先判断适用范围
建立软件与硬件产品清单,记录公司角色和销售市场。企业可能是制造商、进口商、分销商或组件供应商,责任并不相同。每个产品都应有经过法律审核的适用结论。
把产品与负责人、代码库、组件清单、更新渠道和支持联系人连接起来,才能快速确定受影响版本和客户。
分开检测与定性
信号可能来自研究人员、客户、CERT、依赖扫描器或运维。统一入口记录时间、产品、版本和证据,再由指定小组判断是否属于已被利用的漏洞或严重事件。技术不确定性不会停止计时,因此从第一刻起就要保存判断、依据和已知事实。
准备 24 小时与 72 小时材料
自 2026 年 9 月 11 日起,适用事件的初步预警通常需在 24 小时内提交,完整通知需在 72 小时内提交。模板应明确提交人、替补人员、所需信息、法律审核和统一报告平台流程。报告与修复并行进行。
演练端到端流程
演练应从一封含糊的支持邮件开始,而不是现成 CVE。检查一线是否识别信号、团队能否找到 SBOM、确定受影响版本,并在非工作时间完成决策。非欧盟公司向欧洲市场提供相关产品时也可能适用,法律判断需由专业人员确认。

