Tidslinje for loven om cybermodstandsdygtighed

Tidslinje for cybermodstandsdygtighedsloven: Alle deadlines fra 2024 til 2027

De fleste teams tænker på Cyber ​​Resilience Act som et problem fra 2027. Det er den ikke. CRA har ikke én overholdelsesdato, den har en etapevis tidslinje med tre bindende milepæle mellem 2024 og 2027, og den, der betyder mest lige nu, er om cirka fem uger. Hvis du får en forkert tidslinje, starter du enten overholdelsesarbejdet for sent eller spilder måneder på at forberede dig til den forkerte deadline først. Her er den fulde tidslinje for Cyber ​​Resilience Act, hvad der allerede er i kraft, hvad der kommer, og hvor du skal fokusere, hvis du bygger eller distribuerer produkter med digitale elementer i EU.

Tidslinje for loven om cybermodstandsdygtighed

Dato Milestone Hvad det egentlig kræver
10 Dec 2024 CRA træder i kraft Ingen direkte tekniske forpligtelser endnu, men ethvert produkt, der designes fra dette punkt, vil blive bedømt i forhold til CRA-krav, når det når markedet.
2025 til midten af ​​2026 Gennemførelsesretsakter og delegerede retsakter, harmoniserede standards (CEN/CENELEC/ETSI) Tekniske specifikationer, SBOM formatvejledning og håndtering af sårbarheder standardtager form. Kommissionen vedtog gennemførelsesforordning (EU) 2025/2392 den 28. november 2025 og offentliggjorde et spørgsmål og svar om implementeringen af ​​kreditvurderingsbureauer i december 2025.
Juni 11 2026 Overensstemmelsesvurderingsorganets ramme gælder Medlemsstaterne begynder at udpege og underrette de organer, der skal udføre tredjepartsrevisioner af klasse I- og klasse II-produkter.
Juli 27 2026 Kommissionen offentliggør praktisk implementeringsvejledning Arbejdsdokument, der skal hjælpe producenter af alle størrelser med at fortolke deres forpligtelser inden fristen i september.
11 september 2026 Artikel 14 rapporteringsforpligtelser gælder Producenter skal rapportere aktivt udnyttede sårbarheder og alvorlige hændelser til ENISA og deres nationale CSIRT inden for en tidsramme på 24 timer / 72 timer / 14 dage. Gælder for produkter, der allerede er på markedet, ikke kun nye.
11 Dec 2027 Fuld anvendelse af CRA Væsentlige cybersikkerhedskrav, teknisk dokumentation, overensstemmelsesvurdering og CE-mærkning bliver obligatoriske for alle produkter, der er omfattet af forordningen og bringes i omsætning på EU-markedet.

Tre af Det er dem, der rent faktisk bind dig: 10 December 2024 (indgang ikrafttrædelse, relevans i designfasen) 11 September 2026 (rapportering forpligtelser, den der nærmer sig nu), og 11 December 2027 (fuld applikation). De andre rækker findes til gøre infrastrukturen klar til dem tre.

Hvorfor er 11. september 2026 den deadline for at bygge omkring først

Det er fristende at behandle 2027 som det virkelige deadline og 2026 som opvarmning. Det er baglæns, og det er den fejl, vi brugte en hel session på at pakke ud med Jesus Cuadrado (administrerende direktør, Xygeni) og Nariman Aga-Tagiyev (grundlægger, SikreVaner) in 24 timer til rapportering: Overlevelse af CRA's varslingsur.

Artikel 14 rapporteringsforpligtelsen er det første kreditvurderingsbureau krav med reel operationel tænder, og det gælder fra 11. september 2026 til alle produkter, der allerede er omfattet på EU-markedet, uanset om du sendte det for sidste kvartal eller fem år siden. Der er ingen bedstefarsklausul for gamle produkter, når denne dato indtræffer. øjeblik du bliver klar over, at en sårbarhed i dit produkt bliver aktivt udnyttet, eller at du har en alvorlig sikkerhedshændelse, uret starter:

  • 24 timer for en tidlig advarsel til ENISA og din nationale CSIRT-udvidelse
  • 72 timer for en fuld underretning
  • 14 dage til en finale rapport (eller en måned for alvorlige hændelser, der ikke er knyttet til én enkelt udnyttet sårbarhed)

Sanktioner for De mest alvorlige brud løber op til 15 millioner euro eller 2.5 % af den globale årlige omsætning, alt efter hvad der er højere.

"If du bliver opmærksom på en aktiv udnyttelse, du skal handle, selvom det er et produkt du sendte for ti år siden. Der er ingen undtagelsen 'det er et gammelt produkt' i denne lov". Nariman Aga-Tagiyev, grundlægger, SikreVaner (tilpasset fra optagelsen for klarhedens skyld)

Hvordan det at "blive bevidst" rent faktisk ser ud i praksis

Den del af tidslinjen, som de fleste teams undervurderer, er ikke selve deadline; det er den kæde af begivenheder, der skal ske, før tiden overhovedet starter. En opdagelse i din SCA or SAST Værktøjet er ikke i sig selv en indberetningspligtig hændelse. Stien ser sådan ud:

  • En bekymring kommer ind. En CVE-advarsel, en bug bounty-rapport, et fund i en pentest, en scanneradvarsel, en direkte afsløring.
  • Du undersøger det, prioriteret efter alvorlighed. Er det i produktion eller kun i test? Er der en kendt udnyttelse? Når din kode rent faktisk den sårbare funktion?
  • Du bekræfter (eller udelukker) aktiv udnyttelse. Først når du har bekræftet reel udnyttelse mod dig eller dine kunder, bliver dette en hændelse.
  • Uret starter. Fra bekræftelsen har du 24 timer til den tidlige advarsel.

Spring direkte fra "vi fandt noget" til "vi rapporterer det", og du vil oversvømme ENISA med støj. Venter du for længe med at undersøge det, vil du sprænge 24-timers vinduet for noget, du burde have opdaget i den første time.

"Uden det rette værktøj på plads på forhånd, held og lykke med at finde ud af, hvilke produktversioner der er berørt, inden for tre eller fire timer.” Nariman Aga-Tagiyev, grundlægger, SecureHabits (tilpasset fra optagelsen for klarhedens skyld).

Hvad der skal bygges før september, ikke under den 

Tre ting afgør, om dit hold rent faktisk kan nå 24-timersvinduet, når det gælder:

  • En aktuel, forespørgbar SBOM. Du skal vide præcis, på få minutter, ikke dage, hvilke produktversioner der indeholder en given komponent, og om den ankom som en direkte eller transitiv afhængighed. Generering af din første rigtige SBOM efter uret er startet, er sådan en 24-timers deadline bliver til en misset deadline.
  • Triage, der adskiller reel risiko fra volumen. De fleste organisationer har tusindvis af åbne SCA fund på et givet tidspunkt. CRA kræver ikke, at du lukker dem alle, det kræver, at du handler hurtigt på dem, der er tilgængelige i din kode, kan udnyttes i naturen og rent faktisk kører i produktion.
  • En notifikationssti, der ikke er afhængig af, at nogen tjekker en dashboard. I det øjeblik en opdagelse går fra "sårbarhed" til "aktivt udnyttet", skal den rette person automatisk vide det.

Sessionen gennemgår dette fra start til slut på en live platform: konfiguration af et produkt på tværs af flere repositories, sammenligning SBOMs udgivelse efter udgivelse, prioriteringstragten, der forvandler tusindvis af fund til den håndfuld, der er tilgængelige og udnyttelige, og arbejdsgangen for hændelsesstatus (åben → undersøger → bekræftet → løst), der producerer det revisionsspor, som tilsynsmyndighederne og dit eget juridiske team i sidste ende vil bede om.

Hvordan Xygeni passer ind i tidslinjen for Cyber ​​Resilience Act

Intet af dette virker uden at vide, om en sårbarhed, i det øjeblik den bliver til en bekræftet hændelse, rent faktisk er tilgængelig i din kode, og om der findes en rettelse, der ikke ødelægger noget downstream. Det er laget, Xygeni har. ASPM platformen sidder på: den indtager resultater fra din SCA, SAST, hemmeligheder og IaC scanninger (plus tredjepartsværktøjer, du allerede kører), kortlægger dem i forhold til, hvordan din applikation rent faktisk kører, og fortæller dig, hvilke der er reel risiko versus støj, før dit team bruger timer på den manuelle sortering.

"Sårbarheden findes i en specifik funktion i komponenten. Vi kontrollerer, om din applikations kode rent faktisk når den pågældende funktion. Hvis den ikke gør det, er sårbarheden ikke nået, og ingen kan udnytte den til at angribe din applikation. Og når det påvirker dig, kan vi i de fleste tilfælde rette det automatisk, direkte fra platformen.” Jesus Cuadrado, CEO, Xygeni 

Det er den mekanik, der forvandler "vi har tusindvis af åbne fund" til "vi har seksten, der betyder noget", og det er den samme tilgængeligheds- og afhjælpningslogik, der skal ligge under enhver CRA-notifikationsworkflow. Teams, der ønsker at prøve dette inden septemberfristen, kan starte på Xygenis gratis udviklerniveau, uden omkostninger, op til 25 repositories, ingen grund til at vente, indtil tiden er løbet ud, for at se, hvor de står.

Tidslinjen for Cyber ​​Resilience Act giver ikke plads til en 2027-tankegang. 11. september 2026 er den frist, der rent faktisk vil teste, om jeres indsats mod hændelser fungerer, og det er cirka fem uger væk.

Ofte stillede spørgsmål

Hvad er tidslinjen for Cyber ​​Resilience Act?

CRA har tre bindende milepæle: ikrafttrædelse den 10. december 2024, forpligtelser til rapportering af sårbarheder og hændelser i henhold til artikel 14 fra den 11. september 2026 og fuld anvendelse, herunder overensstemmelsesvurdering og CE-mærkning, fra den 11. december 2027. En relateret milepæl, rammen for overensstemmelsesvurderingsorganer, gælder fra den 11. juni 2026.

Hvad sker der den 11. september 2026?

Producenter af produkter med digitale elementer, der sælges i EU, skal begynde at rapportere aktivt udnyttede sårbarheder og alvorlige hændelser til ENISA og deres nationale CSIRT med 24 timers tidlig varsling, 72 timers underretning og en endelig rapportfrist på 14 dage (eller en måned).

Gælder rapporteringspligten for produkter, der allerede er på markedet?

Ja. I modsætning til CRA's fulde anvendelse i 2027 gælder rapporteringsforpligtelsen fra september 2026 for alle produkter, der er omfattet af markedet, og som allerede er tilgængelige på EU-markedet, ikke kun nye lanceringer.

Hvad er den endelige frist for loven om cybermodstandsdygtighed?

11. december 2027. Fra denne dato gælder kreditvurderingsbureauets væsentlige cybersikkerhedskrav, teknisk dokumentation, overensstemmelsesvurdering og CE-mærkningsforpligtelser fuldt ud for produkter, der er omfattet af forordningen, og som bringes i omsætning på EU-markedet.

Hvad er forskellen mellem datoerne juni 2026 og september 2026?

Den 11. juni 2026 træder den juridiske ramme for notifikation og udpegelse af overensstemmelsesvurderingsorganer (revisorerne for produkter i klasse I og II) i kraft, en operationel milepæl for tilsynsmyndigheder og bemyndigede organer. Den 11. september 2026 får producenterne selv en bindende rapporteringsforpligtelse.

Hvad er sanktionerne for at overskride en CRA-frist?

Bøder for de mest alvorlige overtrædelser kan nå op på 15 millioner euro eller 2.5 % af den globale årlige omsætning, alt efter hvad der er højest, med lavere bøder for andre typer manglende overholdelse.

Se hele sessionen, “24 timer til rapportering: Overlevelse af CRA's varslingsur", med Jesus Cuadrado (Xygeni) og Nariman Aga-Tagiyev (SecureHabits), for den komplette live-gennemgang af arbejdsgangen for incidentrespons forud for deadline den 11. september 2026!

sca-tools-software-kompositionsanalyseværktøjer
Prioriter, afhjælp og sørg for dine softwarerisici
Få din gratis konto.
Der kræves ikke noget kreditkort.

Sikr din softwareudvikling og -levering

med Xygeni-produktsuite