生活分享

欧盟《网络弹性法案》通报义务开始适用:9 月 11 日起,谁要多快通报

2026 年 9 月 11 日,欧盟《网络弹性法案》第 14 条的通报义务开始适用,欧盟网络安全局(ENISA)同步启用单一通报平台。本文依据欧盟委员会通报义务页面、ENISA 新闻稿与常见问答,以及《欧盟公报》刊登的条例全文,说明制造商要多快通报、通报送到哪里、哪些义务已经适用、哪些要到 2027 年 12 月才轮到,并整理第 64 条订出的罚款上限。

阅读时间约 13 分钟

原创插图:左边一个时钟,箭头指向一份右上角带着警示三角形的通报文件,再由箭头送到中央的圆形平台,平台以三条线分别连到右侧三个圆点,代表通报经单一平台转送各国的应急小组
图片:Mokaair (© Mokaair)

2026 年 9 月 11 日,欧盟《网络弹性法案》(Cyber Resilience Act,Regulation (EU) 2024/2847)的通报义务开始适用:欧盟网络安全局(ENISA)同步启用“单一通报平台”(Single Reporting Platform,SRP),让制造商依第 14 条通报遭积极利用的漏洞与重大网络安全事件。条例本身把“适用”拆成三个日期,9 月 11 日只是其中一个。

本文于 2026 年 9 月 17 日查核,读的是欧盟委员会的通报义务页面、ENISA 的启用新闻稿与常见问答,以及《欧盟公报》刊登的条例全文。本站没有实际提交通报,也没有对平台做实测;下文不比较厂商、不建议是否该升级设备,只整理官方公开的条文与期限。

第 71 条的三个日期,9 月 11 日只轮到第 14 条

《网络弹性法案》第 71 条第 2 款把“适用”拆成三个日期:整部条例原则上自 2027 年 12 月 11 日起适用;第 14 条(制造商的通报义务)提前自 2026 年 9 月 11 日起适用;第四章(第 35 条至第 51 条,符合性评估机构的通知)更早,自 2026 年 6 月 11 日起就已适用。

2026 年 9 月 11 日开始要求的只有第 14 条。欧盟委员会的页面写得很直接:制造商自 9 月 11 日起必须通报遭积极利用的漏洞与重大网络安全事件;开源软件维护者依第 24 条第 3 款承接同一种义务,但仅以其涉入产品开发的范围为限,且依第 71 条第 2 款要到 2027 年 12 月 11 日才轮到,ENISA 常见问答也把两者的起算日分开讲。

这部条例 2024 年 10 月 23 日在斯特拉斯堡签署,同年 11 月 20 日刊登于《欧盟公报》。依第 71 条第 1 款的公式,公告后第 20 天生效。“生效”跟“条文要求你做什么”是两件事——本文接下来每一句,都会标明是 9 月 11 日已适用,还是要到 2027 年 12 月 11 日才适用。

知悉之后,通报要在多快之内送出

期限从“制造商知悉”那一刻起算,不是从漏洞或事件实际发生的时间点起算。ENISA 常见问答写明:通报流程始于制造商,或(日后适用的)开源软件维护者知悉的那一刻。第 3 条第 42 款定义“遭积极利用的漏洞”:要有可靠证据显示已有恶意行为者在未经系统所有者许可下加以利用——单纯知道弱点存在,还不会触发第 14 条第 1 款的通报义务。

遭积极利用的漏洞与重大网络安全事件,适用同一套早期预警与完整通报期限,但最终报告的算法不同。第 14 条第 2 款:知悉后不得无故拖延,最迟 24 小时内送早期预警、72 小时内送完整通报,最终报告在修补或缓解措施备妥后 14 天内送出。第 14 条第 4 款规定,重大网络安全事件的最终报告则是在 72 小时通报送出后 1 个月内提交,起算点是通报本身,不是知悉那一刻,也不适用 14 天的规则。

第 14 条第 6 款另外给了 CSIRT 一项权限:收到通报的 CSIRT 如认为有必要,可要求制造商补交中间报告,说明状态更新——早期预警、完整通报与最终报告之外,还可能有这一份。欧盟委员会的通报页面把上面这四个期限浓缩成同样一句话。

依《网络弹性法案》第 14 条整理,查核日 2026 年 9 月 17 日。
阶段期限起算点依据条款
早期预警24 小时内制造商知悉漏洞或事件第 14 条第 2 款 (a)、第 4 款 (a)
完整通报72 小时内制造商知悉漏洞或事件第 14 条第 2 款 (b)、第 4 款 (b)
最终报告(漏洞)措施备妥后 14 天内修补或缓解措施备妥第 14 条第 2 款 (c)
最终报告(事件)72 小时通报后 1 个月内提交 72 小时完整通报第 14 条第 4 款 (c)

通报送到哪里:一个窗口,同步 ENISA

通报只通过单一平台送出一次。第 14 条第 7 款规定,制造商要用其在欧盟主要营业地 CSIRT 的电子通报窗口送出,并同步让 ENISA 看到;欧盟委员会说明,特别例外情形下不在此限。“主要营业地”先看决定产品网络安全决策的成员国;无法判断时,改看雇用人数最多的成员国。欧盟委员会浓缩成一句:制造商只通过平台通报一次,送到主要营业地的 CSIRT,同时让 ENISA 看到。

没有在欧盟设主要营业地的制造商,依第 14 条第 7 款,依序改用四种身份之一判断窗口:代理其最多产品的授权代表所在国、在市场上投放其最多产品的进口商所在国、供货其最多产品的经销商所在国,或用户数最多的成员国。ENISA 提醒,选错窗口的后果不小:通报可能被判定无效,须重新送到正确窗口。

收到通报的 CSIRT 会转发给产品有上市的其他成员国 CSIRT,并提供市场监督机构所需信息——这是第 16 条的内容。第 71 条第 2 款列出的提前适用条文只有第 14 条与第四章,第 16 条不在其中;不过欧盟委员会与 ENISA 都写明,平台就是依第 16 条建立、自 9 月 11 日起运作。特殊情形下 CSIRT 可延后转发;欧盟委员会说明,2025 年 12 月 11 日已通过一项授权法案订出延后条件。

四格图解:知悉当下、72 小时内通报、送单一窗口、转发其他 CSIRT
通报平台的收送流程,依官方页面与《网络弹性法案》整理,查核日 2026 年 9 月 17 日。 · 图片:Mokaair (© Mokaair)

对用户与已经卖出的设备,这代表什么

已卖出的设备不是例外。ENISA 常见问答写出,第 14 条的通报义务“自 2026 年 9 月 11 日起,适用于所有落在《网络弹性法案》范围内的联网产品,包括 2027 年 12 月 11 日前已上市的产品”。家里这几年买的路由器、摄像头或穿戴设备,只要在欧盟市场销售,遇到遭积极利用的漏洞或重大网络安全事件,制造商现在就要通报,不必等 2027 年 12 月新规则全面适用。

第 14 条第 8 款要求制造商知悉后把漏洞或事件告知受影响用户,必要时一并说明风险缓解与更正措施,适当时用结构化、机器可读格式——本文查到的官方页面没有替这件事订通知期限,也没规定语言或渠道。容易误会之处:通报义务不等于“设备会更快拿到修补更新”——那属于第 13 条的维护期限规定,同样要到 2027 年 12 月 11 日才适用,本文查到的官方页面也没讲通报义务开始适用会让修补变快。

通报的漏洞不会自动公开:第 17 条第 5 款规定,须修补或缓解措施备妥、且制造商同意,ENISA 才会把已公开的漏洞加进欧洲漏洞数据库(European vulnerability database,EUVD)。罚则方面,第 64 条上限是违反第 13、14 条与附件一网络安全要求者最高罚 1500 万欧元,或违规企业全球前一会计年度总营业额 2.5%,取其高,实际规则由成员国自订并通知欧盟委员会。第 64 条不在第 71 条第 2 款列出的提前适用条文里;本文查到的三个官方页面都没有提到罚款,也没有说明现在到 2027 年 12 月之间违反第 14 条会不会被罚。

平台现在完成到哪里

ENISA 用“初始运行能力”形容这次上线的平台,不是完工版本。常见问答列出还没有的功能:上线时只支持英文界面;没有应用程序接口,通报须通过平台界面送出;第 15 条的自愿通报(漏洞、威胁、事件与未遂事件)也还没开放,目前只接受第 14 条的强制通报。ENISA 说自愿通报会在“未来阶段”开放,应用程序接口与其他语言版本则只说会在下一阶段评估,都没有给出时间表。

平台也不是消费者的报修渠道:现在版本只支持制造商依第 14 条送出的强制通报,不是制造商的人送出的通报可能被标记为无效。ENISA 也公开承认一个已知缺陷:72 小时倒计时器是从送出 24 小时早期预警起算 48 小时,因此有些通报会在知悉未满 72 小时就显示逾期;ENISA 强调计时器显示不取代法定义务。

送出通报的人也有身份限制:每家制造商只能有一位“主要指定代表”,最多可有 20 位“次要指定代表”,须用具备多因素认证的 EU Login 账号登录,平台目前没有额外的企业身份验证机制;同一家制造商的主要与次要代表都看得到该制造商的通报,不分原本是谁送出,只有尚未送出的草稿留在各自账号里。本文查到的官方页面没有公布上线以来收到几件通报、几家制造商注册,本文因此不写这类数字。

常见问题

我的设备不是在欧盟买的,通报这件事跟我有关系吗?

《网络弹性法案》第 2 条把适用范围定在“在(欧盟)市场上销售、且具有连接设备或网络功能的联网产品”。以本文查到 2026 年 9 月 17 日为止的官方页面,没有看到针对台湾或欧盟以外市场的说明;第 14 条第 7 款处理的只是通报要送到哪一国的窗口(包含制造商没有在欧盟设主要营业地时怎么判断),跟用户人在哪里无关;决定条例管不管得到的,仍然是上面第 2 条的市场范围。本文只能引用条文本身怎么定范围,无法替读者判断自己手上的设备算不算。

我自己发现设备有漏洞,可以通过这个平台通报吗?

不行。ENISA 的常见问答明白写出,目前版本的平台只支持制造商依第 14 条送出的强制通报;不是制造商的人如果送出通报,可能会被平台标记为无效,建议改成直接联系自己国家的 CSIRT。第 15 条原本设计了给任何人使用的自愿通报渠道,但 ENISA 说目前的平台版本还没开放这项功能。

通报之后,我会知道自己的设备出了什么事吗?

本文查到的官方页面没有写出特定的通知期限。第 14 条第 8 款要求制造商在知悉后把漏洞或事件告知受影响的用户,适当时也通知所有用户,必要时并说明可以采取的缓解或更正措施;但条文只写制造商未“及时”告知时,CSIRT 可以代为通知用户,没有订出通知要多快送出,也没规定语言或渠道。漏洞本身也不会自动公开:第 17 条第 5 款规定,只有在修补措施备妥、而且制造商同意之后,ENISA 才会把已公开的漏洞加进欧洲漏洞数据库。

已经买了好几年的旧设备,制造商也要通报吗?

以官方页面的说法是要的。ENISA 常见问答写着,第 14 条的通报义务“自 2026 年 9 月 11 日起,适用于所有落在《网络弹性法案》范围内的联网产品,包括 2027 年 12 月 11 日前就已经上市的产品”。这跟一般的过渡规定不同——一般规定是旧产品只有在“之后被实质变更”才要符合新规则,但通报义务不受这个限制,不分新旧都算。

2027 年 12 月 11 日之后,又会多出什么规定?

届时整部《网络弹性法案》原则上全面适用,包括本文没有细谈的部分:第 13 条第 8 款要求制造商订出至少 5 年的维护支持期,但产品预期使用时间不到 5 年时,支持期就等于预期使用时间;第 13 条第 9 款要求支持期内提供过的每一项安全更新,发布后至少保留 10 年,或保留到支持期结束为止,取其长;第 24 条第 3 款让开源软件维护者也要承接和制造商相同的通报义务,以其涉入产品开发的范围为限。本文查到的官方页面把这部分统称为条例的主要义务,和现在已经开始适用的第 14 条通报义务分开讲。

违反通报义务会被罚多少钱?

第 64 条订的上限,是违反第 13 条、第 14 条与附件一网络安全要求者最高可罚 1500 万欧元,或违规企业全球前一会计年度总营业额的 2.5%,两者取其高;但实际罚则规则由各成员国自订并通知欧盟委员会。第 64 条本身不在第 71 条第 2 款列出的提前适用条文里,而本文查到的三个官方页面都没有提到罚款,也没有说明现在到 2027 年 12 月 11 日之间违反第 14 条会不会被罚、怎么罚。

最新旅游情报攻略

资料来源

生活分享