01須通報什麼
相關法規的 Art. 14 網路韌性法 為含數位元素的產品製造商設立兩項通報義務。其範圍比乍看之下更窄:例行程式錯誤與一般修補程式並不在範圍內。 Art. 14
- 主動被利用漏洞;指你的產品中的漏洞,且有可靠證據顯示惡意行為者已在未經擁有者許可的情況下於系統中加以利用。若你在漏洞遭利用前即發現並修補,則透過你既有的 漏洞處理流程,而非本通報管道。
- 嚴重事件;指對產品保護資料或功能之可用性、真實性、完整性或機密性的能力造成負面影響,或可能造成負面影響的事件。嚴重性判斷標準見第 14(5) 條。
這些義務並不限於商業製造商。 開放原始碼軟體維護者 在其涉及含數位元素的產品之範圍內,負有自身的通報義務。 Art. 24(3)
若您產品中的安全弱點正遭主動利用,或安全事件已對其造成嚴重影響,Art. 14 的計時即開始。其他情況均屬日常漏洞處理範疇。
若某項漏洞遭主動利用一事,你在通報義務開始適用之日,即 2026 年 9 月 11 日之前即已知悉,則毋須通報。該義務繫於你 獲悉之時,因此僅涵蓋你自該日起所獲悉者,不再往前追溯。
這一點最容易讓人誤解,值得說得精確一些。 第 69(2) 條 訂定一般過渡規則:於 2027 年 12 月 11 日 之前投放市場的產品,僅在自該日起經 重大修改 時,才受本規則規範。單獨閱讀,這似乎意味著你既有的產品目錄不受影響。
第 69(3) 條 接著又將第 14 條直接排除於該規則之外。依明示減損規定,通報義務適用於 所有 於 2027 年 12 月 11 日之前投放市場、且屬本規則適用範圍的含數位元素的產品,無論其是否曾經修改。
因此這兩項規則沿著不同的軸線運作。你在 2025 年售出的產品也許永遠不需要依 CRA 進行 CE 標示,但若該產品中的漏洞遭主動利用,且你在 2026 年 9 月 11 日當日或之後獲悉,即應通報。你的 既有安裝基礎屬於通報範圍 ,即使其不在產品要求的適用範圍內亦然。執委會在其《CRA 實施常見問答》第 5.3 節中也得出相同結論。 Art. 69(2)–(3)
02三個截止期限
每份報告分三個階段進行,計時起點為您 獲悉 遭利用之漏洞或嚴重事件時起算。時間窗相當緊迫,因此事前準備至關重要。 Art. 14(2)–(4)
- 24 小時內早期預警。 首次通報已發生主動被利用漏洞或嚴重事件;就事件而言,並須說明是否懷疑係由非法或惡意行為所致。
- 72 小時內漏洞/事件通知。 較完整的說明:漏洞與利用手法的一般性質、初步評估,以及已採取的矯正或緩解措施,加上使用者可採取的措施。
- 最終報告最終報告。 就 漏洞而言,不遲於 14 天 ,自矯正或緩解措施可供取得時起算。就 嚴重事件而言,須於 一個月 內,自 72 小時通報起算。該報告載明完整說明、嚴重性、影響及所採行的補救措施。
請注意最後一列的不對稱:漏洞的計時由修補措施的存在觸發,事件的計時則由先前的通報觸發。兩者機制不同,值得在你的作業手冊中分別載明。
03生效時間
通報義務是 CRA 最早生效的主要部分。雖然大多數條款自 2027 年 12 月 11 日起適用,Art. 14 自 2026 年 9 月 11 日;即該法生效後 21 個月。ENISA 已排定單一通報平台於同一日期前投入運作。 Art. 71
該平台 尚未上線 ,其公開網址亦尚未公布。ENISA 表示將於上線前在其單一通報平台頁面公告。使用者測試與安全測試應於此之前完成,CSIRTs 網路將參與該項測試。
不過,ENISA 已發布一份摘要文件、一份擴充版常見問答,以及兩份涵蓋註冊與通報遞交的逐步指引頁面,最後更新日期均為 2026 年 7 月 31 日。簡短教學影片與 上線前兩週的網路研討會 則尚未推出。ENISA 註明已發布的指引可能有所變更。
另有兩項尚未到位: 獲指定為協調者的各國 CSIRT 名單,ENISA 表示將於後續階段提供;以及 協調標準 ,作為漏洞處理之基礎,預計於 2026 年 8 月 30 日前後出爐,且尚未於《歐盟官方公報》引用。
與 CE 標示不同,CE 標示是在產品投放市場前完成一次即可,而通報則是一項自 2026 年 9 月起生效、其後隨時可能被觸發的持續性義務。做好準備不是一次性的專案。現在就建立內部的偵測與通報流程;無論工具是否完備,該義務自 2026 年 9 月 11 日起適用。
04通報對象
通報對象為 ENISA 及向 指定為協調員的 CSIRT,透過單一入口,而非分別向各國主管機關遞交。該入口即 單一通報平台,由 ENISA 依第 16 條建立、管理與維護。 Art. 14 · 16
你所對應的 CSIRT 取決於你在歐盟境內的 主要營業所 ;若你並未在歐盟設立,則取決於你的 授權代表所在地。接收的 CSIRT 會將通報轉發給產品可取得之會員國的 CSIRT,並視需要轉發給市場監督機關。 Art. 14(7) · 18
雙方都有支援管道。 ENISA 設有服務台,並特別關注中小企業;而 獲指定為協調者的 CSIRT 亦須就第 14 條義務提供服務台支援。ENISA 也會將已修補的漏洞匯入 歐洲漏洞資料庫,並每兩年發布一份技術趨勢報告,第一份應於通報義務開始後 24 個月內提出。 Art. 17(6)
已通報漏洞的轉發可由 CSIRT 暫停,但你不能
接收的 CSIRT 得基於正當的網路安全理由,在嚴格必要的期間內延遲或保留後續轉發;例如某漏洞正處於協調揭露程序之中。執委會已在一項授權法案中訂明相關條件,該法案通過日期為 2025 年 12 月 11 日。CSIRT 保留通報時,必須立即告知 ENISA,並提出理由及預計轉發的時間。
此外,在 特別 例外的情形下,你可以在 72 小時通報中勾選 第 16(2) 條 所列的其中一項狹義條件:該利用行為僅限於你的 CSIRT 所屬會員國、進一步轉發將牴觸該會員國的重大利益,或轉發將造成迫在眉睫的高度網路安全風險。若你這麼做,在 CSIRT 釋出完整通報之前,ENISA 只會收到有限資訊(已提出通報一事、關於產品的一般資訊、利用手法的一般性質,以及已提出安全理由一事)。
這兩種機制都不會暫停 你的 計時。你不能延遲 遞交;24 小時、72 小時與最終報告的時間窗均自獲悉時起算。你能做的是標示敏感性,藉此限制 誰能看到內容。是否保留轉發的決定權,屬於接收的 CSIRT。
05在平台上註冊
ENISA 於 2026 年 7 月 31 日 發布的指引,是首份展示實際操作畫面的資料。平台上線前你無法在平台本身註冊,但你現在就可以決定由誰持有帳號並備妥其登入憑證;在 24 小時的計時壓力下面對這套流程之前,你應先熟悉它。
在需要之前先指派兩個人
平台為每一家製造商提供 兩 種使用者帳號,而你今天就可以決定由誰擔任。 主要 代表先行註冊,並在平台上建立該製造商的資料。該人員接著邀請一位 次要 代表,該代表對同一家製造商擔任備援角色,並可代其遞交。兩者都是你公司內的具名人員。由於遞交需人工完成,若僅有一位指定通報人,而該人正在休假、就寢或已離職,將構成實質的營運風險,因此第二個名額應視為必要而非可有可無。
EU Login 就是登入憑證,兩個人今天就能建立
平台帳號透過 EU Login進行認證,這是歐盟執委會跨其線上系統使用的共用登入服務。ENISA 表示該帳號可以事先建立,而這是你現在最值得做的一件事。請分別為主要代表與次要代表各建立一個,網址為 ecas.ec.europa.eu。執委會在其 可信數位身分 頁面中說明了 EU Login 是什麼,以及它如何融入其更廣泛的身分框架。
註冊流程
首次進入平台時,你要選擇自己的角色,從下拉選單中選取你的 指定 CSIRT ,透過 EU Login 進行認證,閱讀並接受法律協議,確認系統預填的個人資料(名字、姓氏、電子郵件、法定名稱),然後輸入製造商的名稱、地址與其他資訊。若遺漏任一必填的製造商欄位,流程將無法繼續。完成後,你的帳號會以「AR Active」角色啟用,你會收到一封確認郵件,製造商實體也會在平台中建立。
該 次要 代表則透過來自主要代表的 電子郵件邀請 加入,確認預填的個人與製造商資料,並登錄為同一家製造商的備援使用者。該邀請的有效期為 7 天,逾期後該筆紀錄會標示為「Invitation Expired」,必須重新發送。請在設定主要代表的同一時段一併設定備援;在事件處理過程中才發現邀請已失效,是可以避免的麻煩。
CSIRT 會以人工方式查核你的代表,但這不會妨礙你遞交
必須有人確認某位人員確實可以代表某家製造商通報,而這項查核由獲指定為協調者的 CSIRT 負責。這是人工步驟,各 CSIRT 的程序不盡相同,且各自決定其作法。關鍵在於,它發生於 你首次進入平台之後 ,並與你的通報 同時 進行:ENISA 表示,該驗證 不 會影響你遞交通報的能力。未經驗證的帳號仍可在 24 小時時間窗內遞交。
這也是為什麼 ENISA 建議,只有在你確實需要遞交時才進行註冊並啟動驗證,而不是讓整個市場預先註冊、使 CSIRT 淹沒在推測性的查核之中。你可以事先完成的準備,是 EU Login 帳號以及決定由誰擔任這兩個角色,而非平台註冊本身。
ENISA 的指引是針對「Assigned Representatives」(AR)撰寫的,其中分為主要使用者與備援使用者。那是一種 平台帳號角色。它並 不 是 授權代表 (依 CRA 第 18 條以書面委任所指定者)。你可以有前者而沒有後者。請在內部程序中將兩者區分清楚,否則你可能會為了一項法律上的指派而爭論不休,而你真正需要的只是第二組登入帳號。
06遞交報告
通報作業從儀表板開始。你建立一筆通報,然後在各階段補充同一筆紀錄,而非分別遞交三件東西。每個階段有各自的頁籤,且都可以先存為草稿;草稿僅你本人可見。
- 早期預警從儀表板建立新的通報,填妥必填欄位,並選擇既有製造商或新增一家。遞交後即送交你的指定 CSIRT,並自動送交 ENISA。電子郵件與提示的確認訊息會發送給你、CSIRT 與 ENISA。
- 72 小時須先有早期預警才能使用。開啟同一筆通報並填妥 72 小時頁籤。ENISA 會自動收到, 除非 你援引第 16(2) 條的條件;此時該筆紀錄會被標記,且在 CSIRT 釋出之前,ENISA 可見的內容受到限制。
- 最終報告須先有前兩個階段才能使用。其他相關 CSIRT 只有在你的協調 CSIRT 以人工方式轉發後,才會收到最終報告。
何時必須提供哪些內容
ENISA 已公布各階段的必填欄位。該表格有助於修正一項普遍的誤解:24 小時的早期預警是一則 警示,而不是一份調查報告。
- 24 小時時;通報類型與層級、製造商或管理者名稱、產品,以及標題。就事件而言,還需說明是否懷疑涉及非法或惡意行為。產品可取得的會員國僅在你已掌握該資訊時才須填寫。
- 72 小時時;漏洞與利用手法的一般性質、已採取的矯正或緩解措施,以及使用者可採取的措施。就事件而言,還需說明偵測時間與發生時間,加上初步評估。敏感性於此階段標示。
- 最終報告時;完整說明、嚴重性與影響、矯正措施可供取得的日期,以及安全更新的細節。就事件而言,還需說明可能的根本原因與持續進行的緩解措施。
仍值得填寫的選填欄位包括 CVE ID 以及 EUVD ID,兩者自第一階段起即可填入。
編輯,以及無法回頭的時點
已遞交的通報可以更新,平台會自動提示你的 CSIRT、ENISA,以及任何已透過轉發收到該通報的 CSIRT。但有兩項限制:已 結案 的通報無法更新;而且該紀錄會在 最終報告遞交後即無法編輯.
ENISA 表示, 現階段不會提供應用程式介面。你可以在內部將偵測、分級與草擬自動化,但遞交本身仍是由人在瀏覽器表單上完成。請刻意規劃這個交接環節,並確保在下班時間與週末都有不只一個人能夠執行。
平台也將受理關於漏洞、網路威脅、事件與虛驚事件的自願通報,來源不限於製造商,任何自然人或法人皆可提出。ENISA 表示,此功能啟用的時間是 你首次進入平台之後 2026 年 9 月 11 日,因此它並不能作為在期限之前進行低風險演練的途徑。
07你今天可以做的事
在 24 小時內完成通報是營運問題,而不是文書問題,而且幾乎所有準備工作現在就能著手。以下各項都不需要等平台上線。
- 建立你的 EU Login 帳號。 為主要通報人與至少一位備援各建立一個。只需幾分鐘,網址為 ecas.ec.europa.eu ,並可省去一個你不會想在事件處理途中才發現的步驟。
- 確認你的指定 CSIRT。 它取決於你在歐盟境內的主要營業所;若你設立於歐盟之外,則取決於你的授權代表所在地。ENISA 的完整協調者名單尚未公布,因此現在就記錄你的判斷理由,待名單出爐後再行核對。
- 在內部建立 24 小時表單。 製作一份對應 ENISA 早期預警必填欄位的簡短範本,讓你第一次正式遞交時只需謄寫,而不必臨場撰寫。
- 指定負責人員,包含下班時間。 決定由誰判斷應予通報、由誰草擬、由誰遞交。由於沒有 API,最後一步必然是一位具名的人坐在鍵盤前。
- 維持精確的 SBOM。 你無法通報一個你根本不知道自己出貨過的元件。請維護軟體物料清單,並隨版本變動保持更新。
- 持續監控。 將你的元件與已知漏洞來源比對,讓遭主動利用的缺陷能在數小時內浮現,而不是數週。我們的 SBOM 與漏洞分析器 會將你的物料清單與 NVD 及歐盟漏洞資料庫(EUVD)進行比對追蹤。
- 確認實際適用範圍。 72 小時階段會要求填寫產品類型以及附件 III 或 IV 的類別,因此請在需要之前先確定分類。 分類工具 可以回答這個問題,而 符合性矩陣 將通報與其所屬的更廣泛 Annex I 漏洞處理義務相連結。
- 把網路研討會排入行事曆。 ENISA 打算在平台投入服務前兩週舉辦一場,並在接近上線時發布簡短的教學影片。
08追蹤原始出處
本頁反映的是 2026 年 8 月 6 日的狀況。平台仍在變動,而 ENISA 傾向悄悄修改頁面,而非公告每一項變更,因此下列頁面上的「最後更新」標記值得直接查看。這些是第一手來源;以上內容都是我們對它們的解讀。
- ENISA · 單一通報平台;主要入口頁面,附有摘要文件與詳細常見問答,涵蓋法律依據、期限、遞送路徑、欄位表格與平台安全。公開網址也將在此公告。enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · SRP 使用者註冊指引;主要使用者與備援使用者的逐步註冊流程,附介面螢幕截圖。enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · SRP 通報遞交指引;早期預警、72 小時通報與最終報告如何遞交與更新,以及各個狀態會觸發什麼。enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- 歐盟執委會 · CRA 通報義務;政策頁面,包含《CRA 實施常見問答》,其第 5 節涵蓋通報。digital-strategy.ec.europa.eu/en/policies/cra-reporting
- 歐盟執委會 · CRA 適用指引(2026 年 7 月 27 日);第 9.1 點載明製造商與開源管理者的通報義務。我們的 指引摘要 涵蓋其餘部分。digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login;建立平台將使用的帳號。現在就做。ecas.ec.europa.eu/cas/login
就具拘束力的條文而言,第 14 至 17 條規範整個通報體系,第 16 條則設立該平台;請在我們的 法規閱讀器中閱讀。里程碑日期則追蹤於 最新進展 頁面。
09常見問題
我須依 CRA 通報什麼,以及需多快通報?
影響你產品安全性的主動被利用漏洞與嚴重事件。獲悉後 24 小時內提出早期預警,72 小時內提出較完整的通報,並在漏洞的矯正措施可供取得後 14 天內、或嚴重事件的 72 小時通報後一個月內提出最終報告。 Art. 14
通報義務何時開始?
2026 年 9 月 11 日;即本法令生效後 21 個月,遠早於 2027 年 12 月 11 日的全面適用日。
我應向誰通報?
ENISA 以及獲指定為協調者的國家 CSIRT,透過依第 16 條設立的單一通報平台。你對應的 CSIRT 取決於你在歐盟境內的主要營業所;若你並未在歐盟設立,則取決於你的授權代表所在地。
我是否必須通報每個錯誤或漏洞?
否。僅主動被利用的漏洞及嚴重事件需要通報。您在漏洞被利用前發現並修復的漏洞,透過您的一般漏洞處理流程管理。
ENISA 的單一通報平台是否已上線?
截至 2026 年 8 月 6 日尚未上線。平台未投入運作,公開網址亦未公布;ENISA 將於上線前在其 SRP 頁面公告。平台預定於 2026 年 9 月 11 日前投入運作,並在此之前完成使用者測試與安全測試。
我現在可以註冊或做哪些準備?
可以,而且你應該這麼做。請建立平台將使用的 EU Login 帳號,分別給主要通報人與一位備援。平台上線前你無法在平台本身註冊,而且 ENISA 建議只有在你確實需要遞交時才開始平台註冊,因為協調 CSIRT 是在你首次進入平台之後才驗證帳號,而非事前驗證。該驗證不會妨礙遞交。
我可以透過 API 遞交報告嗎?
不行。ENISA 表示現階段不會提供應用程式介面。你可以將內部的偵測與草擬自動化,但遞交仍是由人在瀏覽器表單上完成。
24 小時的早期預警實際上必須包含什麼?
比多數人想像的要少。必填欄位為通報類型與層級、製造商或管理者名稱、產品、標題,以及就事件而言是否懷疑涉及非法或惡意行為。實質分析要到 72 小時才需提出,而不是第一天。
目前是否已有標準通報格式或範本?
資料欄位已經公布。ENISA 的常見問答載明 24 小時、72 小時與最終報告各階段的必填項目,因此你今天就能建立相對應的內部範本。執委會仍可能透過實施法案進一步規定格式與程序。
如果揭露有風險,我可以延後通報嗎?
遞交不行。24 小時、72 小時與最終報告的時間窗均自獲悉時起算,沒有任何機制會使其暫停。你可以標示敏感性:依第 16(2) 條,你可以勾選狹義條件,在 CSIRT 釋出完整通報之前限制 ENISA 所能看到的內容。是否延後後續轉發的決定權,依 2025 年 12 月 11 日通過的授權法案,屬於接收的 CSIRT。
2026 年 9 月之前我已知悉的利用行為,需要通報嗎?
不需要。該義務自你獲悉時起適用,並不及於你在 2026 年 9 月 11 日之前即已知悉遭主動利用的漏洞。
通報義務是否適用於我多年前投放市場的產品?
適用。第 69(2) 條規定,2027 年 12 月 11 日之前投放市場的產品,僅在自該日起經重大修改時才受本規則規範;但第 69(3) 條就第 14 條明示減損:通報義務適用於所有於 2027 年 12 月 11 日之前投放市場、且屬適用範圍內的產品,無論是否經過修改。因此一項產品可能不受 CRA 產品要求規範,卻仍屬通報範圍。 Art. 69(2)–(3)
這些規定是否適用於開源專案?
依第 24(3) 條,開源軟體管理者在其涉及含數位元素的產品之範圍內,負有通報義務。執委會 2026 年 7 月 27 日的指引對開源有更詳細的說明。
如果我是小公司,可以到哪裡取得協助?
ENISA 設有服務台並特別關注中小企業,而獲指定為協調者的 CSIRT 亦須就第 14 條義務提供服務台支援。ENISA 另計畫推出教學影片,並在平台投入服務前兩週舉辦一場網路研討會。
