发现漏洞后多久必须上报?欧盟给出的答案是24小时。据CryptoSlate报道,欧盟《网络韧性法案》(CRA)已于2026年9月11日生效,符合范围的商业联网硬件钱包和钱包软件制造商,在发现遭主动利用的漏洞或严重安全事件后,必须在24小时内向网络安全机构发出预警。
三道时间闸门
![]()
这套报告机制不是单一节点,而是一条递进的时间线。制造商在发出24小时预警之后,还需在72小时内提交完整通知。漏洞的最终报告,须在补救措施可用后14天内提交;如果是严重安全事件,最终报告期限则是完成72小时通知后1个月内。
从预警到完整通知,再到最终报告,每个环节都卡着明确的天数。对钱包制造商来说,安全响应流程不再只是内部工程问题,而是有外部时限约束的合规动作。
老产品也要算进来
值得注意的是适用范围。该规定不仅作用于新上市的产品,也追溯适用于此前已在欧盟市场销售的相关硬件钱包和钱包软件。也就是说,已经在用户手里的设备,同样被纳入报告义务的覆盖范围,制造商不能以“产品早已售出”为由置身事外。
还有一年缓冲期
漏洞报告义务已经随法案生效开始执行,但CRA中关于产品安全的主要义务,以及开源软件管理者的报告要求,要等到2027年12月11日才开始执行。这意味着当前阶段,制造商面对的核心压力集中在漏洞与安全事件的报告时限上,产品安全层面的完整义务还有一年多的准备窗口。
对加密钱包这个品类而言,联网硬件与软件形态让它天然处在攻击面之上。24小时的预警窗口,实际上把“发现—评估—上报”这一串动作压缩进了极短的时间盒子里。制造商需要提前把监测和响应链路搭好,否则合规风险会先于技术风险到来。
文章内容引用自CryptoSlate报道,文末包含中国人民银行等八部门的风险提示,强调不构成投资建议。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.