欧盟《网路韧性法案》(CRA) 的全面适用日期虽然是 2027 年底,但攸关所有数位产品制造商的**「强制性资安事件与漏洞通报义务(CRA Article 14)」,将提前於 2026 年 9 月 11 日正式生效**!
为了协助制造商顺利对接欧盟网路安全局 (ENISA) 推出的**「单一通报平台 (Single Reporting Platform, SRP)」**,我们针对官方最新指引,为大家深入拆解两大合规重中之重:「欧盟授权代表 (AR)」的关键角色,以及**「通报时程与报告格式」的细部要求**。请大家务必把握这最後一个月完成部署!
重点一:欧盟授权代表 (AR) 的权责界线与 SRP 注册
如果您的公司在欧盟境外(例如台湾),要外销产品至欧盟,就必须指派一位在欧盟境内设立的**「授权代表 (Authorised Representative, AR)」**。在全新的 SRP 通报机制下,AR 的角色极为关键,但其职责有着非常严格的法规界线:
- 什麽事情「不能」委托 AR 处理? 法规(CRA Art. 18)明文规定,制造商的核心安全义务「不能」写入 AR 的授权条款中。这包括:
- 产品的安全设计、开发与生产(CRA
Art. 13(1)-(11))。
- 执行符合性评估程序与撰写技术文件(CRA Art. 13(12))。
- 这些核心责任依然必须由制造商(公司总部)完全承担。
- AR 当地代表的「强制性职责」有哪些? AR 的书面授权书中,必须至少授权并允许其执行以下任务:
- 保存 DoC 与技术文件:在产品上市後至少 10 年(或产品支援期,以较长者为准),将欧盟符合性声明 (EU DoC) 与技术文件保存在欧盟境内,随时供市场监督机关检查。
- 配合调阅:在收到市场监督机关的合理要求时,提供一切必要文件以证明产品合规。
- 协调消除风险:配合欧盟当局采取的所有风险消除行动。
- AR 如何在 ENISA SRP 平台进行注册?
根据 ENISA 於 2026 年 7 月发布的最新 SRP 操作指引,制造商必须指示其 AR 作为 Primary(主要)或 Secondary(次要)使用者登入 SRP 系统进行帐号注册。
- 如果制造商在欧盟无实体主要机构,後续发生资安事件时,系统将依据**「AR 设立地之成员国 CSIRT」**作为接收通报的第一端点,并同步让 ENISA 存取资讯。因此,您的 AR 是否已完成 SRP 帐号注册,将直接影响您的合规性!
重点二:强制通报的「三阶段时程」与「报告格式」细部规范
当制造商得知产品有「被积极利用的漏洞」或「重大资安事件」时,必须透过 SRP 进行三阶段的强制性通报。每一阶段的递交时间与格式内容都有着极具法律效力的硬性规定:
- 【第 1 阶段:预警通知 (Early
Warning Notification)】—— 24 小时内
- 时限:得知漏洞或事件起 24 小时内。
- 格式与内容:必须提交预警通知,指出该漏洞或事件是否怀疑是由非法或恶意行为引起,并说明该数位产品已在哪些欧盟成员国境内贩售。
- 【第 2 阶段:详细通报
(Vulnerability / Incident Notification)】—— 72 小时内
- 时限:得知漏洞或事件起 72 小时内。
- 格式与内容:提供进一步的技术资讯,包含受影响产品的具体型号、漏洞/事件的初步性质、制造商采取的初步缓解或修复措施、使用者可采取的预防行动,并必须标记该笔资讯的敏感度层级 (Sensitivity Level),以便 CSIRT 决定是否因安全理由暂缓向其他成员国传播该技术细节。
- 【第 3 阶段:最终报告 (Final
Report)】—— 14 天内 / 1 个月内
- 时限:
- 积极利用之漏洞:在安全修补程式(Patch)或缓解措施释出後的 14
天内提交。
- 重大资安事件:在提交第 2 阶段详细通报後的 1 个月内提交。
- 格式与内容:
- 漏洞最终报告:必须详细描述漏洞严重性与影响、是否有骇客利用该漏洞的已知情资、以及释出的安全更新细节。
- 事件最终报告:必须详细记录事件的根源原因
(Root Cause)、严重性与受灾影响,以及已应用与持续进行中的缓解措施。
安全公告 (Advisories) 格式:别忘了「机器可读 (CSAF)」的进阶要求!
除了向政府通报,prEN 40000-1-3 还规范了制造商向使用者发布安全公告(Advisories)的格式:
- 基本要求:安全公告必须以清晰、易懂的人类可读
(Human-readable) 格式发布(如 PDF 说明、官网公告)。
- 风险增强要求 (RE):针对中高风险之产品(如
Class I / II 产品),标准强烈要求制造商必须同时提供广泛认可的**「机器可读格式 (Machine-readable format)」**公告,目前欧盟推荐采用基於
OASIS Common Security Advisory Framework (CSAF) v2.0(ISO/IEC
20153:2025 标准)的 JSON/XML 格式,以利企业客户进行自动化漏洞扫描与管理。
给制造商的黄金建议:把握最後一个月!
时间非常急迫,请不要拿营业额 2.5% 的高昂罚锾来冒险!
制造商应立即与您合作的欧盟当地代表 (AR) 联系,督促其完成 ENISA SRP 通报平台的帐号注册,并下载 ENISA 官方发布的 AR User Registration 与 Notification
Submission 指引 着手演练。
若有任何关於 PSIRT 建立、SBOM 管理或 SRP 通报技术对接的问题,我们的合规顾问团队随时为您提供最专业的支援!
有资安CRA / AR / 通报 相关的需求与询问,欢迎来信讨论
service_tp@cerpass.com.tw