2026年9月11日起,欧盟 CRA 的报告义务开始适用。
对出海产品企业来说,这个节点带来的提醒很具体:当产品出现相关漏洞或严重安全事件时,企业能不能快速判断影响面、组织响应,并留下说得清的处置证据。
这件事不只属于法务或合规团队,它会落到产品、研发、安全、供应链和交付团队的日常协作里。
9月11日之后,报告义务意味着什么
按照欧盟委员会公开信息,CRA 已于2024年12月10日生效。接下来离出海企业最近的执行节点,是2026年9月11日开始适用的报告义务。
根据欧盟委员会关于 CRA 报告义务的说明,从这一日期起,制造商需要报告被积极利用的漏洞,以及影响带数字元素产品安全的严重事件。
官方页面还提到,相关报告流程包括知悉后的 24 小时 early warning 和 72 小时 full notification。
也就是说,一旦问题触发报告要求,企业留给内部确认的时间并不宽裕,这考验的是企业的响应基础。
- 组件在哪里?
- 产品是否受影响?
- 有没有缓解方案?
- 材料由谁提交?
这些都需要在平时就有基本线索。企业对漏洞和严重事件的响应能力,正在从内部安全管理走向对外可说明、可报告、可追溯。

为什么出海产品企业需要关注
CRA 面向的是投放到欧盟市场的带数字元素的产品。这意味着它不只是针对某一个行业,更会影响更广泛的硬件、软件、联网设备和相关组件。
对国内企业来说,智能制造、智能硬件、IoT、车载设备、工业软件、终端软件、SDK 和软硬件组件,都是比较容易和 CRA 产生交集的产品形态。
一个出口欧盟市场的设备、终端、工业产品或软件产品,背后可能同时包含:
- 固件和嵌入式系统;
- 通信模组和设备管理能力;
- 移动 App 或桌面客户端;
- 云端管理平台;
- 第三方 SDK;
- 开源组件和商业软件包;
- OTA 更新和远程维护机制;
这些软件部分平时分散在研发、供应链、质量、售后和安全团队手里。一旦出现漏洞或严重事件,企业需要判断的不止是“代码有没有问题”,还包括:
- 哪些产品型号受影响?
- 哪些固件版本受影响?
- 哪些客户交付包受影响?
- 是否已经出货到欧盟市场?
- 是否存在可利用条件?
- 是否需要补丁、缓解措施或客户通知?
很多企业卡住的地方,也是在这里。
尤其在智能制造、IoT、车载和工业设备场景下,产品生命周期长、固件版本复杂、供应商链路多,漏洞一来,再临时拉群、翻仓库、找 Excel,往往很难赶上外部要求的节奏。

SBOM 会被更频繁提起,但不能停留在静态清单
CRA 语境下,SBOM 会越来越多地出现在客户问卷、合规材料和供应链安全沟通里。
很多企业会把SBOM理解成一张要交出去的清单,但 SBOM 的价值绝不只是“列出组件名称”。它真正有用的地方在于,帮助企业把软件成分、版本、漏洞、修复状态和产品交付关系连接起来。
对出海产品来说,判断一份 SBOM 能不能用于实际响应,可以先看这5点:
- SBOM 是否对应具体产品、具体版本和交付包,而不是一张脱离产品的组件清单?
- 组件信息是否能随着研发和发布持续更新?
- 漏洞出现后,是否能快速反查受影响产品?
- 修复完成后,是否能留下版本、时间、复测结果和处置说明?
- 面对海外客户审查时,是否能给出可读、可解释的材料?
如果这些问题答不上来,SBOM 就很容易变成一次性的材料。它可以先从一张清单做起,但不能停在清单,组件、版本、漏洞、修复状态和产品交付关系,最好能在日常研发和发布过程中持续对上。
现有准备能不能支撑报告义务,看这4个问题
SBOM 是产品底账的一部分,从企业落地角度看,要判断现有准备能不能支撑报告义务,还需要把软件成分、影响面、漏洞处置和证据留存放在一起看。
| 能力 | 企业要回答的问题 | 缺口通常出在哪里 |
| 软件成分识别 | 产品里用了哪些开源组件、第三方库、SDK、固件包和版本? | 组件数据分散在代码仓库、制品、供应商交付包和人工表格里 |
| 影响面判断 | 某个漏洞是否影响哪些产品、版本、客户和交付批次? | 缺少组件、产品、版本、出货状态之间的映射 |
| 漏洞处置闭环 | 是否已经评估、修复、缓解、复测和发布更新? | 处置过程分散在工单、聊天记录、代码提交和发布说明里 |
| 证据留存 | 是否能输出 SBOM、漏洞处理记录、版本说明和响应材料? | 平时没有按产品维度沉淀可交付材料 |
这4个问题可以当作一次简单的内部摸底,用来定位当前缺口究竟在组件、版本、处置流程还是证据材料。
如果一家企业说不清楚自己核心出海的产品包含哪些组件,那就很难在短时间内判断某个漏洞是否影响已出货版本。如果影响面判断依赖人工逐个仓库排查,24小时和72小时的报告要求就会变成很现实的压力。
墨菲安全为出海产品提供免费检测试用
2026年9月11日的报告义务节点已经进入最后的倒计时。
对很多出海企业来说,现在并不一定要立刻搭一套庞大的合规体系,可以先选一个已经进入或准备进入欧盟市场的核心产品,把它的软件成分和漏洞风险跑一遍摸清楚,形成一份清晰可用的产品台账。
如果你的产品已经进入或准备进入欧盟市场,或者你已经被海外客户问到 SBOM、漏洞响应、组件安全等问题。
欢迎联系墨菲安全,可申请检测相关风险。
墨菲安全可以围绕出海产品的软件成分、开源组件风险、漏洞影响面和 SBOM 准备情况,帮助企业看清楚风险底账和后续治理优先级,判断哪些流程、材料和责任边界需要继续补齐,更好应对CRA报告义务的要求。