出口欧盟的注意:漏洞强制上报新规 9 月 11 日已生效,先自查三件事
做出口制造的老板最近该留意一条欧洲新规:9 月 11 日起,欧盟《网络弹性法案》(Cyber Resilience Act,CRA,法规编号 Regulation (EU) 2024/2847)的漏洞与安全事件强制报告义务正式适用。这不是建议,是法定义务——而且管的不只是新上市的产品。
新规说了什么
CRA 于 2024 年 12 月生效,按"生效后 21 个月"的节奏,报告义务从 2026 年 9 月 11 日起强制实施,2027 年 12 月 11 日起全面执行。核心条款翻译成企业话就是三句话:
一、谁要报:数字产品的制造商。 只要产品带"数字元素"——固件、嵌入式软件、配套 APP、云端服务——在欧盟市场销售,制造商就在义务范围内。注意一个关键口径:义务覆盖当日欧盟市场上所有在售产品,不限于新上市的。也就是说,老产品卖着卖着,报告义务就落到头上了。
二、报什么:被利用的漏洞与严重安全事件。 触发条件不是"发现了漏洞",而是产品中的漏洞被 actively exploited(被主动利用),或发生了影响产品安全的严重事件——这个门槛划清楚了日常漏洞修复与强制上报的界限。
三、怎么报:24 小时、72 小时、14 天三段时钟。 制造商知悉后 24 小时内向欧盟网络安全局(ENISA)或相关国家网络安全应急机构提交早期预警,72 小时内提交完整通报,14 天内提交最终报告。对没有响应流程的企业来说,24 小时是个非常紧的时限——从发现、内部确认到对外通报,一环慢就全线超时。
跟贵州出口企业有什么关系
第一层关系在产品侧。贵州的出口制造里,轮胎、装备零部件、化工产品这些传统品类看似"不带电",但越来越多的产品配上传感器、控制器或数据平台;智能硬件、带 APP 的设备更是直接命中。产品出不出海由市场决定,但只要进了欧盟渠道,这把尺子就量到你头上。
第二层关系在客户侧。即便你的产品不直接出口,只要供货给出口欧盟的整机厂,品牌方为了自己合规,会把漏洞管理、安全更新这些要求顺着供应链压给上游——“你们组件的安全责任怎么界定的”,这类问卷会越来越多。
第三层关系在时间侧。距离 2027 年 12 月全面执行还有一年多,违规罚则届时才动真格,但报告义务已经生效。现在动手,是把合规做成流程;拖到罚则落地再动,就是把流程做成救火。
先自查三件事
一、盘点产品的"数字成分"。 列一张清单:哪些出货产品带固件或软件?有没有配套 APP 或云服务?哪些销往欧盟或供给出口链?清单出来,义务边界就出来了。
二、看看 24 小时能不能走完一圈。 从"客户反馈异常"到"公司内部确认是安全事件",现在的流程要多久?谁有权拍板对外通报?多数中小企业的诚实答案是"没演练过"——把这条链路写下来、演一遍,是当前最值钱的一步。
三、理一遍软件来源。 产品里的开源组件、第三方模块、外包开发的代码,各自的安全责任和更新机制有没有约定?CRA 时代的供应链,不只是交期和成本的事。
出口合规的链路怎么在自己公司里搭起来,可以搜「贵州诚鑫致达」聊聊。
信息来源:欧盟委员会官网