2026年8月,歐盟《網路彈性法案》(Cyber Resilience Act,CRA)實施準備進入關鍵階段。隨著2026年9月11日報告義務生效日臨近,歐盟委員會與歐盟網路安全局(ENISA)密集發佈實施指導和單一報告平臺資料。
網路彈性法案適用指南
2026年7月27日,歐盟委員會發佈C(2026) 5252及其附件《網路彈性法案適用指南》。該指南圍繞企業最關注的適用範圍、自由和開源軟體、重大修改、支援期、重要與關鍵產品、網路安全風險評估、遠端資料處理、報告義務及漏洞處理等問題提供解釋,並通過67個實際示例、使用場景和流程圖幫助企業理解CRA如何落地。
指南本身不具有法律約束力,最終權威解釋仍屬於歐盟法院;但其代表歐盟委員會當前對CRA的解釋,對製造商、市場監管機構和合格評定機構具有重要實踐參考價值。
對企業尤其重要的是,指南明確指出:CRA第14條報告義務自2026年9月11日起適用於所有落入CRA範圍的帶數位元素產品,包括在2027年12月11日前已投放歐盟市場的產品;而且報告義務並不因產品支援期結束而自動終止。製造商在初步評估後,對漏洞正在被主動利用或已發生嚴重安全事件達到“合理確定程度”時,即被視為知悉並開始計算報告時限。
單一報告平臺
2026年8月3日,ENISA更新CRA單一報告平臺(Single Reporting Platform,SRP)常見問題、指定報告代表使用者註冊指南以及通知提交與更新指南,其SRP專題頁同時提供平臺事實說明;8月14日,ENISA又更新了指定報告代表的介面功能說明。SRP旨在為製造商和開源軟體管理者提供統一電子入口,使其一次提交即可向相關協調CSIRT和ENISA完成通知,並由協調CSIRT按規則向其他有關成員國機構分發。
截至2026年8月17日,歐盟委員會和ENISA均表示SRP將在2026年9月11日前投入運行,功能與安全測試仍在進行,專用訪問位址將在正式上線前公佈。
報告流程採用分階段機制:製造商應在知悉後無不當延遲且最遲24小時內提交早期預警,最遲72小時內補充一般資訊和初步評估;對於被主動利用的漏洞,應在糾正或緩解措施可用後14日內提交最終報告;對於嚴重事件,應在72小時通知後一個月內提交最終報告。
ENISA現行指南要求指定報告代表通過EU Login認證,並區分主要代表與次要代表。協調CSIRT對代表與製造商關係的驗證可與報告並行進行,不影響通知提交。ENISA同時建議僅在確有具體通知需要時啟動平臺註冊和驗證,而非提前集中註冊。