← 返回知识中心

2026 年 CRA:如何准备漏洞与事件报告流程

对于含数字元素产品的制造商,Cyber Resilience Act 已成为实际运营流程:组织需要在有限时间内发现、判断并报告特定的已利用漏洞或严重事件。通用安全事件制度并不足够。

V
Virtek 网络安全团队基础设施与数据保护

先判断适用范围

建立软件与硬件产品清单,记录公司角色和销售市场。企业可能是制造商、进口商、分销商或组件供应商,责任并不相同。每个产品都应有经过法律审核的适用结论。

把产品与负责人、代码库、组件清单、更新渠道和支持联系人连接起来,才能快速确定受影响版本和客户。

分开检测与定性

信号可能来自研究人员、客户、CERT、依赖扫描器或运维。统一入口记录时间、产品、版本和证据,再由指定小组判断是否属于已被利用的漏洞或严重事件。技术不确定性不会停止计时,因此从第一刻起就要保存判断、依据和已知事实。

准备 24 小时与 72 小时材料

自 2026 年 9 月 11 日起,适用事件的初步预警通常需在 24 小时内提交,完整通知需在 72 小时内提交。模板应明确提交人、替补人员、所需信息、法律审核和统一报告平台流程。报告与修复并行进行。

演练端到端流程

演练应从一封含糊的支持邮件开始,而不是现成 CVE。检查一线是否识别信号、团队能否找到 SBOM、确定受影响版本,并在非工作时间完成决策。非欧盟公司向欧洲市场提供相关产品时也可能适用,法律判断需由专业人员确认。

需要适合业务的
技术架构?

我们将分析输入条件、风险和限制,并提出有依据的解决方案。

咨询工程师↗︎