2026年8月,欧盟《网络弹性法案》(Cyber Resilience Act,CRA)实施准备进入关键阶段。随着2026年9月11日报告义务生效日临近,欧盟委员会与欧盟网络安全局(ENISA)密集发布实施指导和单一报告平台资料。
网络弹性法案适用指南
2026年7月27日,欧盟委员会发布C(2026) 5252及其附件《网络弹性法案适用指南》。该指南围绕企业最关注的适用范围、自由和开源软件、重大修改、支持期、重要与关键产品、网络安全风险评估、远程数据处理、报告义务及漏洞处理等问题提供解释,并通过67个实际示例、使用场景和流程图帮助企业理解CRA如何落地。
指南本身不具有法律约束力,最终权威解释仍属于欧盟法院;但其代表欧盟委员会当前对CRA的解释,对制造商、市场监管机构和合格评定机构具有重要实践参考价值。
对企业尤其重要的是,指南明确指出:CRA第14条报告义务自2026年9月11日起适用于所有落入CRA范围的带数字元素产品,包括在2027年12月11日前已投放欧盟市场的产品;而且报告义务并不因产品支持期结束而自动终止。制造商在初步评估后,对漏洞正在被主动利用或已发生严重安全事件达到“合理确定程度”时,即被视为知悉并开始计算报告时限。
单一报告平台
2026年8月3日,ENISA更新CRA单一报告平台(Single Reporting Platform,SRP)常见问题、指定报告代表用户注册指南以及通知提交与更新指南,其SRP专题页同时提供平台事实说明;8月14日,ENISA又更新了指定报告代表的界面功能说明。SRP旨在为制造商和开源软件管理者提供统一电子入口,使其一次提交即可向相关协调CSIRT和ENISA完成通知,并由协调CSIRT按规则向其他有关成员国机构分发。
截至2026年8月17日,欧盟委员会和ENISA均表示SRP将在2026年9月11日前投入运行,功能与安全测试仍在进行,专用访问地址将在正式上线前公布。
报告流程采用分阶段机制:制造商应在知悉后无不当延迟且最迟24小时内提交早期预警,最迟72小时内补充一般信息和初步评估;对于被主动利用的漏洞,应在纠正或缓解措施可用后14日内提交最终报告;对于严重事件,应在72小时通知后一个月内提交最终报告。
ENISA现行指南要求指定报告代表通过EU Login认证,并区分主要代表与次要代表。协调CSIRT对代表与制造商关系的验证可与报告并行进行,不影响通知提交。ENISA同时建议仅在确有具体通知需要时启动平台注册和验证,而非提前集中注册。