清单。
第一件,产品清单与责任到人。把在欧盟市场销售的所有联网 SKU 列全,明确每个产品是否在 CRA 范围内(汽车、医疗器械等有专门法规的品类豁免),并为每个产品线指定一名有上报权限的负责人和替补,覆盖周末与假期——漏洞利用不会挑欧洲工作时间发生。
第二件,SBOM 与固件更新。ENISA 2026 年 6 月发布的 SBOM 采用调研显示,厂商普遍开始以 CycloneDX 或 SPDX 等标准格式建立软件物料清单。没有组件清单,24 小时内判定受影响产品几乎不可能。同时要保证至少 5 年支持期内能持续推送安全更新,出厂默认关闭多余端口、取消弱默认密码。
第三件,流程文书化。欧盟委员会 2026 年 7 月 27 日发布的 80 余页 CRA 实施指引明确:经初步评估、有合理把握认定漏洞被主动利用时,即视为「获知」,时钟启动。把这个判断规则写进内部 SOP,比事后和监管争论要有用得多。
四、和 CE、GPSR 怎么叠加
不少卖家会问:产品已经过了 CE 认证、做了 GPSR(通用产品安全条例)合规,还要再做什么?答案是:CRA 是叠加的新一层,不是替代。
据从事欧盟合规的律师团队解读,CRA 要求制造商完成网络安全风险评估、编制含 SBOM 的技术文档、出具欧盟符合性声明并加贴 CE 标志——也就是说,联网产品的 CE 标志从此带上网络安全含义,认证机构(公告机构)对重要类和关键类产品还要做第三方合格评定。GPSR 管的是物理安全与产品追溯,CRA 管的是数字安全与漏洞生命周期,两者并行。
对渠道链路同样有传导。据 CRA 条文,进口商须核查制造商已完成合格评定并贴 CE 标志,经销商销售前也须确认 CE 标志在位。这意味着平台与欧洲仓配伙伴会反向要求卖家补齐网络安全文档,合规压力从工厂一路压到店铺运营。

五、罚单与风险面
反面账也要算清。1500 万欧元或全球营业额 2.5% 的罚款基数,是上一年度全球营业额,不是欧盟区营业额。据律所分析,若漏洞出自第三方软件组件,制造商承担第一责任,而许多软件许可合同只约定「赔偿以许可费为限」——被欧盟罚 1500 万、找供应商只追回几万块的可能场景,值得在采购合同里提前堵上。
产品下架与召回同样是监管选项。欧盟成员国当局可要求不合规产品从市场撤出或召回;对以电商直邮为主的中国卖家,一个被通报的漏洞就可能引发整条 Listing 的连带审查。
风险之外还有一个信号:合规正在成为门槛本身。连日本大厂做 CRA 差距分析都花了约半年时间,中小卖家若等 2027 年大限将至才动手,届时认证机构排队、公告位稀缺,成本只会更高。
2027 年 12 月 11 日全面合规的钟声已经能听见,9 月 11 日只是上半场开赛。你的产品清单里,哪一台联网设备能在 24 小时内说清自己的固件版本?

参考资料
- 欧盟委员会:《Cyber Resilience Act - Reporting obligations》
- ENISA:《The CRA Single Reporting Platform is launched》
- 爱尔兰国家网络安全中心(NCSC):《EU Cyber Resilience Act》
- 欧盟官方公报:《Regulation (EU) 2024/2847(网络弹性法案)》
- Jones Day / Mondaq:《EU Cyber Resilience Act: 24-Hour Reporting Duties Start September 11, 2026》
- DLA Piper:《Cyber Resilience Act: What you need to know and what you need to be doing》
- 广东涉外律师网(Sundial Law Firm):《欧盟〈网络弹性法案〉即将实施,出海企业的挑战与应对》