OBL-ART14-04Binding
及时通知用户被主动利用的漏洞
- 适用于
- Manufacturer
- 来源引用
- Art. 14(4)
Last reviewed
通俗语言
如果您产品中的漏洞正在被用于攻击用户,请立即通知他们。不要等待修复方案完成。说明风险所在,以及他们现在可以采取哪些措施保持安全。使用您常用的更新或警报渠道——但须迅速行动。
法律文本
《欧盟法规(EU)2024/2847》第14条第4款要求,制造商应及时通知受被主动利用漏洞影响的含数字元素的产品用户,提供足以使这些用户采取防护措施的信息。
本通知义务与向ENISA报告的义务(OBL-ART14-01、OBL-ART14-02、OBL-ART14-03)并行运行——向ENISA报告不能替代向用户通知。
生效日期
本义务自2026年9月11日起适用。
用户通知必要内容
向用户的通知必须包含:
- 受影响的产品和版本——精确说明哪些产品和固件/软件版本受影响
- 漏洞性质——以通俗语言描述风险
- 主动利用确认——声明已观察到主动利用行为
- 可用的缓解措施——在完整修复方案出台之前用户可立即采取的步骤(变通方案、配置更改、网络隔离等)
- 更新可用性——补丁是否可用及获取方式;若尚未提供,说明预期时间线
- 紧迫性指引——建议应用更新的优先级
通知渠道
使用可触达可能不会主动检查更新的用户的渠道:
- 产品内安全警报(推送通知或横幅)
- 向已注册用户发送电子邮件
- 在产品/支持网站上发布醒目公告
- 应用商店/平台更新说明
渠道选择必须与漏洞的严重性和可利用性相称。
可能需要的证据
- 用户通知记录——时间戳、内容、使用的渠道
- 送达确认(电子邮件回执、通知分析数据)
- 包含用户修复指南的已发布安全公告
- 证明通知先于或伴随补丁发布的记录