欢迎莅临GTG广测集团官网!

认证资讯

时刻关注无线产品全球认证动态

收到欧盟CERT漏洞通知邮件怎么办?制造商必读的CRA合规应对指南

编辑:广测电磁  所属:认证资讯   浏览量:1002  发布时间:2026-09-21

收到欧盟CERT漏洞通知邮件

一封来自德国的邮件

最近有做智能家居的客户朋友找到我们,说收到一封来自德国的邮件。

发件人是 vulnerability@bsi.bund.de,标题写着"Security Vulnerability Report — Your Product"。邮件里说他们的摄像头产品存在一个严重漏洞,要求在90天内修复,否则会进入公开披露流程。

他第一反应是:这是诈骗邮件吧?

第二反应是:如果是真的,我是不是要立刻上报SRP平台?会不会被罚款?

这两个问题,可能是很多销往欧盟的制造商今年都会遇到的。CRA(网络弹性法案)2026年9月11日正式适用后,欧盟各国的CERT(计算机应急响应小组)会越来越多地主动联系制造商,通报产品漏洞。

这篇文章不讲CRA条文有多复杂,只讲三件制造商真正关心的事:

  1. 收到这些邮件,怎么判断是真的还是诈骗?
  2. 收到后该怎么办?要不要上报SRP?
  3. 欧盟主要国家的CERT邮箱有哪些?建议收藏。
01

这封邮件是真的吗?先看域名

收到陌生的漏洞通知邮件,第一步不是恐慌,也不是忽略,而是核实发件人身份。

欧盟各国的官方CERT邮箱都有固定的官方域名,记住这些域名,就能过滤掉大部分诈骗邮件。

德国:vulnerability@bsi.bund.de —— bsi.bund.de 是德国联邦信息安全办公室(BSI)的官方域名,.bund.de 是德国联邦政府专用域名。

法国:cert-fr@ssi.gouv.fr —— ssi.gouv.fr 是法国国家信息系统安全局(ANSSI)的官方域名,.gouv.fr 是法国政府专用域名。

荷兰:cert@ncsc.nl —— ncsc.nl 是荷兰国家网络安全中心的官方域名。

意大利:csirt@pec.acn.gov.it —— acn.gov.it 是意大利国家网络安全局的官方域名,.gov.it 是意大利政府专用域名。

西班牙:incidencias@incibe-cert.es —— incibe-cert.es 是西班牙国家网络安全研究所的官方域名。

波兰:通过 incydent.cert.pl 在线表单提交 —— cert.pl 是波兰CERT的官方域名。

瑞典:cert@cert.se —— cert.se 是瑞典CERT-SE的官方域名。奥地利:reports@cert.at —— cert.at 是奥地利CERT.at的官方域名。

记住一个简单原则:官方CERT邮箱的域名一定是该国政府或官方机构的域名,不会是gmail、outlook、yahoo等公共邮箱,也不会是看起来像官方但拼写有细微差别的域名(比如 bsi-bund.de 而不是 bsi.bund.de)。

诈骗邮件的典型特征:要求付款、威胁立即罚款、链接指向非官方网站、要求提供银行账户或密码。真正的CERT邮件不会做这些事,他们只关心一件事:你的产品漏洞能不能修复。

02

收到后怎么办?三步应对法

确认邮件是真的之后,很多制造商的第二个问题是:我是不是要立刻上报SRP平台?

答案是:先别急着上报,先核实漏洞。

CRA第14条规定,制造商必须在"知道"严重漏洞或被积极利用后24小时内通过SRP平台报告。但这里的关键词是"知道"——CERT发邮件通知你,不等于你已经"知道"了漏洞。你需要先核实漏洞是否真实存在、是否影响你的产品、严重程度如何。

1 第一步:核实漏洞真实性(24-48小时内)

收到CERT邮件后,第一时间组织技术团队核实邮件中描述的漏洞。需要确认:

  • 漏洞是否真实存在?
  • 是否影响你的产品型号和固件版本?
  • 漏洞的严重程度(CVSS评分)?
  • 是否已经被在野利用?

同时,回复CERT确认收到邮件,告知你已经启动内部核实流程。这一步很重要——CERT需要知道你在处理,而不是石沉大海。

2 第二步:评估是否触发CRA报告义务

核实后,如果确认漏洞真实存在,需要判断是否触发CRA的强制报告义务:

需要立即上报SRP的情况:

  • 漏洞被积极利用(active exploitation)
  • 漏洞严重程度高(通常CVSS ≥ 7.0),且可能被利用
  • 漏洞影响大量用户或关键基础设施

不需要立即上报,但需要记录的情况:

  • 中低危漏洞(CVSS < 7.0),暂未被利用
  • 漏洞影响范围有限
  • 已经有缓解措施

关键判断标准:CRA要求报告的是"严重漏洞"和"被积极利用的漏洞"。中低危漏洞不需要24小时内上报,但需要在你的漏洞管理流程中记录,并在修复后通过EUVD(欧盟漏洞数据库)公开。

3 第三步:响应CERT并启动修复

确认漏洞后,启动内部漏洞修复流程,并定期向CERT更新进度:

  • 确认收到漏洞报告
  • 提供漏洞核实结果
  • 给出修复时间表(通常90天内)
  • 修复完成后通知CERT,CERT会发布安全公告

修复完成后,漏洞信息会进入公开数据库:德国WID平台和欧盟EUVD数据库。这是正常的合规流程,不是惩罚——公开漏洞信息是为了让用户及时更新固件,保护整个生态。

03

欧盟主要国家CERT邮箱清单(建议收藏)

以下是欧盟主要成员国的官方CERT/CSIRT联系渠道,按欧洲主要市场排序。建议制造商的合规团队和技术团队都收藏这份清单。

特别提醒:德国的 vulnerability@bsi.bund.de 是对第三方漏洞报告最友好的渠道——有专门的在线表单、支持匿名、CVD流程最完善。

其他国家的邮箱大多是事件报告邮箱,产品漏洞建议优先联系制造商,或报给德国CERT-Bund。

04

欧盟层面有没有统一的CERT邮箱?

很多制造商问:欧盟有没有一个统一的邮箱,可以一次性通报所有成员国?

答案是:没有统一的CERT邮箱,但有统一的平台和数据库。

ENISA

欧盟网络安全局

欧盟层面的网络安全机构,但不直接接收漏洞报告。

角色:运营SRP平台、运营EUVD数据库、协调各国CSIRT、制定CRA实施指南

SRP平台

制造商强制报告入口

Single Reporting Platform,单一报告平台。

注意:SRP是给制造商用的,第三方研究者走各国CSIRT的CVD流程。

EUVD

欧盟漏洞数据库

European Vulnerability Database,完全公开的漏洞信息库。

任何人都可查询,包含厂商、产品、版本、CVSS评分、CVE编号等。

05

四个常见误区,先排除再行动

1 误区一:收到CERT邮件就要立刻上报SRP

很多制造商一看到CERT邮件就慌了,立刻去SRP平台提交报告。这是错误的。

CRA要求的是"制造商知道严重漏洞后24小时内报告"。CERT发邮件通知你,不等于你已经"知道"了——你需要先核实。如果核实后发现是误报(比如漏洞不影响你的产品型号),根本不需要上报。

正确做法:先核实,再判断是否需要上报。核实期间回复CERT确认收到即可。

2 误区二:CERT邮件是诈骗,可以忽略

另一个极端是完全忽略。CRA适用后,欧盟各国CERT会越来越主动地联系制造商。忽略CERT邮件的后果可能很严重:

  • CERT会认为你不配合,进入公开披露流程
  • 漏洞信息可能在你未修复的情况下被公开
  • 可能触发市场监管机构的调查
  • 影响产品在欧盟市场的销售

正确做法:先核实域名判断真伪,确认是官方CERT后必须响应。

3 误区三:只有德国的CERT会联系我

很多制造商只关注德国市场,觉得只有德国CERT-Bund会联系他们。但实际上:

  • 漏洞信息会在欧盟各国CSIRT之间共享
  • 一个国家的CERT收到漏洞报告后,会通知其他受影响国家的CERT
  • 你的产品在哪个国家卖,哪个国家的CERT就可能联系你

正确做法:关注所有主要销售国的CERT渠道,建立统一的漏洞响应流程。

4 误区四:修复了就没事了,不用公开

有些制造商觉得,我悄悄修复了漏洞,不告诉任何人,就没事了。这在CRA框架下是行不通的。

CRA第17条规定了透明度义务:制造商有义务公开已修复的漏洞信息。CERT协调的漏洞,修复后会在WID平台和EUVD数据库公开。如果你自己发现并修复了漏洞,也需要通过SRP平台报告并公开。

正确做法:把公开漏洞信息当作正常的合规流程,而不是负面事件。及时公开已修复的漏洞,反而能体现企业的负责任态度。

06

写在最后|给制造商的三条行动建议

CRA不是一纸空文,它正在通过各国CERT的日常运作,实实在在地影响每一个销往欧盟的制造商。收到CERT漏洞通知邮件,不是"会不会遇到"的问题,而是"什么时候遇到"的问题。

给所有销往欧盟的制造商三条建议:

第一,建立CERT邮件识别和响应流程。指定专人负责监控和响应各国CERT邮件,确保收到后24-48小时内启动核实流程。不要让重要邮件躺在通用邮箱里无人处理。

第二,把漏洞管理做成日常能力,而不是应急反应。建立内部漏洞管理流程,包括漏洞接收、核实、修复、公开的完整链路。CRA要求的不是"不出漏洞",而是"出了漏洞能快速响应和修复"。

第三,收藏这篇文章里的邮箱清单。德国的 vulnerability@bsi.bund.de、法国的 cert-fr@ssi.gouv.fr、荷兰的 cert@ncsc.nl……这些邮箱可能某一天就会出现在你的收件箱里。提前认识它们,到时候就不会慌。

CRA时代,合规不是成本,而是护城河。能快速响应漏洞、主动公开信息的制造商,会在欧盟市场赢得更多信任。

在线申请

咨询服务电话 13925591357

*

*

*

*

请填写真实信息,我们会在24小时内联系您!

咨询办理

电话

咨询服务热线

400-7558988 13925591357

微信

二维码添加微信咨询

QQ

QQ咨询

2123664179