阅读关于欧盟《网络弹性法案》现在如何要求在24小时内报告漏洞的最新更新。
常见问题解答
常见问题解答 欧盟《网络弹性法案》的24小时漏洞报告规则
基础内容
什么是欧盟《网络弹性法案》
这是一项欧盟法律,为在欧盟销售的具有数字元素的产品——如软件、智能设备和联网硬件——设定网络安全要求
什么是24小时漏洞报告规则
如果产品存在已被积极利用的漏洞,制造商必须在得知该漏洞后24小时内向相关欧盟机构报告
谁必须报告
将具有数字元素的产品投放欧盟市场的制造商和供应商。进口商和分销商也有义务传递信息
这项规定何时生效
《网络弹性法案》于2024年12月生效。包括报告在内的主要义务从2027年12月起适用,部分报告义务根据相关规则会更早开始
这是否适用于欧盟以外的公司
适用。如果你在欧盟销售具有数字元素的产品,无论你的公司位于哪里,这些规则都适用于你
定义与范围
什么算作已被积极利用的漏洞
攻击者当前确实在现实环境中使用的缺陷——而不仅仅是理论风险或概念验证
什么算作具有数字元素的产品
基本上任何具有网络连接或数字功能的硬件或软件——笔记本电脑、路由器、应用程序、物联网设备、操作系统等。也有一些例外,例如某些受其他规则约束的医疗设备和汽车
在这24小时内我到底必须报告什么
关于存在已被积极利用漏洞的早期预警以及基本信息。更完整的报告将在72小时内提交,最终报告将在14天内提交
我向谁报告
你指定的欧盟成员国主管机构——通常是你的国家网络安全机构或CSIRT
益处与目的
为什么只有24小时
快速报告使主管机构能够警告其他潜在受害者,并在损害扩散之前协调响应
在我修复之前这么早报告有什么意义
早期预警有助于他人在你处理修复期间进行自我防护——例如打补丁、阻断或监控
这会让产品对消费者更安全吗
会。它迫使对真实威胁更快地保持透明并更快作出响应,这有利于所有使用该产品的人