← 返回全部文章

网络韧性法案

2026年9月11日:欧盟 CRA 第14条对中国出口厂商意味着什么

网络韧性法案第14条自2026年9月11日适用。被主动利用的漏洞须在24小时内早期预警。这个时钟从"知道"开始走,不是从"确认"开始。

2026-08-01

一句话结论

《网络韧性法案》(Cyber Resilience Act,Regulation (EU) 2024/2847) 第14条自 2026年9月11日 适用。

译名说明。 这部法规在中文语境下有三种流通译法:网络韧性法案网络弹性法案网络复原力法案——指的是同一部 Regulation (EU) 2024/2847。本文统一使用「网络韧性法案」,其余两种在此一并标出,便于检索核对。

从那天起,当你的产品出现被主动利用的漏洞(actively exploited vulnerability),你必须在 24 小时内提交早期预警。

24 小时    早期预警    你怀疑发生了什么
72 小时    正式通报    你已经确认了什么
最终报告   与纠正或缓解措施可得的时间挂钩

这三份报告的确定性是递进的。 法条的结构本身就假定了:第一份提交的时候,你还不知道发生了什么。

---

最容易被误读的一个词

法条写的是"在知悉(becoming aware)后 24 小时内",不是"在确认后 24 小时内"。

知悉    你有合理理由相信发生了什么
确认    你已经查清了事实

义务附着在第一个动作上。绝大多数中国出口厂商的应急流程是围绕第二个动作写的。

工程师的本能是完全合理的:没查清楚之前不上报。但在一个为"早期预警"设计的制度里,这个本能产生的结果就是迟报。

---

什么情况会启动这个时钟

没有穷尽清单,但下面几种情形比多数团队预期的更容易触发:

  • 安全研究者发邮件到你的披露邮箱,描述一个正在被利用的缺陷
  • 欧洲买家反馈了与被入侵一致的行为
  • 你自己的监控发现了团队判断为可信的异常
  • 上游供应商通知你,你出货产品里的某个组件受影响
  • 一个你早就知道的漏洞,突然出现在漏洞利用情报里

最后一种是陷阱。 一个已知的、未修复的、被判定为低优先级的缺陷,在观察到被利用的那一刻就变成可通报事项——时钟从那一刻开始,不是从你重新分诊它的时候。

---

真正的问题不是技术,是"谁能拍板"

问一个中国出口团队:"谁有权在24小时内向欧盟机构提交通报?"

答案通常是"要开会定"。

会议开不进 24 小时,深夜和周末尤其开不进。

这不是技术问题,是决策权问题穿了一件技术外衣。CRA 的 24 小时时钟考的是你的升级路径,不是你的取证能力。

---

一个能跑起来的流程长什么样

一个有名有姓的人,加一个候补。 不是一个岗位,是一个人,带电话号码,并且不需要请示就能提交

门槛写低,并且写进文件。 "拿不准就先发早期预警"是站得住的政策。一份最后证明没事的早期预警,成本是一次补充说明;一份缺失的早期预警,成本是违反义务。

模板提前写好。 第一个小时你几乎什么都不知道,这份表格就应该在几乎什么都不知道的情况下能填完。

记录"知悉"的时间戳。 这才是监管机构真正会索取的材料,而且事后无法补造。

---

为什么这份日志比报告本身更重要

市场监管机构审查一份迟到的报告时,只问一个问题:你什么时候知道的?

如果答案来自系统——工单、邮箱时间戳、监控告警——那是证据。如果答案来自记忆,那是主张,而且会被作不利解读。

把"知悉"的时刻当场记下来。 一行字,零成本,而且这是唯一能证明报告及时的东西。

---

中国出口团队特别容易踩的三个点

第一,通报对象在欧盟境内,不在中国。 通报提交给被指定为协调方的 CSIRT 和 ENISA,通过欧盟层面的单一通报平台。这条路径需要提前打通,不能等出事那天现找。

第二,时差吃掉你一半的时间。 中欧时差 6 到 7 小时。周五晚上在深圳发生的事,如果流程依赖欧洲同事,你实际可用的时间远少于 24 小时。

第三,真正先咬到你的不是罚款,是订单。 你的德国进口商、你的荷兰分销商,他们自己背着核实义务。他们会在监管机构关注你之前很久就停止下单。

---

这周可以做的四件事

  1. 1指定那个人,写下姓名和候补姓名。
  2. 2把门槛写低,落到文件上——否则模糊性总是滑向沉默。
  3. 3现在就把早期预警模板写出来,趁着什么都没发生。
  4. 4开始记录"知悉"时间戳——日志才是证据,报告不是。

---

免费检查你的适用范围与准备度

  • [免费合规准备度评估](https://nexcyber.eu/assess) —— 哪些欧盟法规适用于你的产品,缺哪些材料
  • [罚款敞口计算器](https://nexcyber.eu/resources/penalty-calculator) —— 按你自己的营业额计算
  • [合规责任分配表](https://nexcyber.eu/resources/responsibility-mapper) —— 谁对哪份材料负责

无需注册,无需账号。

---

延伸阅读

→ [CRA 第14条事件通报](https://nexcyber.eu/resources/knowledge-base/cra-incident-reporting) → [五部欧盟法规,一套证据](https://nexcyber.eu/resources/knowledge-base/cross-regulation-mapping) → [什么算作证据](https://nexcyber.eu/resources/knowledge-base/what-counts-as-evidence)

---

*本文为监管信息,不构成法律意见,也不构成任何合规保证。通报义务、接收方与门槛在不同法规之间存在差异。请以现行法条为准,并咨询主管机构或合格顾问。*

想知道你的产品是否在监管范围内?

免费评估,无需付费即可查看适用的法规与主要合规差距。

开始免费评估 →