技术

在欧洲隐瞒黑客攻击刚刚成为违法——制造商有24小时提交报告义务

Susan Hill

在欧洲销售联网设备,如今附带了一项上周还不存在的义务:一旦发现黑客入侵或严重安全事件,就必须在24小时内通知当局。欧盟的Cyber Resilience Act(网络弹性法案)本周跨过了首个主要执法门槛,具体链条也很明确——72小时内须提交更完整的通知,而在修复方案就绪后的14天内须提交最终报告;对于波及范围更大的事件,期限则是一个月。

这项义务覆盖法律所称的“含数字元素产品”——这一类别十分宽泛,足以涵盖智能手机、智能恒温器、联网路由器、健身应用和云平台。关键在于,它适用于已进入欧盟市场的产品,而不仅是新品。一台两年前出货、至今仍在使用的设备,只要具备联网功能,就在管辖范围内。以商业方式分发的自由软件同样适用这些规则。

在9月11日之前,制造商与安全事件之间的关系在很大程度上由内部政策左右。企业可以选择在何时披露黑客入侵,而且往往是在数周内部审查、法律咨询和品牌风险评估之后。有些企业则从不披露。这种自由裁量权如今在欧洲已经终结。报告须提交给制造商主要机构所在欧盟成员国的国家计算机安全事件响应小组(CSIRT),并通过专门的单一报告平台(Single Reporting Platform)抄送欧盟网络安全局(ENISA)。

准备是否充分是个严肃问题。报告义务最终敲定时,制造商大约只有三个月时间搭建内部基础设施——包括受影响产品清单、明确的升级上报流程,以及与单一报告平台的技术集成。为制造商提供顾问服务的法律人士警告称,这些时间窗口让人几乎不可能在事件已经开始后再去建立流程。一家公司在周五午夜发现入侵,就必须在周六午夜前提交初步报告,无论当天是周末还是公共假日。

对消费者而言,好处是真实存在的,但它是间接的。制造商还必须就安全事件和可用的缓解措施通知受影响的用户。如果企业未能及时通知用户,国家网络安全主管部门可以介入并自行发出警报。这不是普通用户会在手机上看到的那种通知机制——它通过监管渠道运作——但它确立了一项可强制执行的义务,让黑客事件不可能再被法务团队悄悄消化。

9月11日只是这项义务中最狭窄的部分。该法案更完整的框架——要求联网产品在设计阶段融入安全、强制规定漏洞处理流程,并对最高风险产品类别实施合格评定——要到2027年12月11日才适用。这一期限要求的是设计变更、测试流程和认证程序,这些都不可能靠几个月时间在现有产品线上仓促加上去。行业还有一年多时间,但主要制造商的技术工作已经在进行中。

欧盟的做法,使欧洲成为第一个在面向消费者的整个技术市场上实施具有约束力的漏洞披露时限的主要监管体,而不只是针对关键基础设施。各国CSIRT发展处理报告的能力有多快,以及执法行动是否会在最初几个月内跟进披露失职行为,将决定9月11日究竟是标志着真正的转变,还是仅仅成为一个纸面上的截止日期。

标签: , , , , ,

讨论

有 0 条评论。