---
title: "CRA 漏洞报告：24 小时执行手册"
canonical: https://wavect.io/zh/blog/cyber-resilience-act-reporting-playbook-2026/
language: zh
description: "为 2026 年 9 月 CRA 漏洞报告准备 24 小时流程、证据架构、负责人、演练和实施计划。"
image: "https://wavect.io/img/blog/headers/header_cyber-resilience-act-reporting-playbook-2026.png"
---

[**返回**](/zh/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/zh/team/kevin-riedl/)

[Kevin Riedl](/zh/team/kevin-riedl/) https://linkedin.com/in/wsdt

7 分钟 阅读 · 2026年8月24日 最近审核 2026年8月24日

[**下一篇**](/zh/blog/eu-battery-passport-software-architecture-2027/)

# 《网络韧性法》漏洞报告：2026 年 9 月的 24 小时执行手册

要点速览

CRA 漏洞报告义务自 2026 年 9 月 11 日开始。制造商需要一个持久事件记录，支持 24 小时早期预警、72 小时通知和最终报告。应明确知悉与决策权限，连接漏洞入口、产品版本和支持记录，并在生效前完成演练。

**自 2026 年 9 月 11 日起，制造商一旦知悉带数字元素产品中的漏洞正被积极利用，就必须通过 ENISA 单一报告平台分阶段报告：24 小时内发出早期预警，72 小时内提交漏洞通知，并在补救措施可用后提交最终报告。**

本文是工程执行指南，不构成法律意见。它把报告义务转化为产品、安全、支持、法务与沟通团队可以演练的流程。

## 2026 年 9 月 11 日会发生什么变化？

| 节点 | 触发条件 | 工程动作 |
| --- | --- | --- |
| **24 小时** | 知悉漏洞被积极利用后的早期预警 | 创建同一事件记录，保存知悉时间、市场和初始严重性 |
| **72 小时** | 漏洞通知 | 补充技术评估、利用证据、缓解措施和受影响版本 |
| **最终报告** | 补救措施可用后最迟 14 天 | 记录根因、修复、发布和用户沟通 |

## 谁负责报告时钟？

由一名事件指挥官负责时钟，但证据来自产品、安全、支持、法务和沟通团队。知悉是业务事件，不是 CVE 编号出现的时刻。应明确谁有权确认知悉，并写入不可追加修改的时间线。

- 把研究员、客户、CSIRT、漏洞赏金、监控和供应商报告汇入一个队列。
- 以结构化字段保存产品、版本、国家、利用迹象和首次观察时间。
- 24 小时、72 小时和最终报告使用同一内部事件 ID。

## 报告架构应包含什么？

建设证据流水线，而不是临时填表。平台适配器应读取可长期保留的事件记录。区分已确认事实与假设，为每个未知项指定负责人，并保存提交回执。

- 带 UTC 时间和操作者身份的防篡改时间线。
- 连接 SBOM、发布与支持期的产品版本清单。
- 披露决策日志、客户通知草稿和脱敏证据包。
- 使用模拟积极利用场景定期演练。

## 如何避免漏报与过度报告？

使用两道门：问题是否影响范围内产品，以及可靠信息是否表明积极利用或严重事件。不确定性不会停止时钟，应升级处理并记录判断依据。

- 不要等待完美归因、公开 CVE 或完整根因分析。
- 不要在广泛可见的渠道暴露不必要的漏洞细节。
- 测试周末、休假、供应商通知与监控失效场景。

## 六周实施计划

1. 第 1 周：盘点产品、角色、市场、支持期和负责人。
2. 第 2 周：定义知悉、严重性、积极利用和决策权限。
3. 第 3 周：建设事件模式、证据库、权限和审计轨迹。
4. 第 4 周：连接漏洞入口、资产、发布和客户沟通。
5. 第 5 周：演练 24 小时与 72 小时交接。
6. 第 6 周：关闭差距并安排季度演练。

## CRA 报告常见问题

### 报告义务何时开始？

第 14 条报告义务自 2026 年 9 月 11 日适用。大部分其他 CRA 义务自 2027 年 12 月 11 日适用。

### 24 小时报告需要完成根因分析吗？

不需要，它是早期预警。保存事实、标记不确定性，并在后续节点更新同一报告。

### 在哪里提交？

ENISA 运营 CRA 单一报告平台。制造商应提前准备账号、角色和内部证据流程。

### 漏洞扫描器够用吗？

不够。范围、利用、知悉、市场影响、修复和沟通都需要可问责流程。

## 最终思考

把 24 小时期限当作架构约束。经过演练的证据流水线和明确决策权，比最后一刻的报告模板更可靠。

## 主要来源

1. [欧盟委员会 CRA 报告页面](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting). 官方日期和阶段
2. [ENISA 单一报告平台](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp). 官方平台信息
3. [欧盟委员会最终 CRA 指南](https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation). 最新实施支持

## 你可能也喜欢..

[**软件维护成本基准** 为安全修复、依赖、可观测性和支持规划容量。](/zh/blog/software-maintenance-cost-benchmark-dach-saas/) [**Wavect 与开发机构对比** 比较合规关键工程的交付模式。](/zh/compare/wavect-vs-dev-agencies/)

AI 治理与监管

## 继续浏览此集群

负责任采用 AI 所需的安全、政策、合规与运营控制。

[从核心文章开始**5 人创业团队的 EU AI Act 成本**](/zh/blog/eu-ai-act-compliance-cost-startup/)

- [欧盟软件产品责任：工程证据清单](/zh/blog/eu-product-liability-software-evidence-2026/)
- [AI 物料清单：CycloneDX 与 SPDX 对比](/zh/blog/ai-bill-of-materials-cyclonedx-spdx-2026/)
- [面向 LLM 的假名化网关：提示词真的脱离 GDPR 适用范围了吗？](/zh/blog/llm-pseudonymization-gateway-gdpr-2026/)
- [Semantica 评测 2026：它能解释每一次 AI 智能体决策吗？](/zh/blog/semantica-ai-agent-decision-provenance/)
- [AI 智能体合同签署：eIDAS QES 集成指南](/zh/blog/ai-agent-eidas-signature-integration/)

只收重要内容

## 关注与你相关的内容

每当我们发布新文章，你会收到一封简短邮件。你可以关注整个博客，也可以只选感兴趣的主题。

[**返回**](/zh/blog/overview/)

[![Kevin Riedl](/img/team/kevin.webp)](/zh/team/kevin-riedl/)

[Kevin Riedl](/zh/team/kevin-riedl/) https://linkedin.com/in/wsdt

7 分钟 阅读 · 2026年8月24日 最近审核 2026年8月24日

[**下一篇**](/zh/blog/eu-battery-passport-software-architecture-2027/)

邮件订阅新文章 ×

×

通过邮件获取新文章

我们发布时给你一封简短邮件。免费，不做跟踪。

## Structured Data

```json
{
  "@context": "https://schema.org",
  "@graph": [
    {
      "@id": "https://wavect.io/#organization",
      "@type": [
        "Organization",
        "ProfessionalService",
        "LocalBusiness"
      ],
      "employee": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "founder": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "legalRepresentative": [
        {
          "@id": "https://wavect.io/team/kevin-riedl/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Kevin Riedl",
          "url": "https://wavect.io/team/kevin-riedl/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        },
        {
          "@id": "https://wavect.io/team/christof-jori/#person",
          "@type": "Person",
          "jobTitle": "Managing Director",
          "name": "Christof Jori",
          "url": "https://wavect.io/team/christof-jori/",
          "worksFor": {
            "@id": "https://wavect.io/#organization",
            "@type": [
              "Organization",
              "ProfessionalService",
              "LocalBusiness"
            ]
          }
        }
      ],
      "name": "Wavect GmbH",
      "subjectOf": {
        "@id": "https://wavect.io/verified-claims.json#dataset",
        "@type": "Dataset",
        "creator": {
          "@id": "https://wavect.io/#organization",
          "@type": [
            "Organization",
            "ProfessionalService",
            "LocalBusiness"
          ]
        },
        "description": "A machine-readable registry of quantitative and qualitative claims published by Wavect, with review dates, localized page appearances and public third-party citations where available.",
        "inLanguage": "en",
        "isAccessibleForFree": true,
        "license": "https://creativecommons.org/licenses/by/4.0/",
        "name": "Wavect verified publication claims",
        "url": "https://wavect.io/verified-claims.json"
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/team/kevin-riedl/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Kevin Riedl",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796365",
        "https://www.linkedin.com/in/wsdt",
        "https://github.com/wsdt"
      ],
      "url": "https://wavect.io/team/kevin-riedl/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/team/christof-jori/#person",
      "@type": "Person",
      "jobTitle": "Managing Director",
      "name": "Christof Jori",
      "sameAs": [
        "https://www.wikidata.org/wiki/Q139796367",
        "https://www.linkedin.com/in/jocr77/",
        "https://github.com/jo-chris"
      ],
      "url": "https://wavect.io/team/christof-jori/",
      "worksFor": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      }
    },
    {
      "@id": "https://wavect.io/#website",
      "@type": "WebSite",
      "inLanguage": [
        "en",
        "de",
        "es",
        "zh"
      ],
      "name": "Wavect",
      "potentialAction": {
        "@type": "SearchAction",
        "query-input": "required name=search_term_string",
        "target": {
          "@type": "EntryPoint",
          "urlTemplate": "https://wavect.io/search/?q={search_term_string}"
        }
      },
      "publisher": {
        "@id": "https://wavect.io/#organization",
        "@type": [
          "Organization",
          "ProfessionalService",
          "LocalBusiness"
        ]
      },
      "url": "https://wavect.io/"
    },
    {
      "@id": "https://wavect.io/zh/blog/cyber-resilience-act-reporting-playbook-2026/#webpage",
      "@type": "WebPage",
      "dateModified": "2026-08-24",
      "inLanguage": "zh",
      "isPartOf": {
        "@id": "https://wavect.io/#website",
        "@type": "WebSite"
      },
      "lastReviewed": "2026-08-24",
      "url": "https://wavect.io/zh/blog/cyber-resilience-act-reporting-playbook-2026/"
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BlogPosting",
  "abstract": "CRA 漏洞报告义务自 2026 年 9 月 11 日开始。制造商需要一个持久事件记录，支持 24 小时早期预警、72 小时通知和最终报告。应明确知悉与决策权限，连接漏洞入口、产品版本和支持记录，并在生效前完成演练。",
  "articleBody": " 博客概览/商业与监管/AI 治理与监管 《网络韧性法》漏洞报告：2026 年 9 月的 24 小时执行手册 要点速览 CRA 漏洞报告义务自 2026 年 9 月 11 日开始。制造商需要一个持久事件记录，支持 24 小时早期预警、72 小时通知和最终报告。应明确知悉与决策权限，连接漏洞入口、产品版本和支持记录，并在生效前完成演练。 自 2026 年 9 月 11 日起，制造商一旦知悉带数字元素产品中的漏洞正被积极利用，就必须通过 ENISA 单一报告平台分阶段报告：24 小时内发出早期预警，72 小时内提交漏洞通知，并在补救措施可用后提交最终报告。 本文是工程执行指南，不构成法律意见。它把报告义务转化为产品、安全、支持、法务与沟通团队可以演练的流程。 2026 年 9 月 11 日会发生什么变化？ 节点触发条件工程动作 24 小时知悉漏洞被积极利用后的早期预警创建同一事件记录，保存知悉时间、市场和初始严重性72 小时漏洞通知补充技术评估、利用证据、缓解措施和受影响版本最终报告补救措施可用后最迟 14 天记录根因、修复、发布和用户沟通 谁负责报告时钟？ 由一名事件指挥官负责时钟，但证据来自产品、安全、支持、法务和沟通团队。知悉是业务事件，不是 CVE 编号出现的时刻。应明确谁有权确认知悉，并写入不可追加修改的时间线。 把研究员、客户、CSIRT、漏洞赏金、监控和供应商报告汇入一个队列。以结构化字段保存产品、版本、国家、利用迹象和首次观察时间。24 小时、72 小时和最终报告使用同一内部事件 ID。 报告架构应包含什么？ 建设证据流水线，而不是临时填表。平台适配器应读取可长期保留的事件记录。区分已确认事实与假设，为每个未知项指定负责人，并保存提交回执。 带 UTC 时间和操作者身份的防篡改时间线。连接 SBOM、发布与支持期的产品版本清单。披露决策日志、客户通知草稿和脱敏证据包。使用模拟积极利用场景定期演练。 如何避免漏报与过度报告？ 使用两道门：问题是否影响范围内产品，以及可靠信息是否表明积极利用或严重事件。不确定性不会停止时钟，应升级处理并记录判断依据。 不要等待完美归因、公开 CVE 或完整根因分析。不要在广泛可见的渠道暴露不必要的漏洞细节。测试周末、休假、供应商通知与监控失效场景。 六周实施计划 第 1 周：盘点产品、角色、市场、支持期和负责人。第 2 周：定义知悉、严重性、积极利用和决策权限。第 3 周：建设事件模式、证据库、权限和审计轨迹。第 4 周：连接漏洞入口、资产、发布和客户沟通。第 5 周：演练 24 小时与 72 小时交接。第 6 周：关闭差距并安排季度演练。 可选服务路径： 软件 QA 看看生产环境中的应用: 债券分析平台 先做决定: 如何挑选软件开发公司 CRA 报告常见问题 报告义务何时开始？ 第 14 条报告义务自 2026 年 9 月 11 日适用。大部分其他 CRA 义务自 2027 年 12 月 11 日适用。 24 小时报告需要完成根因分析吗？ 不需要，它是早期预警。保存事实、标记不确定性，并在后续节点更新同一报告。 在哪里提交？ ENISA 运营 CRA 单一报告平台。制造商应提前准备账号、角色和内部证据流程。 漏洞扫描器够用吗？ 不够。范围、利用、知悉、市场影响、修复和沟通都需要可问责流程。 最终思考 把 24 小时期限当作架构约束。经过演练的证据流水线和明确决策权，比最后一刻的报告模板更可靠。 主要来源 欧盟委员会 CRA 报告页面. 官方日期和阶段ENISA 单一报告平台. 官方平台信息欧盟委员会最终 CRA 指南. 最新实施支持 你可能也喜欢.. 软件维护成本基准 为安全修复、依赖、可观测性和支持规划容量。 Wavect 与开发机构对比 比较合规关键工程的交付模式。 AI 治理与监管 继续浏览此集群 负责任采用 AI 所需的安全、政策、合规与运营控制。 从核心文章开始5 人创业团队的 EU AI Act 成本 欧盟软件产品责任：工程证据清单 AI 物料清单：CycloneDX 与 SPDX 对比 面向 LLM 的假名化网关：提示词真的脱离 GDPR 适用范围了吗？ Semantica 评测 2026：它能解释每一次 AI 智能体决策吗？ AI 智能体合同签署：eIDAS QES 集成指南 集群中的下一篇欧盟软件产品责任：工程证据清单 可选服务路径： 软件开发 看看生产环境中的应用: 债券分析平台 先做决定: 如何挑选软件开发公司 只收重要内容 关注与你相关的内容 每当我们发布新文章，你会收到一封简短邮件。你可以关注整个博客，也可以只选感兴趣的主题。 Company 电子邮箱 你希望接收哪些内容？ 完整的 Wavect 博客接收六个主题下的每一篇新文章。 仅接收所选主题请在下方选择一个或多个分类。 选择主题 AI 与智能体 产品与 MVP 交付与 QA 领导力与团队 商业与监管 Web3 与隐私 我希望接收所选的 Wavect 博客邮件，并已阅读 隐私信息。我可以随时退订。 发送确认邮件→ 免费、双重确认、不使用跟踪像素。 ",
  "articleSection": "法规",
  "author": {
    "@id": "https://wavect.io/team/kevin-riedl/#person",
    "@type": "Person",
    "name": "Kevin Riedl",
    "sameAs": [
      "https://www.wikidata.org/wiki/Q139796365",
      "https://www.linkedin.com/in/wsdt",
      "https://github.com/wsdt"
    ],
    "url": "https://wavect.io/team/kevin-riedl/"
  },
  "citation": [
    {
      "@type": "WebPage",
      "name": "欧盟委员会 CRA 报告页面",
      "url": "https://digital-strategy.ec.europa.eu/en/policies/cra-reporting"
    },
    {
      "@type": "WebPage",
      "name": "ENISA 单一报告平台",
      "url": "https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp"
    },
    {
      "@type": "WebPage",
      "name": "欧盟委员会最终 CRA 指南",
      "url": "https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation"
    }
  ],
  "dateModified": "2026-08-24",
  "datePublished": "2026-08-24",
  "description": "CRA 漏洞报告义务自 2026 年 9 月 11 日开始。制造商需要一个持久事件记录，支持 24 小时早期预警、72 小时通知和最终报告。应明确知悉与决策权限，连接漏洞入口、产品版本和支持记录，并在生效前完成演练。",
  "headline": "CRA 漏洞报告：24 小时执行手册",
  "image": "https://wavect.io/img/blog/headers/header_cyber-resilience-act-reporting-playbook-2026.svg",
  "inLanguage": "zh",
  "keywords": "网络韧性法, 漏洞报告, 产品安全",
  "mainEntityOfPage": {
    "@id": "https://wavect.io/zh/blog/cyber-resilience-act-reporting-playbook-2026/",
    "@type": "WebPage"
  },
  "publisher": {
    "@id": "https://wavect.io/#organization",
    "@type": [
      "Organization",
      "ProfessionalService",
      "LocalBusiness"
    ]
  },
  "url": "https://wavect.io/zh/blog/cyber-resilience-act-reporting-playbook-2026/",
  "wordCount": 206
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "BreadcrumbList",
  "itemListElement": [
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/",
      "name": "首页",
      "position": 1
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/overview/",
      "name": "博客概览",
      "position": 2
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/topics/business-regulation/",
      "name": "商业与监管",
      "position": 3
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/clusters/ai-governance/",
      "name": "AI 治理与监管",
      "position": 4
    },
    {
      "@type": "ListItem",
      "item": "https://wavect.io/zh/blog/cyber-resilience-act-reporting-playbook-2026/",
      "name": "CRA 漏洞报告：24 小时执行手册 | ",
      "position": 5
    }
  ]
}
```

```json
{
  "@context": "https://schema.org",
  "@type": "FAQPage",
  "mainEntity": [
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "第 14 条报告义务自 2026 年 9 月 11 日适用。大部分其他 CRA 义务自 2027 年 12 月 11 日适用。"
      },
      "name": "报告义务何时开始？"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "不需要，它是早期预警。保存事实、标记不确定性，并在后续节点更新同一报告。"
      },
      "name": "24 小时报告需要完成根因分析吗？"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "ENISA 运营 CRA 单一报告平台。制造商应提前准备账号、角色和内部证据流程。"
      },
      "name": "在哪里提交？"
    },
    {
      "@type": "Question",
      "acceptedAnswer": {
        "@type": "Answer",
        "text": "不够。范围、利用、知悉、市场影响、修复和沟通都需要可问责流程。"
      },
      "name": "漏洞扫描器够用吗？"
    }
  ]
}
```
