欧盟《网络弹性法案》(CRA,法规(EU)2024/2847)针对所有带数字功能的产品的漏洞与严重事件强制报告义务,自2026年9月11日起正式生效,标志着该法案的关键合规节点开始落地。
按规定,制造或出口企业一旦产品出现被利用的安全漏洞或重大事件,须在24小时内通过ENISA平台提交早期预警,72小时内完成详细上报,并配合后续处置与通报。
违规企业最高可被处以1500万欧元或全球年营业额2.5%的罚款,涉案产品还面临强制下架或召回的风险,处罚力度与市场影响均不容忽视。CRA覆盖范围广泛,几乎所有具备联网或数字处理能力的硬件产品都被纳入。
对出口欧盟的IoT、智能电子、可穿戴设备、联网玩具、路由器等品类的卖家而言,建议尽快建立产品安全合规与漏洞报告预案,梳理在售产品的报告义务归属,明确内部上报流程与ENISA平台对接机制,避免因时效延误或漏报而面临高额处罚与产品下架。
在适用节奏上,CRA采取分阶段落地:法规于2024年12月11日生效,报告义务自2026年9月11日起适用,其余主要义务要到2027年12月11日才全面适用。在实体义务上,CRA区分“基本要求”与“持续义务”两类:前者要求产品上市时不含已知漏洞、默认启用加密、提供软件物料清单(SBOM)并建立漏洞处理机制;后者则要求制造商在整个产品寿命期内持续维护安全、发布安全更新并就重大事件进行通报。此外,CRA在欧盟境内确立了责任方制度,进口商、分销商等须指定欧盟境内责任人。








