生活分享

歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報

2026 年 9 月 11 日,歐盟《網路韌性法》第 14 條的通報義務開始適用,ENISA 同步啟用單一通報平台。本文依歐盟執委會通報頁面、ENISA 新聞稿與常見問答,以及《歐盟公報》刊登的規則全文,說明製造商要多快通報、通報送到哪裡、哪些義務已經上路、哪些要到 2027 年 12 月才輪到,並整理第 64 條訂出的罰則上限。

閱讀時間約 13 分鐘

原創插圖:左邊一個時鐘,箭頭指向一份右上角帶著警示三角形的通報文件,再由箭頭送到中央的圓形平台,平台以三條線分別連到右側三個圓點,代表通報經單一平台轉送各國的應變小組
圖片:Mokaair (© Mokaair)

2026 年 9 月 11 日,歐盟《網路韌性法》(Cyber Resilience Act,Regulation (EU) 2024/2847)的通報義務開始適用:歐盟網路安全局(ENISA)同步啟用「單一通報平台」(Single Reporting Platform,SRP),讓製造商依第 14 條通報遭積極利用的漏洞與重大資安事故。條文本身把「適用」拆成三個日期,9 月 11 日只是其中一個。

本文於 2026 年 9 月 17 日查核,讀的是歐盟執委會的通報義務頁面、ENISA 的啟用新聞稿與常見問答,以及《歐盟公報》刊登的規則全文。本站沒有實際送出通報,也沒有做平台實測;下文不比較廠商、不建議是否該升級裝置,只整理官方公開的條文與時限。

第 71 條的三個日期,9 月 11 日只輪到第 14 條

《網路韌性法》第 71 條第 2 項把「適用」拆成三個日期:整部規則原則上自 2027 年 12 月 11 日起適用;第 14 條(製造商的通報義務)提前自 2026 年 9 月 11 日起適用;第四章(第 35 條至第 51 條,符合性評估機構的通知)更早,自 2026 年 6 月 11 日起就已適用。

2026 年 9 月 11 日開始要求的只有第 14 條。歐盟執委會的頁面寫得直接:製造商自 9 月 11 日起必須通報遭積極利用的漏洞與重大資安事故;開源軟體維護者依第 24 條第 3 項承接同一種義務,但以其涉入產品開發的範圍為限,且依第 71 條第 2 項要到 2027 年 12 月 11 日才輪到,ENISA 常見問答也把兩者的起算日分開講。

這部規則 2024 年 10 月 23 日在史特拉斯堡簽署,同年 11 月 20 日刊登於《歐盟公報》,依第 71 條第 1 項的公式,公告後第 20 天生效。「生效」跟「條文要求你做什麼」是兩件事——本文接下來每一句,都會標明是 9 月 11 日已適用,還是 2027 年 12 月 11 日才適用。

知悉之後,通報要在多快之內送出

時限從「製造商知悉」那一刻起算,不是從漏洞或事故實際發生的時間點起算。ENISA 常見問答寫明:通報流程始於製造商或(日後適用的)開源軟體維護者知悉的那一刻。第 3 條第 42 項定義「遭積極利用的漏洞」:要有可靠證據顯示已有惡意行為者在未經系統所有人許可下加以利用——單純知道弱點存在,還不會觸發第 14 條第 1 項的通報義務。

遭積極利用的漏洞與重大資安事故,適用同一套早期警訊與完整通報時限,但最終報告算法不同。第 14 條第 2 項:知悉後不得無故延遲,至遲 24 小時內送早期警訊、72 小時內送完整通報,最終報告在修補或緩解措施備妥後 14 天內送出。第 14 條第 4 項規定,重大資安事故的最終報告則是 72 小時通報送出後 1 個月內,起算點是通報本身,不是知悉那一刻,也不套用 14 天的規則。

第 14 條第 6 項另外給了 CSIRT 一項權限:收到通報的 CSIRT 如認為有必要,可要求製造商補送中間報告,說明狀態更新——早期警訊、完整通報與最終報告之外,還可能有這一份。歐盟執委會的通報頁面把上面這四個時限濃縮成同樣一句話。

依《網路韌性法》第 14 條整理,查核日 2026 年 9 月 17 日。
階段期限起算點依據條款
早期警訊24 小時內製造商知悉漏洞或事故第 14 條第 2 項 (a)、第 4 項 (a)
完整通報72 小時內製造商知悉漏洞或事故第 14 條第 2 項 (b)、第 4 項 (b)
最終報告(漏洞)措施備妥後 14 天內修補或緩解措施備妥第 14 條第 2 項 (c)
最終報告(事故)72 小時通報後 1 個月內提交 72 小時完整通報第 14 條第 4 項 (c)

通報送到哪裡:一個窗口,同步 ENISA

通報只透過單一平台送出一次。第 14 條第 7 項規定,製造商要用其歐盟主要營業地 CSIRT 的電子通報窗口送出,並同步讓 ENISA 看到;執委會說明,特別例外情形下不在此限。「主要營業地」先看決定產品資安決策的會員國;無法判斷時,改看雇用人數最多的會員國。歐盟執委會濃縮成一句:製造商只透過平台通報一次,送到主要營業地的 CSIRT,同時讓 ENISA 看到。

沒有在歐盟設主要營業地的製造商,依第 14 條第 7 項,依序改用四種身分之一判斷窗口:代理其最多產品的授權代表所在國、在市場上投放其最多產品的進口商所在國、供貨其最多產品的經銷商所在國,或使用者人數最多的會員國。ENISA 提醒,選錯窗口的後果不小:通報可能被判定無效,須重新送到正確窗口。

收到通報的 CSIRT 會轉發給產品有上市的其他成員國 CSIRT,並提供市場監督機關所需資訊——這是第 16 條的內容。第 71 條第 2 項列出的提前適用條文只有第 14 條與第四章,第 16 條不在其中;不過執委會與 ENISA 都寫明,平台就是依第 16 條建立、自 9 月 11 日起運作。特殊情形下 CSIRT 可延後轉發;執委會說明,2025 年 12 月 11 日已通過授權法案訂出延後條件。

四格圖解:知悉當下、72 小時內通報、送單一窗口、轉發其他 CSIRT
通報平台的收送流程,依官方頁面與《網路韌性法》整理,查核日 2026 年 9 月 17 日。 · 圖片:Mokaair (© Mokaair)

對使用者與已經賣出的裝置,這代表什麼

已賣出的裝置不是例外。ENISA 常見問答寫出,第 14 條的通報義務「自 2026 年 9 月 11 日起,適用於所有落在《網路韌性法》範圍內的連網產品,包括 2027 年 12 月 11 日前已上市的產品」。家裡這幾年買的路由器、攝影機或穿戴裝置,只要在歐盟市場販售,遇到遭積極利用的漏洞或重大資安事故,製造商現在就要通報,不必等 2027 年 12 月新規則全面適用。

第 14 條第 8 項要求製造商知悉後把漏洞或事故告知受影響使用者,必要時一併說明風險緩解與更正措施,適當時用結構化、機器可讀格式——本文查到的官方頁面沒有替這件事訂通知期限,也沒規定語言或管道。容易誤會之處:通報義務不等於「裝置會更快拿到修補更新」——那屬於第 13 條的維護期限規定,同樣要到 2027 年 12 月 11 日才適用,本文查到的官方頁面也沒講通報上路會讓修補變快。

通報的漏洞不會自動公開:第 17 條第 5 項規定,須修補或緩解措施備妥、且製造商同意,ENISA 才會把已公開的漏洞加進歐洲漏洞資料庫(EUVD)。罰則方面,第 64 條上限是違反第 13、14 條與附件一資安要求者最高罰 1500 萬歐元,或違規企業全球前一會計年度總營業額 2.5%,取其高,實際規則由會員國自訂並通知執委會。第 64 條不在第 71 條第 2 項列出的提前適用條文裡;本文查到的三個官方頁面都沒有提到罰鍰,也沒有說明現在到 2027 年 12 月之間違反第 14 條會不會被罰。

平台現在完成到哪裡

ENISA 用「初始運作量能」形容這次上線的平台,不是完工版本。常見問答列出還沒有的功能:上線時只支援英文介面;沒有應用程式介面,通報須透過平台介面送出;第 15 條的自願通報(漏洞、威脅、事故與未遂事故)也還沒開放,目前只接受第 14 條的強制通報。ENISA 說自願通報會在「未來階段」開放,應用程式介面與其他語言版本則只說會在下一階段評估,都沒有給時間表。

平台也不是消費者的報修管道:現在版本只支援製造商依第 14 條送出的強制通報,不是製造商的人送出的通報可能被標記為無效。ENISA 也公開承認一個已知瑕疵:72 小時倒數計時器是從送出 24 小時早期警訊起算 48 小時,因此有些通報會在知悉未滿 72 小時就顯示逾期;ENISA 強調計時器顯示不取代法定義務。

送出通報的人也有身分限制:每家製造商只能有一位「主要指定代表」,最多可有 20 位「次要指定代表」,須用具備多重要素驗證的 EU Login 帳號登入,平台目前沒有額外的企業身分驗證機制;同一家製造商的主要與次要代表都看得到該製造商的通報,不分原本是誰送出,只有尚未送出的草稿留在各自帳號裡。本文查到的官方頁面沒有公布上線以來收到幾件通報、幾家製造商註冊,本文因此不寫這類數字。

常見問題

我的裝置不是在歐盟買的,通報這件事跟我有關係嗎?

《網路韌性法》第 2 條把適用範圍定在「在(歐盟)市場上販售、且具有連接裝置或網路功能的連網產品」。以本文查到 2026 年 9 月 17 日為止的官方頁面,沒有看到針對台灣或歐盟以外市場的說明;第 14 條第 7 項處理的只是通報要送到哪一國的窗口(包含製造商沒有在歐盟設主要營業地時怎麼判斷),跟使用者人在哪裡無關;決定規則管不管得到的,仍然是上面第 2 條的市場範圍。本文只能引用條文本身怎麼定範圍,無法替讀者判斷自己手上的裝置算不算。

我自己發現裝置有漏洞,可以透過這個平台通報嗎?

不行。ENISA 的常見問答明白寫出,目前版本的平台只支援製造商依第 14 條送出的強制通報;不是製造商的人如果送出通報,可能會被平台標記為無效,建議改成直接聯絡自己國家的 CSIRT。第 15 條原本設計了給任何人使用的自願通報管道,但 ENISA 說目前的平台版本還沒開放這項功能。

通報之後,我會知道自己的裝置出了什麼事嗎?

本文查到的官方頁面沒有寫出特定的通知期限。第 14 條第 8 項要求製造商在知悉後把漏洞或事故告知受影響的使用者,適當時也通知所有使用者,必要時並說明可以採取的緩解或更正措施;但條文只寫製造商未「及時」告知時,CSIRT 可以代為通知使用者,沒有訂出通知要多快送出,也沒規定語言或管道。漏洞本身也不會自動公開:第 17 條第 5 項規定,只有在修補措施備妥、而且製造商同意之後,ENISA 才會把已公開的漏洞加進歐洲漏洞資料庫。

已經買了好幾年的舊裝置,製造商也要通報嗎?

以官方頁面的說法是要的。ENISA 常見問答寫著,第 14 條的通報義務「自 2026 年 9 月 11 日起,適用於所有落在《網路韌性法》範圍內的連網產品,包括 2027 年 12 月 11 日前就已經上市的產品」。這跟一般的過渡規定不同——一般規定是舊產品只有在「之後被實質變更」才要符合新規則,但通報義務不受這個限制,不分新舊都算。

2027 年 12 月 11 日之後,又會多出什麼規定?

屆時整部《網路韌性法》原則上全面適用,包括本文沒有細談的部分:第 13 條第 8 項要求製造商訂出至少 5 年的維護支援期,但產品預期使用時間不到 5 年時,支援期就等於預期使用時間;第 13 條第 9 項要求支援期內提供過的每一項安全更新,發布後至少保留 10 年,或保留到支援期結束為止,取其長;第 24 條第 3 項讓開源軟體維護者也要承接和製造商相同的通報義務,以其涉入產品開發的範圍為限。本文查到的官方頁面把這部分統稱為規則的主要義務,和現在已經上路的第 14 條通報義務分開講。

違反通報義務會被罰多少錢?

第 64 條訂的上限,是違反第 13 條、第 14 條與附件一資安要求者最高可罰 1500 萬歐元,或違規企業全球前一會計年度總營業額的 2.5%,兩者取其高;但實際罰則規則由各會員國自訂並通知歐盟執委會。第 64 條本身不在第 71 條第 2 項列出的提前適用條文裡,而本文查到的三個官方頁面都沒有提到罰鍰,也沒有說明現在到 2027 年 12 月 11 日之間違反第 14 條會不會被罰、怎麼罰。

最新旅遊情報攻略

資料來源

生活分享