新闻总表 活动总表
新闻总表 活动总表
电池专区立即前往
中国专区立即前往
电源线插头座立即前往
BSMI专区立即前往
详细新闻
倒数一个月!欧盟 CRA 强制通报 9 月上路——「当地代表 (AR)」与「通报格式」双重关键全解析

欧盟《网路韧性法案》(CRA) 的全面适用日期虽然是 2027 年底,但攸关所有数位产品制造商的**「强制性资安事件与漏洞通报义务(CRA Article 14)」,将提前於 2026 9 11 日正式生效**

为了协助制造商顺利对接欧盟网路安全局 (ENISA) 推出的**「单一通报平台 (Single Reporting Platform, SRP)**,我们针对官方最新指引,为大家深入拆解两大合规重中之重:「欧盟授权代表 (AR)」的关键角色,以及**「通报时程与报告格式」的细部要求**。请大家务必把握这最後一个月完成部署!


重点一:欧盟授权代表 (AR) 的权责界线与 SRP 注册

如果您的公司在欧盟境外(例如台湾),要外销产品至欧盟,就必须指派一位在欧盟境内设立的**「授权代表 (Authorised Representative, AR)**。在全新的 SRP 通报机制下,AR 的角色极为关键,但其职责有着非常严格的法规界线:

  1. 什麽事情「不能」委托 AR 处理? 法规(CRA Art. 18)明文规定,制造商的核心安全义务「不能」写入 AR 的授权条款中。这包括:
    • 产品的安全设计、开发与生产(CRA Art. 13(1)-(11))。
    • 执行符合性评估程序与撰写技术文件(CRA Art. 13(12))。
    • 这些核心责任依然必须由制造商(公司总部)完全承担
  2. AR 当地代表的「强制性职责」有哪些? AR 的书面授权书中,必须至少授权并允许其执行以下任务:
    • 保存 DoC 与技术文件:在产品上市後至少 10 (或产品支援期,以较长者为准),将欧盟符合性声明 (EU DoC) 与技术文件保存在欧盟境内,随时供市场监督机关检查。
    • 配合调阅:在收到市场监督机关的合理要求时,提供一切必要文件以证明产品合规。
    • 协调消除风险:配合欧盟当局采取的所有风险消除行动。
  3. AR 如何在 ENISA SRP 平台进行注册? 根据 ENISA 2026 7 月发布的最新 SRP 操作指引,制造商必须指示其 AR 作为 Primary(主要)或 Secondary(次要)使用者登入 SRP 系统进行帐号注册
    • 如果制造商在欧盟无实体主要机构,後续发生资安事件时,系统将依据**AR 设立地之成员国 CSIRT**作为接收通报的第一端点,并同步让 ENISA 存取资讯。因此,您的 AR 是否已完成 SRP 帐号注册,将直接影响您的合规性!

重点二:强制通报的「三阶段时程」与「报告格式」细部规范

当制造商得知产品有「被积极利用的漏洞」或「重大资安事件」时,必须透过 SRP 进行三阶段的强制性通报。每一阶段的递交时间与格式内容都有着极具法律效力的硬性规定:

  • 【第 1 阶段:预警通知 (Early Warning Notification)—— 24 小时内
    • 时限:得知漏洞或事件起 24 小时内
    • 格式与内容:必须提交预警通知,指出该漏洞或事件是否怀疑是由非法或恶意行为引起,并说明该数位产品已在哪些欧盟成员国境内贩售。
  • 【第 2 阶段:详细通报 (Vulnerability / Incident Notification)—— 72 小时内
    • 时限:得知漏洞或事件起 72 小时内
    • 格式与内容:提供进一步的技术资讯,包含受影响产品的具体型号、漏洞/事件的初步性质、制造商采取的初步缓解或修复措施、使用者可采取的预防行动,并必须标记该笔资讯的敏感度层级 (Sensitivity Level),以便 CSIRT 决定是否因安全理由暂缓向其他成员国传播该技术细节。
  • 【第 3 阶段:最终报告 (Final Report)—— 14 天内 / 1 个月内
    • 时限
      • 积极利用之漏洞:在安全修补程式(Patch)或缓解措施释出後的 14 天内提交。
      • 重大资安事件:在提交第 2 阶段详细通报後的 1 个月内提交。
    • 格式与内容
      • 漏洞最终报告:必须详细描述漏洞严重性与影响、是否有骇客利用该漏洞的已知情资、以及释出的安全更新细节。
      • 事件最终报告:必须详细记录事件的根源原因 (Root Cause)、严重性与受灾影响,以及已应用与持续进行中的缓解措施。

安全公告 (Advisories) 格式:别忘了「机器可读 (CSAF)」的进阶要求!

除了向政府通报,prEN 40000-1-3 还规范了制造商向使用者发布安全公告(Advisories)的格式:

  • 基本要求:安全公告必须以清晰、易懂的人类可读 (Human-readable) 格式发布(如 PDF 说明、官网公告)。
  • 风险增强要求 (RE):针对中高风险之产品(如 Class I / II 产品),标准强烈要求制造商必须同时提供广泛认可的**「机器可读格式 (Machine-readable format)**公告,目前欧盟推荐采用基於 OASIS Common Security Advisory Framework (CSAF) v2.0ISO/IEC 20153:2025 标准)的 JSON/XML 格式,以利企业客户进行自动化漏洞扫描与管理。

给制造商的黄金建议:把握最後一个月!

时间非常急迫,请不要拿营业额 2.5% 的高昂罚锾来冒险! 制造商应立即与您合作的欧盟当地代表 (AR) 联系,督促其完成 ENISA SRP 通报平台的帐号注册,并下载 ENISA 官方发布的 AR User Registration Notification Submission 指引 着手演练。

若有任何关於 PSIRT 建立、SBOM 管理或 SRP 通报技术对接的问题,我们的合规顾问团队随时为您提供最专业的支援!

 

有资安CRA / AR / 通报 相关的需求与询问,欢迎来信讨论

service_tp@cerpass.com.tw