生活分享
歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報
2026 年 9 月 11 日,歐盟《網路韌性法》第 14 條的通報義務開始適用,ENISA 同步啟用單一通報平台。本文依歐盟執委會通報頁面、ENISA 新聞稿與常見問答,以及《歐盟公報》刊登的規則全文,說明製造商要多快通報、通報送到哪裡、哪些義務已經上路、哪些要到 2027 年 12 月才輪到,並整理第 64 條訂出的罰則上限。
閱讀時間約 13 分鐘

2026 年 9 月 11 日,歐盟《網路韌性法》(Cyber Resilience Act,Regulation (EU) 2024/2847)的通報義務開始適用:歐盟網路安全局(ENISA)同步啟用「單一通報平台」(Single Reporting Platform,SRP),讓製造商依第 14 條通報遭積極利用的漏洞與重大資安事故。條文本身把「適用」拆成三個日期,9 月 11 日只是其中一個。
本文於 2026 年 9 月 17 日查核,讀的是歐盟執委會的通報義務頁面、ENISA 的啟用新聞稿與常見問答,以及《歐盟公報》刊登的規則全文。本站沒有實際送出通報,也沒有做平台實測;下文不比較廠商、不建議是否該升級裝置,只整理官方公開的條文與時限。
第 71 條的三個日期,9 月 11 日只輪到第 14 條
《網路韌性法》第 71 條第 2 項把「適用」拆成三個日期:整部規則原則上自 2027 年 12 月 11 日起適用;第 14 條(製造商的通報義務)提前自 2026 年 9 月 11 日起適用;第四章(第 35 條至第 51 條,符合性評估機構的通知)更早,自 2026 年 6 月 11 日起就已適用。
2026 年 9 月 11 日開始要求的只有第 14 條。歐盟執委會的頁面寫得直接:製造商自 9 月 11 日起必須通報遭積極利用的漏洞與重大資安事故;開源軟體維護者依第 24 條第 3 項承接同一種義務,但以其涉入產品開發的範圍為限,且依第 71 條第 2 項要到 2027 年 12 月 11 日才輪到,ENISA 常見問答也把兩者的起算日分開講。
這部規則 2024 年 10 月 23 日在史特拉斯堡簽署,同年 11 月 20 日刊登於《歐盟公報》,依第 71 條第 1 項的公式,公告後第 20 天生效。「生效」跟「條文要求你做什麼」是兩件事——本文接下來每一句,都會標明是 9 月 11 日已適用,還是 2027 年 12 月 11 日才適用。
知悉之後,通報要在多快之內送出
時限從「製造商知悉」那一刻起算,不是從漏洞或事故實際發生的時間點起算。ENISA 常見問答寫明:通報流程始於製造商或(日後適用的)開源軟體維護者知悉的那一刻。第 3 條第 42 項定義「遭積極利用的漏洞」:要有可靠證據顯示已有惡意行為者在未經系統所有人許可下加以利用——單純知道弱點存在,還不會觸發第 14 條第 1 項的通報義務。
遭積極利用的漏洞與重大資安事故,適用同一套早期警訊與完整通報時限,但最終報告算法不同。第 14 條第 2 項:知悉後不得無故延遲,至遲 24 小時內送早期警訊、72 小時內送完整通報,最終報告在修補或緩解措施備妥後 14 天內送出。第 14 條第 4 項規定,重大資安事故的最終報告則是 72 小時通報送出後 1 個月內,起算點是通報本身,不是知悉那一刻,也不套用 14 天的規則。
第 14 條第 6 項另外給了 CSIRT 一項權限:收到通報的 CSIRT 如認為有必要,可要求製造商補送中間報告,說明狀態更新——早期警訊、完整通報與最終報告之外,還可能有這一份。歐盟執委會的通報頁面把上面這四個時限濃縮成同樣一句話。
| 階段 | 期限 | 起算點 | 依據條款 |
|---|---|---|---|
| 早期警訊 | 24 小時內 | 製造商知悉漏洞或事故 | 第 14 條第 2 項 (a)、第 4 項 (a) |
| 完整通報 | 72 小時內 | 製造商知悉漏洞或事故 | 第 14 條第 2 項 (b)、第 4 項 (b) |
| 最終報告(漏洞) | 措施備妥後 14 天內 | 修補或緩解措施備妥 | 第 14 條第 2 項 (c) |
| 最終報告(事故) | 72 小時通報後 1 個月內 | 提交 72 小時完整通報 | 第 14 條第 4 項 (c) |
通報送到哪裡:一個窗口,同步 ENISA
通報只透過單一平台送出一次。第 14 條第 7 項規定,製造商要用其歐盟主要營業地 CSIRT 的電子通報窗口送出,並同步讓 ENISA 看到;執委會說明,特別例外情形下不在此限。「主要營業地」先看決定產品資安決策的會員國;無法判斷時,改看雇用人數最多的會員國。歐盟執委會濃縮成一句:製造商只透過平台通報一次,送到主要營業地的 CSIRT,同時讓 ENISA 看到。
沒有在歐盟設主要營業地的製造商,依第 14 條第 7 項,依序改用四種身分之一判斷窗口:代理其最多產品的授權代表所在國、在市場上投放其最多產品的進口商所在國、供貨其最多產品的經銷商所在國,或使用者人數最多的會員國。ENISA 提醒,選錯窗口的後果不小:通報可能被判定無效,須重新送到正確窗口。
收到通報的 CSIRT 會轉發給產品有上市的其他成員國 CSIRT,並提供市場監督機關所需資訊——這是第 16 條的內容。第 71 條第 2 項列出的提前適用條文只有第 14 條與第四章,第 16 條不在其中;不過執委會與 ENISA 都寫明,平台就是依第 16 條建立、自 9 月 11 日起運作。特殊情形下 CSIRT 可延後轉發;執委會說明,2025 年 12 月 11 日已通過授權法案訂出延後條件。
對使用者與已經賣出的裝置,這代表什麼
已賣出的裝置不是例外。ENISA 常見問答寫出,第 14 條的通報義務「自 2026 年 9 月 11 日起,適用於所有落在《網路韌性法》範圍內的連網產品,包括 2027 年 12 月 11 日前已上市的產品」。家裡這幾年買的路由器、攝影機或穿戴裝置,只要在歐盟市場販售,遇到遭積極利用的漏洞或重大資安事故,製造商現在就要通報,不必等 2027 年 12 月新規則全面適用。
第 14 條第 8 項要求製造商知悉後把漏洞或事故告知受影響使用者,必要時一併說明風險緩解與更正措施,適當時用結構化、機器可讀格式——本文查到的官方頁面沒有替這件事訂通知期限,也沒規定語言或管道。容易誤會之處:通報義務不等於「裝置會更快拿到修補更新」——那屬於第 13 條的維護期限規定,同樣要到 2027 年 12 月 11 日才適用,本文查到的官方頁面也沒講通報上路會讓修補變快。
通報的漏洞不會自動公開:第 17 條第 5 項規定,須修補或緩解措施備妥、且製造商同意,ENISA 才會把已公開的漏洞加進歐洲漏洞資料庫(EUVD)。罰則方面,第 64 條上限是違反第 13、14 條與附件一資安要求者最高罰 1500 萬歐元,或違規企業全球前一會計年度總營業額 2.5%,取其高,實際規則由會員國自訂並通知執委會。第 64 條不在第 71 條第 2 項列出的提前適用條文裡;本文查到的三個官方頁面都沒有提到罰鍰,也沒有說明現在到 2027 年 12 月之間違反第 14 條會不會被罰。
平台現在完成到哪裡
ENISA 用「初始運作量能」形容這次上線的平台,不是完工版本。常見問答列出還沒有的功能:上線時只支援英文介面;沒有應用程式介面,通報須透過平台介面送出;第 15 條的自願通報(漏洞、威脅、事故與未遂事故)也還沒開放,目前只接受第 14 條的強制通報。ENISA 說自願通報會在「未來階段」開放,應用程式介面與其他語言版本則只說會在下一階段評估,都沒有給時間表。
平台也不是消費者的報修管道:現在版本只支援製造商依第 14 條送出的強制通報,不是製造商的人送出的通報可能被標記為無效。ENISA 也公開承認一個已知瑕疵:72 小時倒數計時器是從送出 24 小時早期警訊起算 48 小時,因此有些通報會在知悉未滿 72 小時就顯示逾期;ENISA 強調計時器顯示不取代法定義務。
送出通報的人也有身分限制:每家製造商只能有一位「主要指定代表」,最多可有 20 位「次要指定代表」,須用具備多重要素驗證的 EU Login 帳號登入,平台目前沒有額外的企業身分驗證機制;同一家製造商的主要與次要代表都看得到該製造商的通報,不分原本是誰送出,只有尚未送出的草稿留在各自帳號裡。本文查到的官方頁面沒有公布上線以來收到幾件通報、幾家製造商註冊,本文因此不寫這類數字。
常見問題
我的裝置不是在歐盟買的,通報這件事跟我有關係嗎?
《網路韌性法》第 2 條把適用範圍定在「在(歐盟)市場上販售、且具有連接裝置或網路功能的連網產品」。以本文查到 2026 年 9 月 17 日為止的官方頁面,沒有看到針對台灣或歐盟以外市場的說明;第 14 條第 7 項處理的只是通報要送到哪一國的窗口(包含製造商沒有在歐盟設主要營業地時怎麼判斷),跟使用者人在哪裡無關;決定規則管不管得到的,仍然是上面第 2 條的市場範圍。本文只能引用條文本身怎麼定範圍,無法替讀者判斷自己手上的裝置算不算。
我自己發現裝置有漏洞,可以透過這個平台通報嗎?
不行。ENISA 的常見問答明白寫出,目前版本的平台只支援製造商依第 14 條送出的強制通報;不是製造商的人如果送出通報,可能會被平台標記為無效,建議改成直接聯絡自己國家的 CSIRT。第 15 條原本設計了給任何人使用的自願通報管道,但 ENISA 說目前的平台版本還沒開放這項功能。
通報之後,我會知道自己的裝置出了什麼事嗎?
本文查到的官方頁面沒有寫出特定的通知期限。第 14 條第 8 項要求製造商在知悉後把漏洞或事故告知受影響的使用者,適當時也通知所有使用者,必要時並說明可以採取的緩解或更正措施;但條文只寫製造商未「及時」告知時,CSIRT 可以代為通知使用者,沒有訂出通知要多快送出,也沒規定語言或管道。漏洞本身也不會自動公開:第 17 條第 5 項規定,只有在修補措施備妥、而且製造商同意之後,ENISA 才會把已公開的漏洞加進歐洲漏洞資料庫。
已經買了好幾年的舊裝置,製造商也要通報嗎?
以官方頁面的說法是要的。ENISA 常見問答寫著,第 14 條的通報義務「自 2026 年 9 月 11 日起,適用於所有落在《網路韌性法》範圍內的連網產品,包括 2027 年 12 月 11 日前就已經上市的產品」。這跟一般的過渡規定不同——一般規定是舊產品只有在「之後被實質變更」才要符合新規則,但通報義務不受這個限制,不分新舊都算。
2027 年 12 月 11 日之後,又會多出什麼規定?
屆時整部《網路韌性法》原則上全面適用,包括本文沒有細談的部分:第 13 條第 8 項要求製造商訂出至少 5 年的維護支援期,但產品預期使用時間不到 5 年時,支援期就等於預期使用時間;第 13 條第 9 項要求支援期內提供過的每一項安全更新,發布後至少保留 10 年,或保留到支援期結束為止,取其長;第 24 條第 3 項讓開源軟體維護者也要承接和製造商相同的通報義務,以其涉入產品開發的範圍為限。本文查到的官方頁面把這部分統稱為規則的主要義務,和現在已經上路的第 14 條通報義務分開講。
違反通報義務會被罰多少錢?
第 64 條訂的上限,是違反第 13 條、第 14 條與附件一資安要求者最高可罰 1500 萬歐元,或違規企業全球前一會計年度總營業額的 2.5%,兩者取其高;但實際罰則規則由各會員國自訂並通知歐盟執委會。第 64 條本身不在第 71 條第 2 項列出的提前適用條文裡,而本文查到的三個官方頁面都沒有提到罰鍰,也沒有說明現在到 2027 年 12 月 11 日之間違反第 14 條會不會被罰、怎麼罰。
2026 年科技新聞總整理:硬體、平台、電信與法規的重點2026 年科技新聞總整理:硬體、平台、電信與法規的重點整理本站 2026 年的科技新聞解析,分成硬體、平台、運算基礎設施、台灣政策與歐盟法規五組:iPhone Duo 與九月新機、Googlebook、M6 與 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 訂閱新規則、WordPress 與 Synology 等資安更新、NVIDIA 三則公告、6G 頻譜研討會、臺馬海纜、主權 AI 語料庫、《網路韌性法》通報義務、KIDS Act 提案、Apple 歐盟 App 條款與追蹤透明度詢問框。不做購買建議,廠商宣稱一律歸因,每篇都附官方來源與查核日。閱讀全文
Apple 公布歐盟新版 App 商業條款:核心技術抽成 5%、可同時用替代付款Apple 公布歐盟新版 App 商業條款:核心技術抽成 5%、可同時用替代付款2026 年 8 月 18 日,Apple 宣布調整歐盟地區的 App 商業條款:核心技術費改為 5% 的核心技術抽成,抽成依付款方式分為 26%、20%、15% 三檔,並允許 App 同時提供 Apple 應用程式內購買與替代付款選項。主要更新於 2026 年 10 月 1 日生效,範圍限於歐盟商店前台。本文依官方公告與支援頁面,於 2026 年 9 月 17 日查核整理。閱讀全文
同主題延伸閱讀
生活分享
Apple 公布歐盟新版 App 商業條款:核心技術抽成 5%、可同時用替代付款
2026 年 8 月 18 日,Apple 宣布調整歐盟地區的 App 商業條款:核心技術費改為 5% 的核心技術抽成,抽成依付款方式分為 26%、20%、15% 三檔,並允許 App 同時提供 Apple 應用程式內購買與替代付款選項。主要更新於 2026 年 10 月 1 日生效,範圍限於歐盟商店前台。本文依官方公告與支援頁面,於 2026 年 9 月 17 日查核整理。
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
生活分享
Cloudflare 透過 AI Gateway 推出 Web Search API,要求搜尋合作夥伴遵守爬蟲規範
Cloudflare 於 2026 年 10 月 2 日宣布推出 Web Search API,讓 AI 代理透過 AI Gateway 查詢即時網路資訊。首批合作夥伴為 Ceramic.ai、Exa 與 Linkup。Cloudflare 表示,這些夥伴的爬蟲須遵守 Verified bots 規範並標示來源。這件事關係到打造 AI 應用的開發者,也關係到內容可能被爬取的網站經營者。
生活分享
Cloudflare 開源 Streamline:示範如何用其雲端服務為直播加圖、為影片燒入字幕
Cloudflare 於 2026 年 10 月 2 日推出並開源開發者實驗平台 Streamline,示範開發者如何結合 Stream、Workers、Containers 與 Durable Objects,自行打造影片處理流程,例如為直播即時加上圖示、為影片加上字幕。本文說明它是什麼、如何運作、有哪些限制,以及對觀眾與開發者的意義。
引用本文的文章
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算
資料來源
- 歐盟執委會:《網路韌性法》通報義務頁面 · 查證日期:
- ENISA 新聞稿:單一通報平台正式啟用 · 查證日期:
- ENISA:單一通報平台常見問答 · 查證日期:
- EUR-Lex:《歐盟公報》刊登的 Regulation (EU) 2024/2847(網路韌性法)全文 · 查證日期: