网络韧性法案
2026年9月11日:欧盟 CRA 第14条对中国出口厂商意味着什么
网络韧性法案第14条自2026年9月11日适用。被主动利用的漏洞须在24小时内早期预警。这个时钟从"知道"开始走,不是从"确认"开始。
2026-08-01
一句话结论
《网络韧性法案》(Cyber Resilience Act,Regulation (EU) 2024/2847) 第14条自 2026年9月11日 适用。
译名说明。 这部法规在中文语境下有三种流通译法:网络韧性法案、网络弹性法案、网络复原力法案——指的是同一部 Regulation (EU) 2024/2847。本文统一使用「网络韧性法案」,其余两种在此一并标出,便于检索核对。
从那天起,当你的产品出现被主动利用的漏洞(actively exploited vulnerability),你必须在 24 小时内提交早期预警。
24 小时 早期预警 你怀疑发生了什么
72 小时 正式通报 你已经确认了什么
最终报告 与纠正或缓解措施可得的时间挂钩这三份报告的确定性是递进的。 法条的结构本身就假定了:第一份提交的时候,你还不知道发生了什么。
---
最容易被误读的一个词
法条写的是"在知悉(becoming aware)后 24 小时内",不是"在确认后 24 小时内"。
知悉 你有合理理由相信发生了什么
确认 你已经查清了事实义务附着在第一个动作上。绝大多数中国出口厂商的应急流程是围绕第二个动作写的。
工程师的本能是完全合理的:没查清楚之前不上报。但在一个为"早期预警"设计的制度里,这个本能产生的结果就是迟报。
---
什么情况会启动这个时钟
没有穷尽清单,但下面几种情形比多数团队预期的更容易触发:
- 安全研究者发邮件到你的披露邮箱,描述一个正在被利用的缺陷
- 欧洲买家反馈了与被入侵一致的行为
- 你自己的监控发现了团队判断为可信的异常
- 上游供应商通知你,你出货产品里的某个组件受影响
- 一个你早就知道的漏洞,突然出现在漏洞利用情报里
最后一种是陷阱。 一个已知的、未修复的、被判定为低优先级的缺陷,在观察到被利用的那一刻就变成可通报事项——时钟从那一刻开始,不是从你重新分诊它的时候。
---
真正的问题不是技术,是"谁能拍板"
问一个中国出口团队:"谁有权在24小时内向欧盟机构提交通报?"
答案通常是"要开会定"。
会议开不进 24 小时,深夜和周末尤其开不进。
这不是技术问题,是决策权问题穿了一件技术外衣。CRA 的 24 小时时钟考的是你的升级路径,不是你的取证能力。
---
一个能跑起来的流程长什么样
一个有名有姓的人,加一个候补。 不是一个岗位,是一个人,带电话号码,并且不需要请示就能提交。
门槛写低,并且写进文件。 "拿不准就先发早期预警"是站得住的政策。一份最后证明没事的早期预警,成本是一次补充说明;一份缺失的早期预警,成本是违反义务。
模板提前写好。 第一个小时你几乎什么都不知道,这份表格就应该在几乎什么都不知道的情况下能填完。
记录"知悉"的时间戳。 这才是监管机构真正会索取的材料,而且事后无法补造。
---
为什么这份日志比报告本身更重要
市场监管机构审查一份迟到的报告时,只问一个问题:你什么时候知道的?
如果答案来自系统——工单、邮箱时间戳、监控告警——那是证据。如果答案来自记忆,那是主张,而且会被作不利解读。
把"知悉"的时刻当场记下来。 一行字,零成本,而且这是唯一能证明报告及时的东西。
---
中国出口团队特别容易踩的三个点
第一,通报对象在欧盟境内,不在中国。 通报提交给被指定为协调方的 CSIRT 和 ENISA,通过欧盟层面的单一通报平台。这条路径需要提前打通,不能等出事那天现找。
第二,时差吃掉你一半的时间。 中欧时差 6 到 7 小时。周五晚上在深圳发生的事,如果流程依赖欧洲同事,你实际可用的时间远少于 24 小时。
第三,真正先咬到你的不是罚款,是订单。 你的德国进口商、你的荷兰分销商,他们自己背着核实义务。他们会在监管机构关注你之前很久就停止下单。
---
这周可以做的四件事
- 1指定那个人,写下姓名和候补姓名。
- 2把门槛写低,落到文件上——否则模糊性总是滑向沉默。
- 3现在就把早期预警模板写出来,趁着什么都没发生。
- 4开始记录"知悉"时间戳——日志才是证据,报告不是。
---
免费检查你的适用范围与准备度
- [免费合规准备度评估](https://nexcyber.eu/assess) —— 哪些欧盟法规适用于你的产品,缺哪些材料
- [罚款敞口计算器](https://nexcyber.eu/resources/penalty-calculator) —— 按你自己的营业额计算
- [合规责任分配表](https://nexcyber.eu/resources/responsibility-mapper) —— 谁对哪份材料负责
无需注册,无需账号。
---
延伸阅读
→ [CRA 第14条事件通报](https://nexcyber.eu/resources/knowledge-base/cra-incident-reporting) → [五部欧盟法规,一套证据](https://nexcyber.eu/resources/knowledge-base/cross-regulation-mapping) → [什么算作证据](https://nexcyber.eu/resources/knowledge-base/what-counts-as-evidence)
---
*本文为监管信息,不构成法律意见,也不构成任何合规保证。通报义务、接收方与门槛在不同法规之间存在差异。请以现行法条为准,并咨询主管机构或合格顾问。*