REGULATION (EU) 2024/2847 · ART. 14 REPORTING FROM 2026-09-11

你的产品,
准备好迎接欧盟 CRA 了吗?

欧盟《网络弹性法案》Regulation (EU) 2024/2847 · 在欧盟销售的联网软硬件强制适用 · 报告义务 2026-09-11 起施行

REGULATION (EU) 2024/2847第 64 条罚则
距适用日 -- 报告义务自 2026-09-11 起适用
未依法通知的代价
15,000,000

= 1500 万欧元罚款上限,或全球年营业额 2.5% · 两者取高

  • 产品可被责令撤出市场或召回 · 第 54 条
  • 不合规情况通报欧盟委员会及全体成员国 · 第 54 条
  • CSIRT 可代为告知用户,且不免除制造商责任 · 第 14(8) 条

本页对 CRA 的说明为概要,不构成法律意见;具体义务以法规原文为准。

CRA 法规原文、影响范围、通知要求

Regulation (EU) 2024/2847

制造商负有主动通知义务

联网产品出现正遭利用的漏洞或影响产品安全的严重事件时,制造商须无不当延迟通知受影响用户,并提供缓解措施信息。

REGULATION报告义务自 2026-09-11 起适用第 14 条先行适用;其余条款自 2027-12-11 起适用。
SCOPE联网产品制造商硬件、软件及作为产品组成部分的远程数据处理方案。
OBLIGATION主动通知受影响用户无不当延迟通知,并提供缓解措施信息。
REGULATION (EU) 2024/2847ART. 14
第 14 条法定时限
24h 早期预警自知悉起算,报送成员国 CSIRT 与欧盟网络安全局 ENISA
72h 漏洞或事件通知载明影响范围与已采取的缓解措施
14 日
或 1 个月
最终报告漏洞:纠正或缓解措施可用后 14 日内。严重事件:提交事件通知后 1 个月内
无不当
延迟
通知受影响用户未通知即构成违规;CSIRT 可代为告知,但不免除该义务

依据 Regulation (EU) 2024/2847 第 14 条 · 2026-09-11 起适用

Notification Scenarios

用户通知的三类场景

三类通知依据不同条款、适用日期亦不同:漏洞与事件通知自 2026-09-11 起适用;安全更新随附提示与支持期售时告知自 2027-12-11 起适用,支持到期前的邮件提醒属良好实践而非法定义务。

安全更新通知

更新原因、适用版本、下载位置与操作步骤。

漏洞或事件通知

已确认影响范围、缓解措施与联络窗口。

支持到期提醒

停止维护日期、替代版本、迁移安排。

AEB EDM 邮件投递协作链路、投递流程、平台能力

Cross-Team Pipeline

各部门交付物汇入,平台统一执行

用户数据、通知文案、技术信息与内部审批四项就位后,由平台完成编排与投递。

01 用户数据 02 市场/客服 03 IT/产品/安全 04 管理/法务/合规 AEB · EDM PLATFORM 用户邮箱 RECIPIENTS
① 可发送的收件名单邮箱为必填项;分批通知需附产品、版本、地区、语言字段。支持 CSV 导入与 API 接入。平台导入、去重、分群
② 通知邮件主题与正文标题、正文、品牌口径与多语言版本,并注明用户联络窗口。平台排版、变量、测试信
③ 受影响版本与处置说明受影响版本范围、用户应采取的措施,以及经确认的下载或说明页地址。平台变量注入、定时发送
④ 发送范围与时间的审批内部审批完成后,授权平台以最终名单与最终内容执行发送。平台留痕、记录、导出

EDM Delivery Chain

自名单导入至留痕导出

各环节留有状态记录,可查询与导出。

受众名单导入、字段、分群
模板排版、变量、测试信
投递立即或定时、限速
追踪投递、打开、点击、退信
留痕活动记录、审计、CSV
AEB DELIVERY DESK发送任务进行中
AUDIENCE / 受众42,680
CAMPAIGN / 通知 安全更新 2.4.1分批投递 · 自动限速
已投递42,091
已打开*31,408
已点击18,726
退信589

本卡为界面演示,数据为示意,非实时业务数据。

* 打开数据受邮件客户端隐私机制影响,仅供参考。

Platform Capabilities

投递链路能力

自发信身份认证至投递留痕,均在平台内完成。

发信身份与信誉

发信域名身份认证(SPF / DKIM / DMARC)配置与发信信誉管理,便于收件方验证发信来源。

投递与监测

按收件域分批控速,退信自动处理;投递状态实时监测,异常即时告警。

留痕与导出

每次发送均留存投递记录,可按活动与收件人导出,并可经 API / Webhook 回传业务系统。

15+年 EDM 自营发信经验
SPF · DKIM · DMARC发信域名身份认证
API · Webhook可与业务系统直连
CSV · 事件日志可导出供合规留痕
常见问题关于 CRA 用户通知的高频问题

FAQ

关于 CRA 用户通知的常见问题

本页不提供 CRA 适用性判断或法律意见,相关判断请咨询贵司法务。

EDM 平台只负责发邮件,CRA 的合规判断由谁做?

由贵司(内部或外部法务)判断。平台只承接执行环节:名单、模板、批量投递、状态追踪、发送留痕。

一封通知邮件最晚要在多久内送完?

时限以 CRA 规定为准。平台按名单规模与收件域分布规划投递节奏,分批限速执行。建议平时先完成小批量试投,事发时确认内容即可发送。

怎么证明“已经通知到用户”?

每次发送均记录发件人、收件人、IP、状态与时间,可按活动逐收件人经 API 查询,也可经 Webhook 回写贵司系统。记录是否足以举证,由贵司法务判断。

收件箱会不会把通知当成垃圾邮件?

发信身份认证(SPF / DKIM / DMARC)与投递节奏由我方配置与监测。建议先小批量试投,依结果再放量。

需要给用户做多语言版本吗?

通常需要。名单带“语言”字段,按该字段分群,各语言分别用对应语言的模板发送;模板支持变量。只在单一市场销售,可只发一种语言。

数据安全怎么保证?

与收件方服务器之间,在对方支持时以 TLS 传输。正文默认不保留,仅留投递元数据(发件人、收件人、IP、状态、时间);需内容追溯可按约定开启正文留存,保留期满即删。详细安全措施可在合作前书面确认。

Pilot Delivery

先行小批量试投。

提供预计收件人数、字段样例、发送时间与系统对接需求;模板、发信身份与投递结果回传由我方配置。

提交发送需求确认名单与模板配置发信身份测试投递批量发送与留痕