欧盟《网络弹性法案》现在要求24小时内报告漏洞。

阅读关于欧盟《网络弹性法案》现在如何要求在24小时内报告漏洞的最新更新。

常见问题解答
常见问题解答 欧盟《网络弹性法案》的24小时漏洞报告规则



基础内容



什么是欧盟《网络弹性法案》

这是一项欧盟法律,为在欧盟销售的具有数字元素的产品——如软件、智能设备和联网硬件——设定网络安全要求



什么是24小时漏洞报告规则

如果产品存在已被积极利用的漏洞,制造商必须在得知该漏洞后24小时内向相关欧盟机构报告



谁必须报告

将具有数字元素的产品投放欧盟市场的制造商和供应商。进口商和分销商也有义务传递信息



这项规定何时生效

《网络弹性法案》于2024年12月生效。包括报告在内的主要义务从2027年12月起适用,部分报告义务根据相关规则会更早开始



这是否适用于欧盟以外的公司

适用。如果你在欧盟销售具有数字元素的产品,无论你的公司位于哪里,这些规则都适用于你



定义与范围



什么算作已被积极利用的漏洞

攻击者当前确实在现实环境中使用的缺陷——而不仅仅是理论风险或概念验证



什么算作具有数字元素的产品

基本上任何具有网络连接或数字功能的硬件或软件——笔记本电脑、路由器、应用程序、物联网设备、操作系统等。也有一些例外,例如某些受其他规则约束的医疗设备和汽车



在这24小时内我到底必须报告什么

关于存在已被积极利用漏洞的早期预警以及基本信息。更完整的报告将在72小时内提交,最终报告将在14天内提交



我向谁报告

你指定的欧盟成员国主管机构——通常是你的国家网络安全机构或CSIRT



益处与目的



为什么只有24小时

快速报告使主管机构能够警告其他潜在受害者,并在损害扩散之前协调响应



在我修复之前这么早报告有什么意义

早期预警有助于他人在你处理修复期间进行自我防护——例如打补丁、阻断或监控



这会让产品对消费者更安全吗

会。它迫使对真实威胁更快地保持透明并更快作出响应,这有利于所有使用该产品的人

Scroll to Top