快讯
欧盟网络弹性法案9月11日强制漏洞上报义务
欧盟《网络弹性法案》漏洞报告义务9月11日生效,数字产品漏洞须24小时内上报、72小时提交修复指引,违规最高罚全球营业额2.5%。
欧盟《网络弹性法案》(Cyber Resilience Act,条例 2024/2847)第 14 条漏洞与重大事件报告义务将于 2026 年 9 月 11 日强制生效。凡在欧盟市场投放带数字功能产品的制造商,一旦发现已被攻击者实际利用的漏洞或影响产品安全的严重事件,须在 24 小时内向欧盟网络安全局(ENISA)提交预警,48 小时内补充详细报告(总计 72 小时),最终报告最迟在 14 天或 1 个月内提交。
报告义务覆盖智能设备、物联网硬件、软件及 App,并对已上市存量产品追溯适用;第三方组件中的漏洞也须由最终产品制造商承担报告责任。违规最高可处 1500 万欧元或全球营业额 2.5% 的罚款(取较高者),并进入公开名单。这意味着产品含数字组件的出海商家,即便只做独立站、销售软件或联网硬件,同样落入监管范围。
建议卖家建立漏洞监测与上报流程,明确 24 小时内的决策与提报责任人。Shopify 独立站若销售自研数字产品或接入联网硬件,也需评估是否触发报告义务,提前梳理第三方组件清单与软件物料清单。
来源:商务部(中国WTO通报)