生活分享
欧盟《网络弹性法案》通报义务开始适用:9 月 11 日起,谁要多快通报
2026 年 9 月 11 日,欧盟《网络弹性法案》第 14 条的通报义务开始适用,欧盟网络安全局(ENISA)同步启用单一通报平台。本文依据欧盟委员会通报义务页面、ENISA 新闻稿与常见问答,以及《欧盟公报》刊登的条例全文,说明制造商要多快通报、通报送到哪里、哪些义务已经适用、哪些要到 2027 年 12 月才轮到,并整理第 64 条订出的罚款上限。
阅读时间约 13 分钟

2026 年 9 月 11 日,欧盟《网络弹性法案》(Cyber Resilience Act,Regulation (EU) 2024/2847)的通报义务开始适用:欧盟网络安全局(ENISA)同步启用“单一通报平台”(Single Reporting Platform,SRP),让制造商依第 14 条通报遭积极利用的漏洞与重大网络安全事件。条例本身把“适用”拆成三个日期,9 月 11 日只是其中一个。
本文于 2026 年 9 月 17 日查核,读的是欧盟委员会的通报义务页面、ENISA 的启用新闻稿与常见问答,以及《欧盟公报》刊登的条例全文。本站没有实际提交通报,也没有对平台做实测;下文不比较厂商、不建议是否该升级设备,只整理官方公开的条文与期限。
第 71 条的三个日期,9 月 11 日只轮到第 14 条
《网络弹性法案》第 71 条第 2 款把“适用”拆成三个日期:整部条例原则上自 2027 年 12 月 11 日起适用;第 14 条(制造商的通报义务)提前自 2026 年 9 月 11 日起适用;第四章(第 35 条至第 51 条,符合性评估机构的通知)更早,自 2026 年 6 月 11 日起就已适用。
2026 年 9 月 11 日开始要求的只有第 14 条。欧盟委员会的页面写得很直接:制造商自 9 月 11 日起必须通报遭积极利用的漏洞与重大网络安全事件;开源软件维护者依第 24 条第 3 款承接同一种义务,但仅以其涉入产品开发的范围为限,且依第 71 条第 2 款要到 2027 年 12 月 11 日才轮到,ENISA 常见问答也把两者的起算日分开讲。
这部条例 2024 年 10 月 23 日在斯特拉斯堡签署,同年 11 月 20 日刊登于《欧盟公报》。依第 71 条第 1 款的公式,公告后第 20 天生效。“生效”跟“条文要求你做什么”是两件事——本文接下来每一句,都会标明是 9 月 11 日已适用,还是要到 2027 年 12 月 11 日才适用。
知悉之后,通报要在多快之内送出
期限从“制造商知悉”那一刻起算,不是从漏洞或事件实际发生的时间点起算。ENISA 常见问答写明:通报流程始于制造商,或(日后适用的)开源软件维护者知悉的那一刻。第 3 条第 42 款定义“遭积极利用的漏洞”:要有可靠证据显示已有恶意行为者在未经系统所有者许可下加以利用——单纯知道弱点存在,还不会触发第 14 条第 1 款的通报义务。
遭积极利用的漏洞与重大网络安全事件,适用同一套早期预警与完整通报期限,但最终报告的算法不同。第 14 条第 2 款:知悉后不得无故拖延,最迟 24 小时内送早期预警、72 小时内送完整通报,最终报告在修补或缓解措施备妥后 14 天内送出。第 14 条第 4 款规定,重大网络安全事件的最终报告则是在 72 小时通报送出后 1 个月内提交,起算点是通报本身,不是知悉那一刻,也不适用 14 天的规则。
第 14 条第 6 款另外给了 CSIRT 一项权限:收到通报的 CSIRT 如认为有必要,可要求制造商补交中间报告,说明状态更新——早期预警、完整通报与最终报告之外,还可能有这一份。欧盟委员会的通报页面把上面这四个期限浓缩成同样一句话。
| 阶段 | 期限 | 起算点 | 依据条款 |
|---|---|---|---|
| 早期预警 | 24 小时内 | 制造商知悉漏洞或事件 | 第 14 条第 2 款 (a)、第 4 款 (a) |
| 完整通报 | 72 小时内 | 制造商知悉漏洞或事件 | 第 14 条第 2 款 (b)、第 4 款 (b) |
| 最终报告(漏洞) | 措施备妥后 14 天内 | 修补或缓解措施备妥 | 第 14 条第 2 款 (c) |
| 最终报告(事件) | 72 小时通报后 1 个月内 | 提交 72 小时完整通报 | 第 14 条第 4 款 (c) |
通报送到哪里:一个窗口,同步 ENISA
通报只通过单一平台送出一次。第 14 条第 7 款规定,制造商要用其在欧盟主要营业地 CSIRT 的电子通报窗口送出,并同步让 ENISA 看到;欧盟委员会说明,特别例外情形下不在此限。“主要营业地”先看决定产品网络安全决策的成员国;无法判断时,改看雇用人数最多的成员国。欧盟委员会浓缩成一句:制造商只通过平台通报一次,送到主要营业地的 CSIRT,同时让 ENISA 看到。
没有在欧盟设主要营业地的制造商,依第 14 条第 7 款,依序改用四种身份之一判断窗口:代理其最多产品的授权代表所在国、在市场上投放其最多产品的进口商所在国、供货其最多产品的经销商所在国,或用户数最多的成员国。ENISA 提醒,选错窗口的后果不小:通报可能被判定无效,须重新送到正确窗口。
收到通报的 CSIRT 会转发给产品有上市的其他成员国 CSIRT,并提供市场监督机构所需信息——这是第 16 条的内容。第 71 条第 2 款列出的提前适用条文只有第 14 条与第四章,第 16 条不在其中;不过欧盟委员会与 ENISA 都写明,平台就是依第 16 条建立、自 9 月 11 日起运作。特殊情形下 CSIRT 可延后转发;欧盟委员会说明,2025 年 12 月 11 日已通过一项授权法案订出延后条件。
对用户与已经卖出的设备,这代表什么
已卖出的设备不是例外。ENISA 常见问答写出,第 14 条的通报义务“自 2026 年 9 月 11 日起,适用于所有落在《网络弹性法案》范围内的联网产品,包括 2027 年 12 月 11 日前已上市的产品”。家里这几年买的路由器、摄像头或穿戴设备,只要在欧盟市场销售,遇到遭积极利用的漏洞或重大网络安全事件,制造商现在就要通报,不必等 2027 年 12 月新规则全面适用。
第 14 条第 8 款要求制造商知悉后把漏洞或事件告知受影响用户,必要时一并说明风险缓解与更正措施,适当时用结构化、机器可读格式——本文查到的官方页面没有替这件事订通知期限,也没规定语言或渠道。容易误会之处:通报义务不等于“设备会更快拿到修补更新”——那属于第 13 条的维护期限规定,同样要到 2027 年 12 月 11 日才适用,本文查到的官方页面也没讲通报义务开始适用会让修补变快。
通报的漏洞不会自动公开:第 17 条第 5 款规定,须修补或缓解措施备妥、且制造商同意,ENISA 才会把已公开的漏洞加进欧洲漏洞数据库(European vulnerability database,EUVD)。罚则方面,第 64 条上限是违反第 13、14 条与附件一网络安全要求者最高罚 1500 万欧元,或违规企业全球前一会计年度总营业额 2.5%,取其高,实际规则由成员国自订并通知欧盟委员会。第 64 条不在第 71 条第 2 款列出的提前适用条文里;本文查到的三个官方页面都没有提到罚款,也没有说明现在到 2027 年 12 月之间违反第 14 条会不会被罚。
平台现在完成到哪里
ENISA 用“初始运行能力”形容这次上线的平台,不是完工版本。常见问答列出还没有的功能:上线时只支持英文界面;没有应用程序接口,通报须通过平台界面送出;第 15 条的自愿通报(漏洞、威胁、事件与未遂事件)也还没开放,目前只接受第 14 条的强制通报。ENISA 说自愿通报会在“未来阶段”开放,应用程序接口与其他语言版本则只说会在下一阶段评估,都没有给出时间表。
平台也不是消费者的报修渠道:现在版本只支持制造商依第 14 条送出的强制通报,不是制造商的人送出的通报可能被标记为无效。ENISA 也公开承认一个已知缺陷:72 小时倒计时器是从送出 24 小时早期预警起算 48 小时,因此有些通报会在知悉未满 72 小时就显示逾期;ENISA 强调计时器显示不取代法定义务。
送出通报的人也有身份限制:每家制造商只能有一位“主要指定代表”,最多可有 20 位“次要指定代表”,须用具备多因素认证的 EU Login 账号登录,平台目前没有额外的企业身份验证机制;同一家制造商的主要与次要代表都看得到该制造商的通报,不分原本是谁送出,只有尚未送出的草稿留在各自账号里。本文查到的官方页面没有公布上线以来收到几件通报、几家制造商注册,本文因此不写这类数字。
常见问题
我的设备不是在欧盟买的,通报这件事跟我有关系吗?
《网络弹性法案》第 2 条把适用范围定在“在(欧盟)市场上销售、且具有连接设备或网络功能的联网产品”。以本文查到 2026 年 9 月 17 日为止的官方页面,没有看到针对台湾或欧盟以外市场的说明;第 14 条第 7 款处理的只是通报要送到哪一国的窗口(包含制造商没有在欧盟设主要营业地时怎么判断),跟用户人在哪里无关;决定条例管不管得到的,仍然是上面第 2 条的市场范围。本文只能引用条文本身怎么定范围,无法替读者判断自己手上的设备算不算。
我自己发现设备有漏洞,可以通过这个平台通报吗?
不行。ENISA 的常见问答明白写出,目前版本的平台只支持制造商依第 14 条送出的强制通报;不是制造商的人如果送出通报,可能会被平台标记为无效,建议改成直接联系自己国家的 CSIRT。第 15 条原本设计了给任何人使用的自愿通报渠道,但 ENISA 说目前的平台版本还没开放这项功能。
通报之后,我会知道自己的设备出了什么事吗?
本文查到的官方页面没有写出特定的通知期限。第 14 条第 8 款要求制造商在知悉后把漏洞或事件告知受影响的用户,适当时也通知所有用户,必要时并说明可以采取的缓解或更正措施;但条文只写制造商未“及时”告知时,CSIRT 可以代为通知用户,没有订出通知要多快送出,也没规定语言或渠道。漏洞本身也不会自动公开:第 17 条第 5 款规定,只有在修补措施备妥、而且制造商同意之后,ENISA 才会把已公开的漏洞加进欧洲漏洞数据库。
已经买了好几年的旧设备,制造商也要通报吗?
以官方页面的说法是要的。ENISA 常见问答写着,第 14 条的通报义务“自 2026 年 9 月 11 日起,适用于所有落在《网络弹性法案》范围内的联网产品,包括 2027 年 12 月 11 日前就已经上市的产品”。这跟一般的过渡规定不同——一般规定是旧产品只有在“之后被实质变更”才要符合新规则,但通报义务不受这个限制,不分新旧都算。
2027 年 12 月 11 日之后,又会多出什么规定?
届时整部《网络弹性法案》原则上全面适用,包括本文没有细谈的部分:第 13 条第 8 款要求制造商订出至少 5 年的维护支持期,但产品预期使用时间不到 5 年时,支持期就等于预期使用时间;第 13 条第 9 款要求支持期内提供过的每一项安全更新,发布后至少保留 10 年,或保留到支持期结束为止,取其长;第 24 条第 3 款让开源软件维护者也要承接和制造商相同的通报义务,以其涉入产品开发的范围为限。本文查到的官方页面把这部分统称为条例的主要义务,和现在已经开始适用的第 14 条通报义务分开讲。
违反通报义务会被罚多少钱?
第 64 条订的上限,是违反第 13 条、第 14 条与附件一网络安全要求者最高可罚 1500 万欧元,或违规企业全球前一会计年度总营业额的 2.5%,两者取其高;但实际罚则规则由各成员国自订并通知欧盟委员会。第 64 条本身不在第 71 条第 2 款列出的提前适用条文里,而本文查到的三个官方页面都没有提到罚款,也没有说明现在到 2027 年 12 月 11 日之间违反第 14 条会不会被罚、怎么罚。
2026 年科技新闻总整理:硬件、平台、电信与法规的重点2026 年科技新闻总整理:硬件、平台、电信与法规的重点整理本站 2026 年的科技新闻解析,分成硬件、平台、计算基础设施、台湾政策与欧盟法规五组:iPhone Duo 与九月新机、M6 与 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 订阅新规则、WordPress 与 Synology 的安全更新、NVIDIA 三则公告、6G 频谱研讨会、台马海缆、主权 AI 语料库、《网络弹性法案》通报义务、KIDS Act 提案、Apple 欧盟 App 条款与追踪透明度询问框。不做购买建议,厂商宣称一律归因,每篇都附官方来源与查核日。阅读全文
Apple 公布欧盟新版 App 商业条款:核心技术抽成 5%、可同时使用替代支付Apple 公布欧盟新版 App 商业条款:核心技术抽成 5%、可同时使用替代支付2026 年 8 月 18 日,Apple 宣布调整欧盟地区的 App 商业条款:核心技术费改为 5% 的核心技术抽成,抽成按支付方式分为 26%、20%、15% 三档,并允许 App 同时提供 Apple In-App Purchase 与替代支付选项。主要更新于 2026 年 10 月 1 日生效,范围仅限欧盟商店前台。本文依据官方公告与支持页面,于 2026 年 9 月 17 日查核整理。阅读全文
同主题延伸阅读
生活分享
Apple 公布欧盟新版 App 商业条款:核心技术抽成 5%、可同时使用替代支付
2026 年 8 月 18 日,Apple 宣布调整欧盟地区的 App 商业条款:核心技术费改为 5% 的核心技术抽成,抽成按支付方式分为 26%、20%、15% 三档,并允许 App 同时提供 Apple In-App Purchase 与替代支付选项。主要更新于 2026 年 10 月 1 日生效,范围仅限欧盟商店前台。本文依据官方公告与支持页面,于 2026 年 9 月 17 日查核整理。
生活分享
Cloudflare 推出 Traces 公开测试版:网站运营者可在一条时间轴上看清请求经过平台的每一步
Cloudflare 于 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公开测试版。使用 Cloudflare 的网站运营者与开发者,可在同一条时间轴上看到请求经过安全规则、缓存、路由与源服务器的过程,便于找出请求被拦截或变慢的原因。新的计价方式自 2026 年 12 月 1 日起生效。信息出自 Cloudflare 官方博客。
生活分享
Cloudflare 通过 AI Gateway 推出 Web Search API,要求搜索合作伙伴遵守爬虫规范
Cloudflare 于 2026 年 10 月 2 日宣布推出 Web Search API,让 AI 代理通过 AI Gateway 查询实时网络信息。首批合作伙伴为 Ceramic.ai、Exa 与 Linkup。Cloudflare 表示,这些伙伴的爬虫须遵守 Verified bots 规范并标注来源。这件事关系到打造 AI 应用的开发者,也关系到内容可能被爬取的网站运营者。
生活分享
Cloudflare 开源 Streamline:演示如何用其云服务为直播加图、为视频烧录字幕
Cloudflare 于 2026 年 10 月 2 日推出并开源开发者实验平台 Streamline,演示开发者如何结合 Stream、Workers、Containers 与 Durable Objects,自行打造视频处理流程,例如为直播实时加上图标、为视频加上字幕。本文说明它是什么、如何运作、有哪些限制,以及对观众与开发者的意义。
引用本文的文章
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子
资料来源
- 欧盟委员会:《网络弹性法案》通报义务页面 · 查证日期:
- ENISA 新闻稿:单一通报平台正式启用 · 查证日期:
- ENISA:单一通报平台常见问答 · 查证日期:
- EUR-Lex:《欧盟公报》刊登的 Regulation (EU) 2024/2847(网络弹性法案)全文 · 查证日期: