欧盟CRA第一阶段9月强制落地,沃特助力企业抢抓出海先机!
欧盟《网络弹性法案(CRA)》关于漏洞强制上报的义务将于2026年9月11日起正式生效。覆盖所有销往欧盟的带数字功能产品:工控、安卓智能终端、网关、软件、云平台、智能家居、工业控制器等全部适用。法规要求,只要发现野外被利用漏洞、重大安全事件,必须24小时内预警、72小时内完整通报,逾期最高罚全球营收2.5%或1500万欧元。
本文将介绍企业常见漏洞上报法规以及易混淆点进行分析说明,并针对漏洞上报的给出解决方案。
一、漏洞上报法定规则
CRA漏洞上报要求:第三方组件出现可以利用的漏洞,所有集成厂商原则上必须上报。
具体有以下4个要素:
-
无论第三方组件类型统一适用:商用闭源组件、开源库、操作系统底层组件、芯片固件、第三方SDK、中间件,全部算作你产品内第三方依赖组件;
-
判定核心:漏洞存在于你对外销售的成品,且具备可靠证据证明黑客已在真实网络中利用(即actively exploited vulnerability),立刻触发上报义务;
-
独立追责原则:组件开发方、整机集成方各自拥有独立上报责任,一方不报、延迟上报,不免除另一方合规义务;
-
禁止甩锅免责:组件厂商不更新补丁、停止维护、发布补丁滞后,均不属于合规豁免理由,监管不认可该类抗辩说辞。
法规对上报时限有着硬性要求:
-
确认漏洞野外利用事实24小时内:向ENISA统一SRP平台提交初步预警;
-
72小时内:完整上报漏洞、受影响产品、缓解手段、风险范围;
-
修复补丁落地后14天内:提交闭环终版报告。
二、漏洞上报触发门槛
法规明确上报边界:仅真实野外攻击利用触发上报。实验室POC、单纯漏洞披露、未被黑客实际攻击的CVE,无需强制走漏洞上报流程。
如下是一些需要上报的典型案例:
-
开源OpenSSL爆出远程代码执行野漏洞:所有集成该库的网关、工控、APP、终端厂商,全部需要上报;
-
谷歌AOSP底层多媒体组件出现在野漏洞:所有搭载该安卓系统的平板、手持设备、工业终端厂商均触发上报;
-
第三方商用MQTT中间件曝出攻击漏洞:任何集成该中间件的工业设备厂商均有上报义务;
-
芯片厂商基带组件存在可远程入侵野漏洞:所有使用该芯片方案的整机制造商统一合规上报。
唯一豁免的情况:需证明自家产品架构下该漏洞完全无法利用。不存在“漏洞危害低”“用户很少用到”“上游会修复”等简易豁免,只有完整举证才能免除强制上报义务。
全行业通用4类有效举证逻辑:
-
代码层面:漏洞代码路径永久不可达;
-
配置层面:出厂固化永久阻断攻击入口;
-
架构层面:攻击面完全隔离漏洞;
-
校验层面:前置安全规则拦截全部利用载荷。
三、漏洞上报常见易混淆点
易混淆点(一):不能作为豁免依据的情况
-
上游组件厂商承诺后续修复
-
普通客户一般不会开启对应功能
-
漏洞CVSS评分偏低、影响有限
-
仅内部自测无书面归档材料、组件原生自带防护,未在自家产品复测验证
易混淆点(二):不了解哪些漏洞需要上报
上报漏洞需要记住2个核心原则:被主动利用和严重事件,即发生了漏洞被主动恶意利用的情况,以及该漏洞造成了严重不利影响的事件例如数据泄露和远程控制的事件。如果只是扫描出现潜在漏洞但无法判断是否能被实际应用则不不构成上报条件。
易混淆点(三):责任主体
责任主体是把成品投放欧盟市场的制造商、组件开发商、开源社区、电商平台、系统厂商(谷歌/芯片厂商等)均不能代替承担上报义务。
四、沃特助力企业建立漏洞上报完整方案
沃特检验集团具备网络安全资质,已经为客户制定了满足CRA第一阶段漏洞上报解决方案,包括:
-
建立企业漏洞上报机制
-
漏洞上报各个时间节点的产出方案
-
配合企业进行实际漏洞演练
-
样品现有漏洞分析,输出风险评估报告
距离2026年9月的第一关仅剩1个月时间,现在正是启动合规工作的最佳时机。如果对CRA漏洞上报以及认证等环节有疑问,欢迎咨询沃特进行讨论交流。
- 下一篇:快讯!欧盟采纳电池法规修订草案,新增多类产品豁免可拆卸要求
- 上一篇:没有了