本週五就是 CRA 通報期限:你準備好了嗎?
時間真的不多了
2026年9月11日——就是本週五。不是下個月,不是「差不多快到了」,就是這一週。從那天起,歐盟網路韌性法案(Cyber Resilience Act, CRA)正式要求數位產品製造商,必須向歐盟主管機關通報遭主動利用的漏洞與嚴重資安事件。如果你的團隊還沒準備完成,現在就先放下手邊其他事,把這篇看完——留給你的時間真的不多了。
本週五 CRA 通報期限一到,會發生什麼事?
沒有緩衝期,沒有軟性上線期。週五一到,義務立即生效。只要那天之後你的產品發生遭利用的漏洞或嚴重資安事件,計時器會在你的團隊「知悉」的那一刻立刻啟動——不管你覺得自己準備好了沒。
通報倒數:三個絕對不能錯過的期限
規則生效後,每一次通報都必須嚴格依照以下順序,沒有彈性空間:
- 早期預警——知悉事件後 24 小時內。
- 完整通報——72 小時內,提供更完整的細節。
- 最終報告——漏洞修補完成後 14 天內,或嚴重事件發生後 1 個月內。
這些不是「建議時程」,而是硬性法規期限。如果你的團隊從未演練過這個流程,等真正發生事情時,24 小時會短得讓人措手不及。
通報要送到哪裡?速度是關鍵
所有通報都必須透過 ENISA 建置的 CRA 單一通報平台(SRP)提交。報告會先送到你所在國家的 CSIRT,再由該 CSIRT 轉發給你產品銷售所及的所有歐盟成員國 CSIRT。這代表一份延遲或草率的通報,幾乎能立刻引發全歐盟層級的曝險。速度與準確度,在這裡沒有商量餘地。
週五前,你必須立刻確認這幾件事——沒有例外
只剩幾天,不是幾週,先別想著建立完美系統,把重點放在這週真正能保護你的事情上。
現在就指定負責人
如果現在還沒有一個人或一個團隊明確負責提交 CRA 通報,今天就要解決。等到真正發生事件時才搞清楚由誰負責,只會白白浪費你追不回來的黃金時間。
立刻進行一次演練
現在就問團隊一個問題:「如果現在馬上發現一個遭利用的漏洞,我們有辦法在 24 小時內完成通報嗎?」如果答案不確定,這個缺口必須在週五前補上——不是週五之後。
確認你能立刻存取平台
確認團隊真的能登入 CRA 單一通報平台,並且清楚知道你所在地區的 CSIRT 聯絡窗口是誰。不要等到事件發生、逼不得已才臨時摸索流程。
週五是起點,不是終點
達成這個期限,不代表合規工作結束。CRA 完整義務將持續分階段生效至 2027 年 12 月,而通報義務從週五開始,將成為日常營運的一部分,不會消失。把這一週當作長期義務的第一天,而不是打勾了事的一次性任務。
Key Takeaways
- 今天就指定負責人,不要拖到明天。如果目前沒有人明確負責 CRA 通報,這個決定不能等到週五才做。
- 立刻進行一次 24 小時演練。現在就測試團隊是否真的能在時限內完成第一份通報,不要等到真實事件發生才發現做不到。
- 週五前確認平台存取權限。現在就登入 CRA 單一通報平台,並確認你的 CSIRT 聯絡窗口,避免屆時卡關。
- 把週五當成起點,不是終點。通報義務會持續下去,現在就把它納入標準作業流程,而非一次性任務。
- 有疑問現在就處理,不要拖到期限之後。若團隊對適用範圍仍有疑慮,可參考歐盟執委會 2026 年 7 月發布的官方指引,及早釐清。
文章來源(Source of article)
European Commission, Cyber Resilience Act – Reporting obligations, Shaping Europe’s Digital Future. https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
Not Sure Where to Start?
Request a free initial consultation or product assessment.
Our experts are here to help.
