Vremenski okvir Zakona o kibernetičkoj otpornosti

Vremenski okvir Zakona o kibernetičkoj otpornosti: Svi rokovi od 2024. do 2027. godine

Većina timova smatra da je Zakon o kibernetičkoj otpornosti problem iz 2027. godine. Nije. CRA nema jedan datum usklađivanja, već ima fazni vremenski okvir s tri obavezujuća cilja između 2024. i 2027. godine, a onaj koji je trenutno najvažniji stiže za otprilike pet sedmica. Ako vremenski okvir bude pogrešan, ili ćete prekasno započeti s radom na usklađivanju ili ćete izgubiti mjesece pripremajući se za pogrešan rok. Evo kompletnog vremenskog okvira Zakona o kibernetičkoj otpornosti, šta je već na snazi, šta dolazi i na šta se fokusirati ako gradite ili distribuirate proizvode s digitalnim elementima u EU.

Vremenski okvir Zakona o kibernetičkoj otpornosti

Datum prekretnica Šta to zapravo zahtijeva
10 Dec 2024 CRA stupa na snagu Još nema direktnih tehničkih obaveza, ali svaki proizvod dizajniran od ove tačke biće ocijenjen u skladu sa zahtjevima CRA kada stigne na tržište.
Od 2025. do sredine 2026. Usklađeni provedbeni i delegirani akti standards (CEN/CENELEC/ETSI) Tehničke specifikacije, SBOM smjernice za format i rukovanje ranjivostima standards poprimaju oblik. Komisija je usvojila Provedbenu uredbu (EU) 2025/2392 28. novembra 2025. i objavila pitanja i odgovore o provedbi CRA u decembru 2025.
11 juni 2026 Primjenjuje se okvir tijela za ocjenjivanje usklađenosti Države članice počinju određivati ​​i obavještavati tijela koja će provoditi revizije trećih strana za proizvode klase I i klase II.
27 Juli 2026 Komisija objavljuje praktične smjernice za provedbu Radni dokument koji će pomoći proizvođačima svih veličina da protumače svoje obaveze prije septembarskog roka.
11 Sept 2026 Primjenjuju se obaveze izvještavanja iz člana 14. Proizvođači moraju prijaviti aktivno iskorištene ranjivosti i ozbiljne incidente ENISA-i i svom nacionalnom CSIRT-u, u fazama od 24 sata / 72 sata / 14 dana. Odnosi se na proizvode koji su već na tržištu, ne samo na nove.
11 Dec 2027 Puna primjena Zakona o kreditnoj sposobnosti (CRA) Osnovni zahtjevi za kibernetičku sigurnost, tehnička dokumentacija, ocjenjivanje usklađenosti i CE označavanje postaju obavezni za sve proizvode koji su obuhvaćeni ovim propisom i stavljeni na tržište EU.

Tri od ti redovi su oni koji zapravo obavezujem te: 10 decembar 2024 (unos na snagu, relevantnost za fazu projektovanja), 11 septembar 2026 (izvještavanje obaveze, ona koja se sada približava), i 11 decembar 2027 (pun aplikacija). Ostali redovi postoje da pripremite infrastrukturu za njih tri.

Zašto je 11. septembar 2026. rok za izgradnju oko prvog

to je primamljivo je tretirati 2027. kao stvarnu rok i 2026. kao zagrijavanje. To je unazad, i to je greška koju mi proveo cijelu sesiju raspakujući se sa Jesus Cuadrado (izvršni direktor, Xygeni) i Nariman Aga-Tagiyev (osnivač, Sigurne navike) in 24 sata za prijavu: Preživljavanje roka za obavještavanje CRA-e.

Član 14 obaveza izvještavanja je prva CRA zahtjev sa stvarnim operativnim zubi, a primjenjuje se od 11. septembra 2026. za svaki proizvod koji je već u opsegu na tržištu EU, bez obzira da li ste isporučili to prije prošlog kvartala ili pet godina. Nema djedove klauzule za stare proizvode kada dođe ovaj datum. trenutku kada postanete svjesni da ranjivost u vašem proizvodu je aktivno iskorištavani ili da imate ozbiljan sigurnosni incident, sat počinje:

  • 24 sati za rano upozorenje ENISA-i i vašem nacionalnom CSIRT ekstenzija
  • 72 sati za punu Obaveštenje
  • 14 dana za finale izvještaj (ili mjesec dana za teške incidenti koji nisu povezani ni sa jednim iskorištena ranjivost)

Kazne za najozbiljnija kršenja idu do 15 miliona eura ili 2.5% globalnog godišnjeg prometa, šta god da je veće.

"If postanete svjesni aktivnog iskorištavanja, Moraš djelovati, čak i ako je to proizvod poslali ste prije deset godina. Nema Izuzetak 'to je stari proizvod' u ovom zakon. " Nariman Aga-Tagiyev, osnivač, Sigurne navike (adaptirano iz snimka radi jasnoće)

Kako "postajanje svjesnim" zapravo izgleda u praksi

Dio vremenskog okvira koji većina timova potcjenjuje nije sam rok; to je lanac događaja koji se mora dogoditi prije nego što sat uopće počne teći. Nalaz u vašem SCA or SAST Alat sam po sebi nije incident koji treba prijaviti. Putanja izgleda ovako:

  • Javlja se zabrinutost. CVE savjetovanje, izvještaj o nagradi za pronađene greške, nalaz testa olovkom, upozorenje skenera, direktno otkrivanje.
  • Istražujete to, po prioritetu prema ozbiljnosti. Da li je u produkciji ili samo u testiranju? Da li postoji poznati exploit? Da li vaš kod zaista dopire do ranjive funkcije?
  • Potvrđujete (ili isključujete) aktivno iskorištavanje. Tek kada potvrdite da se u stvarnom svijetu zloupotrebljava protiv vas ili vaših kupaca, ovo postaje incident.
  • Sat se pokreće. Od potvrde, imate 24 sata za rano upozorenje.

Ako odmah preskočite sa "pronašli smo nešto" na "prijavljujemo to" preplavit ćete ENISA-u bukom. Ako predugo čekate s istragom, propustit ćete 24-satni rok za nešto što ste trebali otkriti u prvom satu.

"Bez odgovarajućeg alata na mjestu unaprijed, sretno vam bude u otkrivanju koje su verzije proizvoda pogođene u roku od tri ili četiri sata.” Nariman Aga-Tagiyev, osnivač, SecureHabits (adaptirano sa snimka radi jasnoće).

Šta treba izgraditi prije septembra, a ne tokom njega 

Tri stvari određuju da li vaš tim zaista može ostvariti 24-satni rok kada je to bitno:

  • Trenutni, upitni SBOM. Potrebno je da znate za nekoliko minuta, a ne dana, tačno koje verzije proizvoda sadrže datu komponentu i da li je stigla kao direktna ili tranzitivna zavisnost. Generisanje vašeg prvog pravog SBOM Nakon što je sat počeo odbrojavati, rok od 24 sata pretvara se u propušteni.
  • Trijaža koja odvaja stvarni rizik od obima. Većina organizacija ima hiljade otvorenih SCA nalaze u bilo kojem trenutku. CRA ne zahtijeva da ih sve zatvorite, već da brzo reagujete na one koji su dostupni u vašem kodu, iskorištavaju se u praksi i zapravo rade u produkciji.
  • Put obavještenja koji ne zavisi od toga da li neko provjerava dashboard. Čim otkriće pređe iz statusa "ranjivo" u status "aktivno iskorišteno", prava osoba to treba automatski znati.

Sesija prolazi kroz sve ovo od početka do kraja na aktivnoj platformi: konfigurisanje proizvoda na više repozitorija, poređenje SBOMs izdavanjem više izdanja, lijevkom za određivanje prioriteta koji hiljade nalaza pretvara u nekoliko dostupnih i iskoristivih, te radnim tokom statusa incidenta (otvoreno → istraga → potvrđeno → riješeno) koji stvara revizijski trag koji će regulatori i vaš vlastiti pravni tim na kraju tražiti.

Kako se Xygeni uklapa u vremenski okvir Zakona o kibernetičkoj otpornosti

Ništa od ovoga ne funkcioniše bez znanja, u trenutku kada se ranjivost pretvori u potvrđeni incident, da li je zaista dostupna u vašem kodu i da li postoji ispravka koja neće ništa pokvariti u daljem toku. To je sloj Xygenija. ASPM na kojoj se nalazi platforma: ona prikuplja nalaze iz vašeg SCA, SAST, tajne i IaC skeniranja (plus alate trećih strana koje već koristite), mapira ih u odnosu na to kako se vaša aplikacija zapravo izvršava i govori vam koji predstavljaju stvarni rizik naspram šuma, prije nego što vaš tim potroši sate radeći tu trijažu ručno.

"Ranjivost se nalazi u određenoj funkciji komponente. Provjeravamo da li kod vaše aplikacije zaista doseže tu funkciju. Ako ne dođe do toga, ranjivost nije dostignuta i niko je ne može iskoristiti za napad na vašu aplikaciju. A kada vas pogodi, u većini slučajeva je možemo automatski popraviti, direktno s platforme.” Jesus Cuadrado, CEO, Xygeni 

To je mehanizam koji pretvara „imamo hiljade otvorenih nalaza“ u „imamo šesnaest koji su važni“, i to je ista logika dostupnosti i sanacije koja mora biti iza svakog radnog procesa obavještavanja CRA. Timovi koji žele ovo isprobati prije septembarskog roka mogu početi na besplatnom Xygeni Developer nivou, bez troškova, do 25 repozitorija, nema razloga čekati da vrijeme već istekne da bi vidjeli gdje se nalaze.

Vremenski okvir Zakona o kibernetičkoj otpornosti ne ostavlja prostora za razmišljanje o 2027. godini. 11. septembar 2026. je rok koji će zapravo testirati da li vaš odgovor na incident funkcioniše, a do njega je otprilike pet sedmica.

ČESTA PITANJA

Koji je vremenski okvir Zakona o kibernetičkoj otpornosti?

CRA ima tri obavezujuća koraka: stupanje na snagu 10. decembra 2024. godine, obaveze izvještavanja o ranjivostima i incidentima prema Članu 14 od 11. septembra 2026. godine i punu primjenu, uključujući ocjenjivanje usklađenosti i CE oznaku, od 11. decembra 2027. godine. Povezani korak, okvir tijela za ocjenjivanje usklađenosti, primjenjuje se od 11. juna 2026. godine.

Šta se dešava 11. septembra 2026. godine?

Proizvođači proizvoda s digitalnim elementima koji se prodaju u EU moraju početi prijavljivati ​​aktivno iskorištene ranjivosti i ozbiljne incidente ENISA-i i svom nacionalnom CSIRT-u, uz 24-satno rano upozorenje, 72-satnu obavijest i 14-dnevni (ili jednomjesečni) rok za konačno izvještavanje.

Da li se obaveza izvještavanja odnosi na proizvode koji su već na tržištu?

Da. Za razliku od pune primjene CRA u 2027. godini, obaveza izvještavanja iz septembra 2026. primjenjuje se na sve proizvode koji su obuhvaćeni zakonom i koji su već dostupni na tržištu EU, ne samo na nova lansiranja.

Koji je konačni rok za Zakon o kibernetičkoj otpornosti?

11. decembar 2027. Od tog datuma, osnovni zahtjevi CRA u pogledu kibernetičke sigurnosti, tehničke dokumentacije, ocjenjivanja usklađenosti i obaveza označavanja CE u potpunosti se primjenjuju na proizvode koji su obuhvaćeni propisima i stavljeni na tržište EU.

Koja je razlika između datuma u junu 2026. i septembru 2026.?

11. juna 2026. godine stupa na snagu pravni okvir za obavještavanje i imenovanje tijela za ocjenjivanje usklađenosti (revizora za proizvode klase I i II), što predstavlja operativnu prekretnicu za regulatore i obavještavana tijela. 11. septembra 2026. godine i sami proizvođači dobijaju obavezu izvještavanja.

Koje su kazne za propuštanje roka CRA-e?

Kazne za najteže prekršaje mogu doseći 15 miliona eura ili 2.5% globalnog godišnjeg prometa, što god je veće, s nižim kaznenim nivoima za ostale vrste nepoštovanja propisa.

Pogledajte cijelu sesiju, "24 sata za prijavu: Preživljavanje roka za obavještavanje CRA-e”, sa Jesusom Cuadradom (Xygeni) i Narimanom Aga-Tagiyevom (SecureHabits), za kompletan pregled uživo toka rada za odgovor na incidente prije roka 11. septembra 2026.!

sca-tools-software-alati-za-analizu-sastava
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

sa Xygeni paketom proizvoda