Храналогія Закона аб кіберўстойлівасці

Храналогія Закона аб кіберўстойлівасці: усе тэрміны з 2024 па 2027 год

Большасць каманд лічаць Закон аб кіберўстойлівасці праблемай 2027 года. Гэта не так. У CRA няма адной даты выканання патрабаванняў, у яго ёсць паэтапны графік з трыма абавязковымі этапамі паміж 2024 і 2027 гадамі, і той, які найбольш важны зараз, наступае прыкладна праз пяць тыдняў. Калі вы зробіце няправільны графік, вы альбо пачнеце працу па захаванні адпаведнасці занадта позна, альбо змарнуеце месяцы на падрыхтоўку да няправільнага тэрміну. ​​Вось поўны графік Закона аб кіберўстойлівасці, што ўжо дзейнічае, што будзе ў будучыні і на чым засяродзіцца, калі вы ствараеце або распаўсюджваеце прадукты з лічбавымі элементамі ў ЕС.

Храналогія Закона аб кіберўстойлівасці

дата Вяха Што насамрэч патрабуецца
10 сьнежня 2024 CRA ўступае ў сілу Пакуль няма прамых тэхнічных абавязацельстваў, але любы прадукт, распрацаваны з гэтага моманту, будзе ацэньвацца на адпаведнасць патрабаванням CRA, калі ён трапіць на рынак.
2025 — сярэдзіна 2026 г. Узгодненыя выканаўчыя і дэлегаваныя акты standardс (CEN/CENELEC/ETSI) Тэхнічныя характарыстыкі, SBOM рэкамендацыі па фарматаванні і апрацоўка ўразлівасцяў standardнабываюць форму. Камісія прыняла Рэгламент па рэалізацыі (ЕС) 2025/2392 28 лістапада 2025 года і апублікавала пытанні і адказы па ўкараненні крэдытных рэйтынгаў у снежні 2025 года.
11 чэрвеня 2026 Прымяняецца структура органа па ацэнцы адпаведнасці Дзяржавы-члены пачынаюць прызначаць і паведамляць органы, якія будуць праводзіць аўдыты трэціх бакоў для прадуктаў класа I і класа II.
27 ліпеня 2026 Камісія публікуе практычныя рэкамендацыі па рэалізацыі Рабочы дакумент, які дапаможа вытворцам любога памеру інтэрпрэтаваць свае абавязацельствы да заканчэння тэрміну ў верасні.
11 верасня 2026 Прымяняюцца абавязацельствы па справаздачнасці паводле артыкула 14 Вытворцы павінны паведамляць аб актыўна выкарыстоўваемых уразлівасцях і сур'ёзных інцыдэнтах у ENISA і свой нацыянальны CSIRT паэтапна на працягу 24 гадзін / 72 гадзін / 14 дзён. Датычыцца прадуктаў, якія ўжо ёсць на рынку, а не толькі новых.
11 сьнежня 2027 Поўнае прымяненне CRA Асноўныя патрабаванні да кібербяспекі, тэхнічная дакументацыя, ацэнка адпаведнасці і маркіроўка CE становяцца абавязковымі для ўсіх прадуктаў, якія ўваходзяць у сферу дзеяння правілаў і размяшчаюцца на рынку ЕС.

Тры з гэтыя радкі — гэта тыя, якія насамрэч звязваю цябе: 10 сьнежня 2024 (запіс уступленне ў сілу, актуальнасць на этапе праектавання), 11 верасня 2026 (справаздачнасць абавязацельствы, тыя, што набліжаюцца зараз), і 11 сьнежня 2027 (поўны прыкладанне). Астатнія радкі існуюць для падрыхтуйце інфраструктуру для іх тры.

Чаму 11 верасня 2026 года з'яўляецца тэрмін будаўніцтва вакол першага

Гэта спакусліва ставіцца да 2027 года як да рэальнага тэрмін і 2026 год у якасці размінкі. Гэта наадварот, і гэта наша памылка правёў цэлы сеанс распакоўкі з Хесус Куадрада (генеральны дырэктар Xygeni) і Нарыман Ага-Тагіеў (заснавальнік, Бяспечныя звычкі) in 24 гадзіны на справаздачу: як перажыць гадзіннік апавяшчэнняў CRA.

Артыкул 14 ст абавязак па справаздачнасці з'яўляецца першым крэдытным агенцтвам патрабаванне з рэальнымі эксплуатацыйнымі зубы, і гэта дзейнічае з 11 верасня 2026 год ужо для кожнага прадукту, які ўваходзіць у сферу дзеяння на рынку ЕС, незалежна ад таго, ці адпраўлялі вы гэта было ў мінулым квартале ці пяць гадоў таму. Няма дзедавой дамовы для старых прадукты пасля надыходу гэтай даты. у той момант, калі вы ўсведамляеце, што уразлівасць у вашым прадукце актыўна эксплуатуюцца, або што ў вас ёсць сур'ёзны інцыдэнт бяспекі, гадзіннік пачынаецца:

  • 24 гадзін для ранняга папярэджанне для ENISA і вашага нацыянальнага Пашырэнне CSIRT
  • 72 гадзін для поўнага апавяшчэнне
  • 14 дзён для фіналу справаздачу (або адзін месяц для сур'ёзных інцыдэнты, не звязаныя з адной эксплуатаваная ўразлівасць)

Штрафы за найбольш сур'ёзныя парушэнні дасягаюць 15 мільёнаў еўра або 2.5% ад сусветнага гадавога абароту, у залежнасці ад таго, што вышэй.

"If вы даведаецеся пра актыўную эксплуатацыю, трэба дзейнічаць, нават калі гэта прадукт вы адправілі дзесяць гадоў таму. Няма выключэнне «гэта стары прадукт» у гэтым закон». Нарыман Ага-Тагіеў, заснавальнік, Бяспечныя звычкі (адаптавана з запісу для нагляднасці)

Як на практыцы выглядае «ўсведамленне»

Большасць каманд недаацэньваюць не сам тэрмін выканання, а ланцуг падзей, якія павінны адбыцца яшчэ да таго, як пачнецца адлік часу. Адкрыццё ў вашым SCA or SAST інструмент сам па сабе не з'яўляецца інцыдэнтам, пра які трэба паведамляць. Шлях выглядае наступным чынам:

  • Узнікае заклапочанасць. Паведамленне аб CVE, справаздача аб узнагародзе за выяўленне памылак, вынік тэсту пяра, папярэджанне сканера, прамое раскрыццё інфармацыі.
  • Вы даследуеце гэта, адсартаваны па ступені сур'ёзнасці. Ці знаходзіцца яно ў распрацоўцы, ці толькі ў тэставым рэжыме? Ці ёсць вядомы эксплойт? Ці сапраўды ваш код дасягае ўразлівай функцыі?
  • Вы пацвярджаеце (ці выключаеце) актыўную эксплуатацыю. Толькі пасля таго, як вы пацвердзіце рэальны факт эксплуатацыі супраць вас ці вашых кліентаў, гэта становіцца інцыдэнтам.
  • Гадзіннік запускаецца. З моманту пацверджання ў вас ёсць 24 гадзіны для папярэдняга папярэджання.

Калі вы адразу ж перастанеце казаць «мы нешта знайшлі» і скажаце «мы паведамляем пра гэта», ENISA будзе засыпана шумам. Калі вы будзеце занадта доўга чакаць расследавання, вы страціце 24-гадзіннае акно для таго, што павінны былі заўважыць у першую гадзіну.

"Без папярэдняй падрыхтоўкі патрэбных інструментаў вам удасца высветліць, якія версіі прадуктаў закранаюцца, на працягу трох-чатырох гадзін.” Нарыман Ага-Тагіеў, заснавальнік SecureHabits (адаптавана з запісу для нагляднасці).

Што трэба пабудаваць да верасня, а не падчас яго 

Тры рэчы вызначаюць, ці зможа ваша каманда сапраўды выйсці на поле ў 24-гадзінны тэрмін, калі гэта неабходна:

  • Бягучы, пад пытаннем SBOM. Вам трэба ведаць за лічаныя хвіліны, а не за дні, якія менавіта версіі прадукта ўтрымліваюць дадзены кампанент, і ці з'явіўся ён як прамая ці транзітыўная залежнасць. Стварэнне вашай першай рэальнай SBOM пасля таго, як гадзіннік запусціўся, вось як 24-гадзінны дэдлайн ператвараецца ў прапушчаны.
  • Трыяж, які аддзяляе рэальную рызыку ад аб'ёму. Большасць арганізацый маюць тысячы адкрытых SCA высновы ў любы момант часу. CRA не патрабуе ад вас закрываць іх усе, яна патрабуе ад вас хутка рэагаваць на тыя, якія даступныя ў вашым кодзе, даступныя для выкарыстання ў рэальным часе і фактычна працуюць у прадукцыйнай версіі.
  • Шлях апавяшчэнняў, які не залежыць ад праверкі кімсьці dashboard. Як толькі знаходка пераходзіць з катэгорыі «ўразлівасць» у катэгорыю «актыўна выкарыстоўваецца», патрэбная асоба павінна аўтаматычна пра гэта даведацца.

Сесія праходзіць праз усё гэта ад пачатку да канца на жывой платформе: канфігурацыя прадукту ў некалькіх рэпазіторыях, параўнанне SBOMрэліз за рэлізам, варонка прыярытэтызацыі, якая ператварае тысячы высноў у невялікую колькасць даступных і прыдатных для выкарыстання, і працоўны працэс апрацоўкі статусу інцыдэнту (адкрыты → расследаванне → пацверджаны → вырашаны), які стварае журнал аўдыту, які ў рэшце рэшт запытаюць рэгулятары і ваша ўласная юрыдычная каманда.

Як Xygeni ўпісваецца ў храналогію Закона аб кіберўстойлівасці

Нішто з гэтага не працуе без ведання таго, ці сапраўды ўразлівасць дасягальная ў вашым кодзе ў момант, калі яна ператвараецца ў пацверджаны інцыдэнт, і ці існуе выпраўленне, якое не парушыць нічога ў далейшым. Гэта ўзровень Xygeni. ASPM на якой знаходзіцца платформа: яна атрымлівае вынікі з вашага SCA, SAST, сакрэты і IaC сканавання (плюс староннія інструменты, якія вы ўжо выкарыстоўваеце), супастаўляе іх з тым, як на самой справе выконваецца ваша праграма, і паведамляе вам, якія з іх сапраўды рызыкоўныя, а якія — шумавыя, перш чым ваша каманда выдаткуе гадзіны на гэтую трыядажу ўручную.

"Уразлівасць знаходзіцца ў пэўнай функцыі кампанента. Мы правяраем, ці сапраўды код вашага прыкладання дасягае гэтай функцыі. Калі не, значыць, уразлівасць не дасягаецца, і ніхто не можа скарыстацца ёю для атакі на ваша прыкладанне. А калі яна ўсё ж такі вас закранае, у большасці выпадкаў мы можам выправіць яе аўтаматычна, непасрэдна з платформы.Хесус Куадрада, генеральны дырэктар Xygeni 

Гэта механіка, якая ператварае фразу «у нас тысячы адкрытых высноў» у «у нас шаснаццаць важных», і гэта тая ж логіка дасяжнасці і выпраўлення, якая павінна ляжаць у аснове любога працэсу апавяшчэння CRA. Каманды, якія хочуць паспрабаваць гэта да вераснёўскага тэрміну, могуць пачаць з бясплатнага ўзроўню распрацоўшчыка Xygeni — бясплатна, да 25 рэпазіторыяў, няма неабходнасці чакаць, пакуль скончыцца адлік часу, каб убачыць, на якім этапе яны знаходзяцца.

Графік дзеяння Закона аб кіберўстойлівасці не пакідае месца для мыслення, арыентаванага на 2027 год. 11 верасня 2026 года — гэта тэрмін, які сапраўды праверыць эфектыўнасць вашага рэагавання на інцыдэнты, і да яго засталося прыкладна пяць тыдняў.

Часта задаваныя пытанні

Якія тэрміны дзеяння Закона аб кіберўстойлівасці?

Пагадненне аб ацэнцы адпаведнасці мае тры абавязковыя этапы: уступленне ў сілу 10 снежня 2024 года, абавязацельствы па справаздачнасці аб уразлівасцях і інцыдэнтах паводле артыкула 14 з 11 верасня 2026 года і поўнае прымяненне, уключаючы ацэнку адпаведнасці і маркіроўку CE, з 11 снежня 2027 года. Звязаны этап, структура органа па ацэнцы адпаведнасці, дзейнічае з 11 чэрвеня 2026 года.

Што адбудзецца 11 верасня 2026 года?

Вытворцы прадуктаў з лічбавымі элементамі, якія прадаюцца ў ЕС, павінны пачаць паведамляць ENISA і сваім нацыянальным CSIRT аб актыўна выкарыстоўваемых уразлівасцях і сур'ёзных інцыдэнтах, папярэджваючы іх за 24 гадзіны, паведамляючы за 72 гадзіны і прадстаўляючы канчатковыя справаздачы на ​​працягу 14 дзён (або аднаго месяца).

Ці распаўсюджваецца абавязак па справаздачнасці на прадукты, якія ўжо ёсць на рынку?

Так. У адрозненне ад поўнага заяўлення CRA ў 2027 годзе, абавязак па справаздачнасці за верасень 2026 года распаўсюджваецца на любы прадукт, які ўжо даступны на рынку ЕС, а не толькі на новыя прадукты.

Які канчатковы тэрмін дзеяння Закона аб кіберўстойлівасці?

11 снежня 2027 г. З гэтай даты абавязацельствы CRA адносна асноўных патрабаванняў да кібербяспекі, тэхнічнай дакументацыі, ацэнкі адпаведнасці і маркіроўкі CE цалкам распаўсюджваюцца на прадукцыю, якая знаходзіцца ў сферы дзеяння і размяшчаецца на рынку ЕС.

У чым розніца паміж датамі чэрвеня 2026 года і верасня 2026 года?

11 чэрвеня 2026 года ўступае ў сілу прававая база для апавяшчэння і прызначэння органаў па ацэнцы адпаведнасці (аўдытараў прадукцыі класа I і II), што з'яўляецца аперацыйнай вяхой для рэгулятараў і апавешчаных органаў. 11 верасня 2026 года самі вытворцы атрымліваюць абавязковую справаздачнасць.

Якія штрафы за прапушчэнне тэрміну CRA?

Штрафы за найбольш сур'ёзныя парушэнні могуць дасягаць 15 мільёнаў еўра або 2.5% ад сусветнага гадавога абароту, у залежнасці ад таго, што больш, з ніжэйшымі ўзроўнямі штрафаў за іншыя віды парушэнняў.

Глядзіце поўную сесію,24 гадзіны на справаздачу: як перажыць гадзіннік апавяшчэнняў CRA«…» разам з Хесусам Куадрада (Xygeni) і Нарыманам Ага-Тагіевым (SecureHabits) азнаёміліся з поўным аглядам рабочага працэсу рэагавання на інцыдэнты ў рэжыме рэальнага часу да 11 верасня 2026 года!

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni