第二篇:CRA漏洞报告全流程——24小时、72小时、14天,三步详解

来源: | 检测&认证 | kmolab.com  日期:2026-06-19  属于:行业动态

什么情况需要报告?

根据CRA第14条,当制造商获悉以下两种情况时,必须向欧盟相关机构报告:

情况一:已被积极利用的漏洞(Actively Exploited Vulnerability) ——有可靠证据表明漏洞已被非授权行为者在真实环境中利用。

情况二:严重安全事件(Severe Security Incident) ——对产品保护敏感数据的能力产生负面影响,或导致恶意代码被引入的事件。

报告三阶段流程

报告需通过ENISA(欧盟网络与信息安全局)开发的单一报告平台(SRP) 统一提交。

针对“已被积极利用的漏洞”

阶段时限内容要求
早期预警获悉后24小时内通知受影响产品、涉及的欧盟成员国
详细通知72小时内产品信息、漏洞利用方式、已采取的缓解措施、用户可采取的纠正措施
最终报告修复方案可用后14天内漏洞描述与严重程度、恶意行为者信息、修复方案或安全更新详情

1782272628.jpg   1782272664.jpg

针对“严重安全事件”

阶段时限内容要求
早期预警获悉后24小时内事件是否由非法/恶意行为导致、受影响产品
详细通知72小时内事件性质、初步评估、已采取的缓解措施
最终报告事件通知后1个月内事件详细分析、严重程度和影响、根本原因、已采取的缓解措施

为何SBOM至关重要?

法规限定的通报时效极短——制造商若缺乏清晰的产品组件清单,将难以在24小时内精准判定哪些产品受特定漏洞影响。

这正是软件物料清单(SBOM) 成为合规核心的原因。CRA附件一明文规定,制造商必须“建立并维护机器可读的软件物料清单(SBOM)” 。SBOM需涵盖产品的所有直接依赖项,并采用行业标准格式(如SPDX或CycloneDX)。

行动建议:立即为所有出口欧盟的产品建立完整的SBOM,这是满足24小时报告时限的前提条件。

如需了解更详细的合规技术文件的支持,欢迎联系KMO科美欧实验室团队 -》 电话:+86 755-83642690 或 kmo@kmolab.com!


关于我们
扫一扫,关注我们最新消息扫一扫,关注我们最新消息
联系我们
+86 755-83642690

工作时间:周一至周五 9:00-18:30

联系人:Lisa Liu

手机:18028790769

邮件:kmo@kmolab.com

地址:深圳市福田区深南中路3027号汇商中心2013-2016

网站导航
Ke Mei Ou Laboratory Co., Ltd. (简称KMO) 科美欧实验室位于中国深圳市,KMO是获得众多国际机构授权的独立第三方检测实验室。KMO自成立以来专注于为国际出口型企业提供最具专业高效的无线&通讯&语音等产品检测验证服务。荣获ilac-MRA国际实验室互认组织与美国ANAB的授权,处于ANAB的监督和指导下。KMO是美国知名ISO/IEC实验室认可组织认可实验室,同时,还获得美国联邦通讯委员会FCC、加拿大工业部ISED、澳大利亚通信媒体管理局ACMA、新西兰电信Telepermit、香港通讯事务管理局OFCA 、新加坡资讯通信发展管理局IMDA等国家或地区机构的授权及认可。