大多数团队都认为《网络韧性法案》(Cyber Resilience Act) 是 2027 年才会出现的问题。其实不然。CRA 并没有设定一个统一的合规日期,而是制定了一个分阶段的时间表,在 2024 年至 2027 年间设有三个具有约束力的里程碑,而目前最重要的里程碑将在大约五周后到来。如果时间表出现偏差,要么合规工作启动得太晚,要么浪费数月时间为错误的截止日期做准备。以下是完整的《网络韧性法案》时间表,包括已生效的条款、即将生效的条款,以及如果您在欧盟开发或分销包含数字元素的产品,应该重点关注哪些方面。
网络韧性法案时间表
| 日期 | 里程碑 | 它实际需要什么 |
|---|---|---|
| 10 Dec 2024 | 《加拿大税务法》生效 | 目前还没有直接的技术要求,但从现在开始设计的任何产品在上市时都将根据 CRA 要求进行评判。 |
| 2025 年至 2026 年中 | 实施和授权行为,协调一致 standards(CEN/CENELEC/ETSI) | 技术规格 SBOM 格式指南和漏洞处理 standard逐步成形。欧盟委员会于2025年11月28日通过了实施条例(EU)2025/2392,并于2025年12月发布了《信用评级法》实施问答。 |
| 11 Jun 2026 | 合格评定机构框架适用 | 成员国开始指定并通知将对 I 类和 II 类产品进行第三方审核的机构。 |
| 27 Jul 2026 | 委员会发布了切实可行的实施指南。 | 这份工作文件旨在帮助各种规模的制造商在9月截止日期前了解自身的义务。 |
| 9月11日的2026 | 第14条规定的报告义务适用 | 制造商必须按照24小时/72小时/14天的分阶段时间表,向欧盟网络安全和信息安全局 (ENISA) 及其所在国家的网络安全事件响应小组 (CSIRT) 报告已被积极利用的漏洞和严重安全事件。此规定适用于已上市产品,而不仅仅是新产品。 |
| 11 Dec 2027 | 全面应用《加拿大税务法》 | 对于投放欧盟市场的所有相关产品,必要的网络安全要求、技术文档、合格评定和 CE 标志都将成为强制性要求。 |
三个 这些行才是真正实际存在的行。 束缚你: 10 December 2024 (入口 生效(设计阶段相关性) 11 年 2026 月 XNUMX 日 (报道) 义务(现在即将到期的那个义务) 和 11 December 2027 (充分 应用程序)。其他行存在是为了 为这些项目做好基础设施准备 三。
为什么是2026年9月11日? 围绕第一个截止日期进行建设
这是 人们很容易把2027年当作真正的2027年。 截止日期是2026年,2026年只是个热身。就是这样。 反过来,这是我们犯的错误。 花了一整节课的时间拆箱。 - 耶稣·夸德拉多(Xygeni公司首席执行官) 和 纳里曼·阿加-塔吉耶夫(创始人, SecureHabits) in 24小时申报期限:如何度过加拿大税务局的通知时限.
第十四条的 报告义务是首要的信用报告义务。 实际运营需求 牙齿,该规定自9月11日起生效。 2026 年到所有相关产品 在欧盟市场上,无论你是否发货 上个季度或五年前。 对于老年人,没有祖父条款。 产品将在该日期到来后上市。 当你意识到这一点的那一刻 您产品中的漏洞是 被积极利用,或者你拥有 严重安全事件,时钟 开始:
- 完成。 早期 警告 ENISA 和你们的国家 CSIRT 扩展
- 完成。 完整 通知
- 为期14天 最后 报告(或严重情况为一个月) 与单一事件无关的事件 (利用的漏洞)
处罚 最严重的违规行为可达 15万欧元,占全球年营业额的2.5%,以较高者为准。
“If 你发现存在正在发生的漏洞利用, 你必须采取行动,即使它是一种产品。 你十年前就发货了。没有 “这是个老产品”是个例外。 法律设立的区域办事处外,我们在美国也开设了办事处,以便我们为当地客户提供更多的支持。“ 纳里曼·阿加-塔吉耶夫,创始人 安全习惯 (为了清晰起见,根据录音内容进行了改编)
“觉察”在实践中究竟是什么样子
大多数团队低估的时间线部分并非截止日期本身,而是在截止日期开始计时之前必须发生的一系列事件。你的一项发现表明…… SCA or SAST 工具本身并非需要上报的事件。事件路径如下:
- 收到一条消息。 CVE 公告、漏洞赏金报告、渗透测试结果、扫描器警报、直接披露。
- 你按严重程度进行优先调查。 是在生产环境还是仅在测试环境中?是否存在已知的漏洞利用程序?你的代码是否真的执行到了存在漏洞的函数?
- 您确认(或排除)存在主动攻击行为。 只有当你确认你或你的客户在现实世界中遭受了这种剥削时,这才会构成一起事件。
- 时钟开始计时。 确认后,您有 24 小时的预警时间。
如果直接从“我们发现了问题”跳到“我们正在报告”,就会给ENISA(欧盟网络安全局)造成大量信息过载。如果调查时间过长,就会错过24小时的发现期限,而这些问题原本应该在第一小时内就发现。
“如果没有事先准备好合适的工具,想要在三四个小时内确定哪些产品版本受到影响,恐怕很难。” Nariman Aga-Tagiyev,SecureHabits 创始人 (为了清晰起见,根据录音进行了改编)
需要在九月之前完成的工程,而不是在九月期间完成的工程。
决定你的团队能否在关键时刻按时完成任务的三个因素:
- 当前可查询的 SBOM. 你需要在几分钟内(而不是几天内)准确了解哪些产品版本包含特定组件,以及它是直接依赖还是传递依赖。生成你的第一个真正的 SBOM 时间一到,24 小时的最后期限就可能变成错过。
- 将真正的风险与数量区分开来。 大多数组织都有成千上万个开放账户 SCA 在任何特定时间点,CRA 都会收集发现的漏洞。CRA 并不要求您关闭所有漏洞,而是要求您迅速处理那些在您的代码中可访问、可在实际环境中利用且正在生产环境中运行的漏洞。
- 一种不依赖于有人检查的通知路径 dashboard. 一旦发现的漏洞从“脆弱”变为“已被积极利用”,就需要立即通知相关人员。
本次课程将完整演示如何在实际平台上完成整个流程:跨多个代码库配置产品、进行比较。 SBOM逐个发布,优先级排序流程将成千上万个发现结果简化为少数几个可触及和可利用的结果,以及事件状态工作流程(打开 → 调查中 → 确认 → 已解决),从而生成监管机构和您自己的法律团队最终会要求的审计跟踪。
Xygeni 如何融入《网络韧性法案》时间表
如果不了解漏洞在确认为安全事件的那一刻是否真的存在于你的代码中,以及是否存在不会破坏下游任何代码的修复方案,那么所有这些努力都将徒劳无功。这就是 Xygeni 的作用所在。 ASPM 平台基于以下原理:它会吸收来自您的数据结果 SCA, SAST秘密,以及 IaC 扫描(加上您已经运行的第三方工具),将它们与您的应用程序实际执行方式进行映射,并在您的团队花费数小时手动进行分类之前告诉您哪些是真正的风险,哪些是噪音。
“漏洞存在于组件的某个特定函数中。我们会检查您的应用程序代码是否实际执行到该函数。如果没有,则漏洞不会被利用,也就无法被任何人利用来攻击您的应用程序。即使漏洞确实影响到您的应用程序,在大多数情况下,我们也可以直接从平台自动修复它。” Xygeni 首席执行官 Jesus Cuadrado
正是这种机制将“我们有数千个未解决的问题”转化为“我们有十六个重要的问题”,而且这种可访问性和补救逻辑必须贯穿所有加拿大税务局 (CRA) 的通知工作流程。希望在九月截止日期前试用此功能的团队可以从 Xygeni 的免费开发者套餐开始,无需任何费用,最多可管理 25 个代码库,无需等到时间紧迫才去了解自身进展。
《网络韧性法案》的时间表不允许考虑2027年的情况。2026年9月11日才是真正检验你的事件响应机制是否有效的最后期限,而距离现在只有大约五周的时间。
常见问题解答
《网络韧性法案》的实施时间表是什么?
CRA 有三个具有约束力的里程碑:2024 年 12 月 10 日生效;2026 年 9 月 11 日起实施第 14 条规定的漏洞和事件报告义务;2027 年 12 月 11 日起全面实施,包括合格评定和 CE 标志。相关的里程碑,即合格评定机构框架,将于 2026 年 6 月 11 日起适用。
2026年9月11日会发生什么?
在欧盟销售含有数字元素的产品的制造商必须开始向欧盟网络安全局 (ENISA) 及其国家网络安全事件响应小组 (CSIRT) 报告正在被积极利用的漏洞和严重事件,报告期限为 24 小时预警、72 小时通知和 14 天(或一个月)的最终报告期限。
报告义务是否适用于已上市产品?
是的。与 CRA 在 2027 年全面实施不同,2026 年 9 月的报告义务适用于欧盟市场上已有的任何符合条件的产品,而不仅仅是新推出的产品。
《网络安全韧性法案》的最终截止日期是什么时候?
2027 年 12 月 11 日起,CRA 的基本网络安全要求、技术文档、合格评定和 CE 标志义务将完全适用于投放欧盟市场的适用产品。
2026年6月和2026年9月这两个日期有什么区别?
2026年6月11日,合格评定机构(I类和II类产品的审核机构)的通知和指定法律框架正式生效,这对监管机构和通知机构而言是一个重要的里程碑。2026年9月11日,制造商自身也将承担具有约束力的报告义务。
错过加拿大税务局 (CRA) 的截止日期会有什么处罚?
对于最严重的违规行为,罚款可达 15 万欧元或全球年营业额的 2.5%,以较高者为准;对于其他类型的违规行为,处罚等级较低。
观看完整视频,“24小时申报期限:如何度过加拿大税务局的通知时限与 Jesus Cuadrado (Xygeni) 和 Nariman Aga-Tagiyev (SecureHabits) 一起,在 2026 年 9 月 11 日截止日期之前,完整地现场演示了事件响应工作流程!





