要点

  • ENISA 表示,其《网络韧性法案》(CRA)报送平台将于 9 月 11 日上线,且首发版本不提供用于自动提交的 API。
  • 制造商可以自动化内部流程,但仍需由代表通过平台界面提交符合条件的报告。

事实

ENISA 已确认,其《网络韧性法案》单一报告平台(Single Reporting Platform)初始版本不会提供用于自动提交的 API。其指南称组织可自动化内部报告流程,但通知最初仍须通过平台界面提交。

该平台计划于 9 月 11 日投入运行,即 CRA 强制报告要求开始生效时。制造商必须报告已被积极利用的漏洞以及影响含数字要素产品安全的严重事件。提前预警应在知悉后尽快并在 24 小时内提交,随后在 72 小时内补充更完整的通知。

代表人通过平台提交报告,并选择相关国家 CSIRT 作为协调方。ENISA 表示,代表人与制造商关联关系的验证与报送过程同步进行,且起初不会阻止提交。

报送义务在大多数 CRA 更广泛的产品要求实施之前就已开始,后者将于 2027 年 12 月生效。

评估

制造商可以自动化事件检测和收集 CRA 报告所需信息的流程,但这种自动化在最终提交前会停止。上线时,仍有人员必须打开 ENISA 平台并提交通知。

这使得公司安全系统与其报送团队之间的交接至关重要。一旦识别出可报事件,24 小时倒计时就已开始。等待完整调查或修补完成可能使首次通知时间不足,而该阶段的通知只要求较少信息,少于后续阶段的要求。

对 BTW 读者而言,企业需要明确在内部警报转为可报 CRA 事件时由谁接管。该人需要访问平台并在时限内提交,包括事件发生在非正常工作时段时。自动化可帮助准备报告,但在首次上线阶段不能直接完成提交。

关注点

关注 9 月 11 日上线当天制造商开始使用平台时是否出现访问、注册或提交问题。ENISA 之后可能会增加 API,让企业自动化更多流程。到目前为止,实际检验点是指定代表是否能访问系统、按时提交,并确认报告已被受理。

来源

  1. https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions

  2. https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

  3. https://www.ncsc.gov.ie/cra/