根据欧盟《网络弹性法案》(Cyber Resilience Act,Regulation (EU) 2024/2847),虽然法案的大部分要求要到 2027年12月11日 才正式全面实施,但其中一项与制造商密切相关的重要义务——制造商的报告义务——将率先从 2026年9月11日 开始适用。
这意味着,从这一日期起,面向欧盟市场销售相关带有数字元素的产品(下文简称:数字产品)的制造商,如果发现产品存在已被黑客实际利用的漏洞,或者发生了严重影响产品安全的事件,就不能只在公司内部处理,而是必须按照法案要求,向欧盟维护的单一报告平台提交报告。
按照法案规定,制造商在发现上述漏洞或安全事件后,首先要在24小时内发出预警;随后要在72小时内提交进一步说明,介绍基本情况、受影响产品以及已经采取的措施;之后还要在一个月内提交最终报告,补充说明漏洞或事件的影响、原因,以及修复或缓解措施。
除了向单一报告平台报告外,制造商在必要时还要向用户说明风险,并告知用户可以采取哪些保护措施。
如果制造商没有履行这些义务,法案也规定了比较严厉的处罚。按照法案内容,违反相关要求的企业,最高可能被罚1500万欧元,或者按企业上一财年全球营业额的2.5%处罚,两者取较高。如果企业向监管机构提供了错误、不完整或者误导性信息,也会被处罚,最高可达 500万欧元,或者上一财年全球营业额的 1%,同样是两者取较高。
法案对微型和小型企业有一定的照顾。微型小型企业不会因为没有履行“24小时内发出预警“义务而被罚款。欧盟定义下的微型企业为雇用人数少于 10 人且其年营业额和/或年资产负债表总额不超过 200 万欧元;小型企业为雇用人数少于 50 人且其年营业额和/或年资产负债表总额不超过 1,000 万欧元的企业。
欧盟对制造商的要求已经不只是“产品上市前合规”,而是进一步强调产品上市后的持续安全责任。从 2026年9月11日 开始,制造商就必须建立起内部的漏洞发现、事件响应、对外报告和信息留存机制,否则将面临较大的合规和处罚风险。