大多數團隊都認為《網路韌性法案》(Cyber Resilience Act) 是 2027 年才會出現的問題。其實不然。 CRA 並沒有設定一個統一的合規日期,而是製定了一個分階段的時間表,在 2024 年至 2027 年間設有三個具有約束力的里程碑,而目前最重要的里程碑將在大約五週後到來。如果時間表出現偏差,要么合規工作啟動得太晚,要么浪費數月時間為錯誤的截止日期做準備。以下是完整的《網路韌性法案》時間表,包括已生效的條款、即將生效的條款,以及如果您在歐盟開發或分銷包含數位元素的產品,應該重點關注哪些方面。
網路韌性法案時間表
| 日期 | 里程碑 | 它實際上需要什麼 |
|---|---|---|
| 10 Dec 2024 | 《加拿大稅法》生效 | 目前還沒有直接的技術要求,但從現在開始設計的任何產品在上市時都將根據 CRA 要求進行評判。 |
| 2025年至2026年中 | 實施和授權行為,協調一致 standards(CEN/CENELEC/ETSI) | 技術規格 SBOM 格式指南和漏洞處理 standard逐步成形。歐盟委員會於2025年11月28日通過了實施條例(EU)2025/2392,並於2025年12月發布了《信用評級法》實施問答。 |
| 六月11 2026 | 合格評定機構框架適用 | 成員國開始指定並通知將對 I 類和 II 類產品進行第三方審核的機構。 |
| 七月27 2026 | 委員會發布了切實可行的實施指南。 | 這份工作文件旨在幫助各種規模的製造商在9月截止日期前了解自身的義務。 |
| 11 9月2026 | 第14條規定的報告義務適用 | 製造商必須按照24小時/72小時/14天的分階段時間表,向歐盟網路安全和資訊安全局 (ENISA) 及其所在國家的網路安全事件回應小組 (CSIRT) 報告已被積極利用的漏洞和嚴重安全事件。此規定適用於已上市產品,而不僅僅是新產品。 |
| 11 Dec 2027 | 全面應用《加拿大稅法》 | 對於投放歐盟市場的所有相關產品,必要的網路安全要求、技術文件、合格評定和 CE 標誌都將成為強制性要求。 |
三個 這些行才是真正實際存在的行。 束縛你: 10 December 2024 (入口 生效(設計階段相關性) 11 September 2026 (報道) 義務(現在即將到期的那個), 以及 11 December 2027 (充分 應用程式).其他行存在是為了 為這些項目做好基礎設施準備 三。
為什麼是2026年9月11日? 圍繞第一個截止日期進行建設
It's 人們很容易把2027年當作真正的2027年。 截止日期是2026年,2026年只是個熱身。就是這樣。 反過來,這是我們犯的錯。 花了一整堂課的時間拆箱 - 耶穌·誇德拉多(Xygeni公司執行長) 以及 納里曼·阿加-塔吉耶夫(創始人, SecureHabits) in 24小時申報期限:如何度過加拿大稅務局的通知時限.
第14條 報告義務是首要的信用報告義務。 實際營運需求 牙齒,該規定自9月11日起生效。 2026 年到所有相關產品 在歐盟市場上,無論你是否出貨 上個季度或五年前。 對於老年人,沒有祖父條款。 產品將在該日期到來後上市。 當你意識到這一點的那一刻 您產品中的漏洞是 被積極利用,或者你擁有 嚴重安全事件,時鐘 開始:
- 早期 警告 ENISA 和你們的國家 CSIRT 擴展
- 完整 通知
- 為期14天 最後 報告(或嚴重情況為一個月) 與單一事件無關的事件 (利用的漏洞)
處罰 最嚴重的違規行為可達 15萬歐元,佔全球年營業額的2.5%,以較高者為準。
“不"If 你發現有人正在利用漏洞, 你必須採取行動,即使它是一種產品。 你十年前就出貨了。沒有 「這是個老產品」是個例外。 法“ 納里曼‧阿加-塔吉耶夫,創辦人 安全習慣 (為了清晰起見,根據錄音內容進行了改編)
「覺察」在實踐中究竟是什麼樣子
大多數團隊低估的時間線部分並非截止日期本身,而是在截止日期開始計時之前必須發生的一系列事件。你的一項發現顯示… SCA or SAST 工具本身並非需要上報的事件。事件路徑如下:
- 收到一條訊息。 CVE 公告、漏洞賞金報告、滲透測試結果、掃描器警報、直接揭露。
- 你按嚴重程度進行優先調查。 是在生產環境還是僅在測試環境中?是否存在已知的漏洞利用程式?你的程式碼是否真的執行到了存在漏洞的函數?
- 您確認(或排除)有主動攻擊行為。 只有當你確認你或你的客戶在現實世界中遭受了這種剝削時,這才會構成事件。
- 時計開始。 確認後,您有 24 小時的預警時間。
如果直接從“我們發現了問題”跳到“我們正在報告”,就會給ENISA(歐盟網路安全局)造成大量資訊過載。如果調查時間過長,就會錯過24小時的發現期限,而這些問題原本應該在第一小時內就發現。
“不"如果沒有事先準備好合適的工具,想要在三、四個小時內確定哪些產品版本受到影響,恐怕很難。」 Nariman Aga-Tagiyev,SecureHabits 創辦人 (為了清晰起見,根據錄音進行了改編)
需要在九月之前完成的工程,而不是在九月期間完成的工程。
決定你的團隊能否在關鍵時刻按時完成任務的三個因素:
- 目前可查詢的 SBOM. 你需要在幾分鐘內(而不是幾天內)準確了解哪些產品版本包含特定元件,以及它是直接依賴還是傳遞依賴。產生你的第一個真正的 SBOM 時間一到,24 小時的最後期限可能變成錯過。
- 將真正的風險與數量區分開來。 大多數組織都有成千上萬個開放帳戶 SCA 在任何特定時間點,CRA 都會收集發現的漏洞。 CRA 不會要求您關閉所有漏洞,而是要求您迅速處理那些在您的程式碼中可存取、可在實際環境中利用且正在生產環境中運行的漏洞。
- 一種不依賴有人檢查的通知路徑 dashboard. 一旦發現的漏洞從“脆弱”變為“已被積極利用”,就需要立即通知相關人員。
本次課程將完整示範如何在實際平台上完成整個流程:跨多個程式碼庫配置產品、進行比較。 SBOM逐一發布,優先排序流程將成千上萬個發現結果簡化為少數幾個可觸及和可利用的結果,以及事件狀態工作流程(開啟 → 調查中 → 確認 → 已解決),從而產生監管機構和您自己的法律團隊最終會要求的審計追蹤。
Xygeni 如何融入《網路韌性法案》時間表
如果不了解漏洞在確認為安全事件的那一刻是否真的存在於你的程式碼中,以及是否存在不會破壞下游任何程式碼的修復方案,那麼所有這些努力都將徒勞無功。這就是 Xygeni 的作用所在。 ASPM 平台基於以下數據:它會接收來自您的數據。 SCA, SAST秘密,以及 IaC 掃描(加上您已經運行的第三方工具),將它們與您的應用程式實際執行方式進行映射,並在您的團隊花費數小時手動進行分類之前告訴您哪些是真正的風險,哪些是噪音。
“不"漏洞存在於組件的某個特定函數中。我們會檢查您的應用程式程式碼是否實際執行到該函數。如果沒有,漏洞不會被利用,也無法被任何人利用來攻擊您的應用程式。即使漏洞確實影響您的應用程序,在大多數情況下,我們也可以直接從平台自動修復它。” Xygeni 首席執行官 Jesus Cuadrado
正是這種機制將“我們有數千個未解決的問題”轉化為“我們有十六個重要的問題”,而這種可訪問性和補救邏輯必須貫穿所有加拿大稅務局 (CRA) 的通知工作流程。希望在九月截止日期前試用此功能的團隊可以從 Xygeni 的免費開發者套餐開始,無需任何費用,最多可管理 25 個程式碼庫,無需等到時間緊迫才去了解自身進度。
《網路韌性法案》的時間表不允許考慮2027年的情況。 2026年9月11日才是真正檢驗你的事件回應機制是否有效的最後期限,而距離現在只有大約五週的時間。
常見問題
《網路韌性法案》的實施時間表是什麼?
CRA 有三個具有約束力的里程碑:2024 年 12 月 10 日生效;2026 年 9 月 11 日起實施第 14 條規定的漏洞和事件報告義務;2027 年 12 月 11 日起全面實施,包括合格評定和 CE 標誌。相關的里程碑,即合格評定機構框架,將於 2026 年 6 月 11 日起適用。
2026年9月11日會發生什麼事?
在歐盟銷售含有數位元素的產品的製造商必須開始向歐盟網路安全局 (ENISA) 及其國家網路安全事件回應小組 (CSIRT) 報告正在積極利用的漏洞和嚴重事件,報告期限為 24 小時預警、72 小時通知和 14 天(或一個月)的最終報告期限。
報告義務是否適用於已上市產品?
是的。與 CRA 在 2027 年全面實施不同,2026 年 9 月的報告義務適用於歐盟市場上已有的任何符合條件的產品,而不僅僅是新推出的產品。
《網路安全韌性法案》的最終截止日期是什麼時候?
2027 年 12 月 11 日起,CRA 的基本網路安全要求、技術文件、合格評定和 CE 標誌義務將完全適用於投放歐盟市場的適用產品。
2026年6月和2026年9月這兩個日期有什麼不同?
2026年6月11日,合格評定機構(I類和II類產品的審核機構)的通知和指定法律框架正式生效,這對監管機構和通知機構而言是一個重要的里程碑。 2026年9月11日,製造商本身也將承擔具有約束力的報告義務。
錯過加拿大稅務局 (CRA) 的截止日期會有什麼處罰?
對於最嚴重的違規行為,罰款可達 15 萬歐元或全球年營業額的 2.5%,以較高者為準;對於其他類型的違規行為,處罰等級較低。
觀看完整視頻,“24小時申報期限:如何度過加拿大稅務局的通知時限與 Jesus Cuadrado (Xygeni) 和 Nariman Aga-Tagiyev (SecureHabits) 一起,在 2026 年 9 月 11 日截止日期之前,完整地現場演示了事件回應工作流程!





