კიბერმდგრადობის აქტის ქრონოლოგია

კიბერმდგრადობის აქტის ქრონოლოგია: ყველა ვადა 2024 წლიდან 2027 წლამდე

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

გუნდების უმეტესობა კიბერმდგრადობის აქტს 2027 წლის პრობლემად მიიჩნევს. სინამდვილეში, ეს ასე არ არის. CRA-ს არ აქვს ერთი შესაბამისობის თარიღი, მას აქვს ეტაპობრივი ვადები სამი სავალდებულო ეტაპით 2024-დან 2027 წლამდე, ხოლო ის, რაც ამჟამად ყველაზე მნიშვნელოვანია, დაახლოებით ხუთ კვირაში დასრულდება. ვადების არასწორად დადგენის შემთხვევაში, ან შესაბამისობაზე მუშაობას ძალიან გვიან დაიწყებთ, ან თვეებს დაკარგავთ არასწორი ვადისთვის მომზადებაში. აქ მოცემულია კიბერმდგრადობის აქტის სრული ვადები, რა არის უკვე ძალაში, რა იგეგმება და სად უნდა გაამახვილოთ ყურადღება, თუ ევროკავშირში ციფრული ელემენტების შემცველ პროდუქტებს ქმნით ან ავრცელებთ.

კიბერმდგრადობის აქტის ქრონოლოგია

თარიღი Milestone სინამდვილეში რა არის საჭირო
დეკემბერი 10 დეკემბერი CRA ძალაში შედის პირდაპირი ტექნიკური ვალდებულებები ჯერ არ არსებობს, მაგრამ ამ ეტაპიდან შექმნილი ნებისმიერი პროდუქტი შეფასდება CRA-ს მოთხოვნების შესაბამისად, როდესაც ის ბაზარზე მოხვდება.
2025 წლიდან 2026 წლის შუა პერიოდამდე ჰარმონიზებული განმახორციელებელი და დელეგირებული აქტები standard(CEN/CENELEC/ETSI) ტექნიკური სპეციფიკაციები, SBOM ფორმატის ხელმძღვანელობა და დაუცველობის მართვა standards ფორმას იღებს. კომისიამ 2025 წლის 28 ნოემბერს მიიღო საიმპლემენტაციო რეგულაცია (EU) 2025/2392 და 2025 წლის დეკემბერში გამოაქვეყნა CRA-ს განხორციელების კითხვა-პასუხი.
ივნისი 11 2026 შესაბამისობის შეფასების ორგანოს ჩარჩო გამოიყენება წევრი სახელმწიფოები იწყებენ იმ ორგანოების დანიშვნას და შეტყობინებას, რომლებიც ჩაატარებენ მესამე მხარის აუდიტს I და II კლასის პროდუქტებისთვის.
ივლისი 27 2026 კომისია აქვეყნებს პრაქტიკულ განხორციელების სახელმძღვანელოს სამუშაო დოკუმენტი, რომელიც დაეხმარება ყველა ზომის მწარმოებლებს სექტემბრის ბოლო ვადამდე თავიანთი ვალდებულებების ინტერპრეტაციაში.
29 სექტემბერი ვრცელდება მე-14 მუხლით გათვალისწინებული ანგარიშგების ვალდებულებები მწარმოებლებმა აქტიურად გამოყენებული დაუცველობებისა და სერიოზული ინციდენტების შესახებ ENISA-ს და მათ ეროვნულ CSIRT-ს 24-საათიანი / 72-საათიანი / 14-დღიანი ეტაპობრივი ვადების შესაბამისად უნდა აცნობონ. ეს ეხება ბაზარზე უკვე არსებულ პროდუქტებს და არა მხოლოდ ახალს.
დეკემბერი 10 დეკემბერი CRA-ს სრული გამოყენება კიბერუსაფრთხოების აუცილებელი მოთხოვნები, ტექნიკური დოკუმენტაცია, შესაბამისობის შეფასება და CE მარკირება სავალდებულო ხდება ევროკავშირის ბაზარზე განთავსებული ყველა პროდუქტისთვის, რომელიც შედის ამ დოკუმენტში.

სამი ეს რიგები სინამდვილეში ის რიგებია, რომლებიც დაგაკვალიანოთ: 10 დეკემბერი 2024 (შესვლა ძალაში შესვლა, დიზაინის ეტაპის შესაბამისობა), 11 სექტემბერი 2026 (ანგარიშგება ვალდებულებები, რომელიც ახლა სრულდება), მდე 11 დეკემბერი 2027 (სრული აპლიკაცია). სხვა რიგები არსებობს მოამზადეთ ინფრასტრუქტურა მათთვის სამი.

რატომ არის 2026 წლის 11 სექტემბერი... მშენებლობის ბოლო ვადა პირველ რიგში

ეს ცდუნებას იწვევს 2027 წლის რეალურ მოვლენად აღქმა ვადა და 2026 წელი, როგორც გახურების ეტაპი. ეს არის უკუღმა და ეს ჩვენი შეცდომაა მთელი სესია ნივთების გახსნაში გავატარე ერთად ხესუს კუადრადო (აღმასრულებელი დირექტორი, Xygeni) მდე ნარიმან აგა-ტაგიევი (დამფუძნებელი, უსაფრთხო ჩვევები) in 24 საათი ანგარიშის წარდგენისთვის: როგორ გადავლახოთ CRA-ს შეტყობინებების საათი.

მე-14 მუხლი ანგარიშგების ვალდებულება პირველი CRA-ა მოთხოვნა რეალური ოპერატიული კბილები და ეს ძალაშია 11 სექტემბრიდან 2026 წლიდან ყველა პროდუქტისთვის, რომელიც უკვე შედის ამ ლიცენზიაში ევროკავშირის ბაზარზე, მიუხედავად იმისა, გადაზიდეთ თუ არა ეს გასული კვარტლის ან ხუთი წლის წინ იყო. ძველისთვის ბაბუისეული პუნქტი არ არსებობს პროდუქტები ამ თარიღის დადგომისთანავე. მომენტში, როდესაც აცნობიერებთ, რომ თქვენი პროდუქტის დაუცველობა ხდება აქტიურად ექსპლუატირებული, ან რომ თქვენ გაქვთ სერიოზული უსაფრთხოების ინციდენტი, საათი იწყება:

  • 24 საათი ადრეული გაფრთხილება ENISA-ს და თქვენი ეროვნული CSIRT გაფართოება
  • 72 საათი სრული შეტყობინებიდან
  • 14 დღე ფინალისთვის ანგარიში (ან ერთი თვე მძიმე შემთხვევებში) ინციდენტები, რომლებიც ერთ რამეს არ უკავშირდება ექსპლუატირებული დაუცველობა)

ჯარიმები ამისთვის ყველაზე სერიოზული დარღვევები მოიცავს 15 მილიონი ევრო ან გლობალური წლიური ბრუნვის 2.5%, რომელი უფრო მაღალია.

"If თქვენ შეიტყობთ აქტიური ექსპლოიტის შესახებ, თქვენ უნდა იმოქმედოთ, თუნდაც ეს პროდუქტი იყოს ათი წლის წინ გააგზავნეთ. არ არსებობს გამონაკლისი „ეს ძველი პროდუქტია“ ამ შემთხვევაში სამართალი". ნარიმან აგა-ტაგიევი, დამფუძნებელი, უსაფრთხო ჩვევები (გასარკვევად, ჩანაწერიდან ადაპტირებულია)

როგორ გამოიყურება სინამდვილეში „გაცნობიერება“ პრაქტიკაში

ვადების ის ნაწილი, რომელსაც გუნდების უმეტესობა არასაკმარისად აფასებს, თავად ვადა კი არ არის; ეს არის მოვლენათა ჯაჭვი, რომელიც უნდა მოხდეს მანამ, სანამ დრო საერთოდ ამოქმედდება. თქვენი აღმოჩენა SCA or SAST ინსტრუმენტი, თავისთავად, არ წარმოადგენს შეტყობინებად ინციდენტს. გზა ასე გამოიყურება:

  • შეშფოთება შემოდის. CVE გაფრთხილება, შეცდომის ჯილდოს ანგარიში, კალმის ტესტის აღმოჩენა, სკანერის გაფრთხილება, პირდაპირი გამჟღავნება.
  • თქვენ მას იძიებთ, პრიორიტეტულად დაალაგებთ სიმძიმის მიხედვით. ის წარმოებაშია თუ მხოლოდ ტესტირების პროცესშია? არსებობს თუ არა ცნობილი ექსპლოიტი? თქვენი კოდი რეალურად აღწევს დაუცველ ფუნქციას?
  • თქვენ ადასტურებთ (ან გამორიცხავთ) აქტიურ ექსპლუატაციას. ეს ინციდენტად იქცევა მხოლოდ მას შემდეგ, რაც დაადასტურებთ თქვენს ან თქვენი მომხმარებლების წინააღმდეგ რეალურ ექსპლუატაციას.
  • საათი იწყება. დადასტურებიდან, ადრეული გაფრთხილებისთვის 24 საათი გაქვთ.

თუ პირდაპირ „რაღაც ვიპოვეთ“-დან „ვაცხადებთ“-ზე გადახვალთ, ENISA-ს ხმაურით დატვირთავთ. თუ გამოძიებას დიდხანს დაელოდებით, 24-საათიან ფანჯარას გადააჭარბებთ, რომელიც პირველივე საათში უნდა გამოგეჩინათ.

"წინასწარ შესაბამისი ხელსაწყოების გარეშე, წარმატებებს გისურვებთ იმის გარკვევაში, თუ პროდუქტის რომელ ვერსიებზეა გავლენა სამ ან ოთხ საათში.ნარიმან აღა-თაგიევი, SecureHabits-ის დამფუძნებელი (გასარკვევად, ჩანაწერიდან ადაპტირებულია).

რაც სექტემბრამდე უნდა აშენდეს და არა სექტემბრის განმავლობაში 

სამი რამ განსაზღვრავს, შეძლებს თუ არა თქვენი გუნდი 24-საათიანი ფანჯრის გამოყენებას, როდესაც ეს აუცილებელია:

  • მიმდინარე, საძიებო SBOM. თქვენ წუთებში და არა დღეებში უნდა იცოდეთ, ზუსტად რომელი პროდუქტის ვერსიები შეიცავს მოცემულ კომპონენტს და ის პირდაპირი თუ გარდამავალი დამოკიდებულების სახით მოვიდა. თქვენი პირველი რეალური SBOM დროის ათვლის დაწყების შემდეგ, 24-საათიანი ვადა გაცდენად იქცევა.
  • ტრიაჟი, რომელიც რეალურ რისკს მოცულობისგან განასხვავებს. ორგანიზაციების უმეტესობას ათასობით ღია ასლი აქვს. SCA ნებისმიერ დროს აღმოჩენილი დასკვნები. CRA არ მოითხოვს ყველა მათგანის დახურვას, ის მოითხოვს სწრაფად მოქმედებას იმ დასკვნებზე, რომლებიც ხელმისაწვდომია თქვენს კოდში, ექსპლუატაციაშია ველურ გარემოში და რეალურად მუშაობს წარმოებაში.
  • შეტყობინების გზა, რომელიც არ არის დამოკიდებული ვინმეს მიერ შემოწმებაზე dashboard. როგორც კი აღმოჩენა „დაუცველობიდან“ „აქტიურად ექსპლუატირებულად“ გადავა, შესაბამისმა ადამიანმა ავტომატურად უნდა იცოდეს ეს.

სესია ამ პროცესს პირდაპირ პლატფორმაზე, თავიდან ბოლომდე გადის: პროდუქტის კონფიგურაცია მრავალ საცავში, შედარება SBOMგამოქვეყნება გამოქვეყნებაზე მეტად, პრიორიტეტების განსაზღვრის ძაბრი, რომელიც ათასობით დასკვნას აქცევს ხელმისაწვდომ და გამოსაყენებელ მცირე რაოდენობად და ინციდენტის სტატუსის სამუშაო პროცესი (ღია → გამოძიება → დადასტურებული → გადაწყვეტილი), რომელიც ქმნის აუდიტის კვალის მარეგულირებლებს და თქვენს საკუთარ იურიდიულ გუნდს, რასაც საბოლოოდ მოითხოვენ.

როგორ ჯდება Xygeni კიბერმდგრადობის აქტის ქრონოლოგიაში

ეს ყველაფერი არ მუშაობს იმის ცოდნის გარეშე, თუ როდის გადაიქცევა დაუცველობა დადასტურებულ ინციდენტად, რეალურად არის თუ არა ის ხელმისაწვდომი თქვენს კოდში და არსებობს თუ არა გამოსწორება, რომელიც არ დააზიანებს არაფერს ქვემოთ. ეს არის Xygeni-ს ფენა. ASPM პლატფორმა მუშაობს: ის იღებს თქვენი მონაცემების ანალიზს SCA, SAST, საიდუმლოებები და IaC სკანირებას ახდენს (პლუს თქვენს მიერ უკვე გამოყენებული მესამე მხარის ინსტრუმენტები), ადარებს მათ თქვენი აპლიკაციის რეალურ მუშაობას და გეუბნებათ, რომელია რეალური რისკი ხმაურის წინააღმდეგ, სანამ თქვენი გუნდი საათებს დახარჯავს ამ ხელით ტრიაჟზე.

"დაუცველობა კომპონენტის კონკრეტულ ფუნქციაშია. ჩვენ ვამოწმებთ, აღწევს თუ არა თქვენი აპლიკაციის კოდი ამ ფუნქციას. თუ ეს არ მოხდება, ესე იგი დაუცველობა არ არის მიღწეული და ვერავინ შეძლებს მის გამოყენებას თქვენს აპლიკაციაზე თავდასხმისთვის. ხოლო როდესაც ეს თქვენზე მოქმედებს, უმეტეს შემთხვევაში, ჩვენ შეგვიძლია მისი ავტომატურად გამოსწორება, პირდაპირ პლატფორმიდან.” Jesus Cuadrado, აღმასრულებელი დირექტორი, Xygeni 

ეს არის მექანიზმი, რომელიც „ჩვენ გვაქვს ათასობით ღია აღმოჩენა“-ს „ჩვენ გვაქვს თექვსმეტი მნიშვნელოვანი აღმოჩენა“-ად აქცევს და ეს იგივე ხელმისაწვდომობისა და გამოსწორების ლოგიკაა, რომელიც CRA-ს ნებისმიერი შეტყობინების სამუშაო პროცესის ქვეშ უნდა იდგეს. გუნდებს, რომლებსაც სურთ ამის მოსინჯვა სექტემბრის ბოლო ვადამდე, შეუძლიათ დაიწყონ Xygeni-ის უფასო დეველოპერის დონეზე, უფასოდ, 25-მდე საცავამდე, არანაირი მიზეზის გარეშე, რომ დაელოდონ დროის ამოწურვას, რათა გაიგონ, რა მდგომარეობაში არიან.

კიბერმდგრადობის აქტის ვადები 2027 წლის აზროვნებისთვის ადგილს არ ტოვებს. 2026 წლის 11 სექტემბერი არის ბოლო ვადა, რომლის დროსაც შემოწმდება, რეალურად მუშაობს თუ არა თქვენი ინციდენტებზე რეაგირება და ის დაახლოებით ხუთი კვირის შემდეგაა.

კითხვა-პასუხი

რა არის კიბერმდგრადობის აქტის ვადები?

CRA-ს სამი სავალდებულო ეტაპი აქვს: ძალაში შესვლა 2024 წლის 10 დეკემბერს, მე-14 მუხლის დაუცველობისა და ინციდენტების შესახებ ანგარიშგების ვალდებულებები 2026 წლის 11 სექტემბრიდან და სრული გამოყენება, შესაბამისობის შეფასებისა და CE მარკირების ჩათვლით, 2027 წლის 11 დეკემბრიდან. მასთან დაკავშირებული ეტაპი, შესაბამისობის შეფასების ორგანოს ჩარჩო, ძალაში შედის 2026 წლის 11 ივნისიდან.

რა მოხდება 2026 წლის 11 სექტემბერს?

ევროკავშირში გაყიდული ციფრული ელემენტების შემცველი პროდუქციის მწარმოებლებმა უნდა დაიწყონ აქტიურად გამოყენებული დაუცველობებისა და სერიოზული ინციდენტების შესახებ ENISA-სა და მათ ეროვნულ CSIRT-ში შეტყობინება 24-საათიანი ადრეული გაფრთხილების, 72-საათიანი შეტყობინებისა და 14-დღიანი (ან ერთთვიანი) საბოლოო ანგარიშის ვადების შესაბამისად.

ვრცელდება თუ არა ანგარიშგების ვალდებულება ბაზარზე უკვე არსებულ პროდუქტებზე?

დიახ. 2027 წელს CRA-ს სრული გამოყენებისგან განსხვავებით, 2026 წლის სექტემბრიდან ანგარიშგების ვალდებულება ვრცელდება ევროკავშირის ბაზარზე უკვე ხელმისაწვდომ ნებისმიერ პროდუქტზე, და არა მხოლოდ ახალ გამოშვებებზე.

რა არის კიბერმდგრადობის აქტის საბოლოო ვადა?

2027 წლის 11 დეკემბერი. ამ თარიღიდან, ევროკავშირის ბაზარზე განთავსებულ პროდუქტებზე სრულად ვრცელდება CRA-ს კიბერუსაფრთხოების ძირითადი მოთხოვნები, ტექნიკური დოკუმენტაცია, შესაბამისობის შეფასება და CE მარკირების ვალდებულებები.

რა განსხვავებაა 2026 წლის ივნისისა და 2026 წლის სექტემბრის თარიღებს შორის?

2026 წლის 11 ივნისი არის დრო, როდესაც ძალაში შედის შესაბამისობის შეფასების ორგანოების (I და II კლასის პროდუქტების აუდიტორები) შეტყობინებისა და დანიშვნის სამართლებრივი ჩარჩო, რაც ოპერატიული ეტაპია მარეგულირებლებისა და შესაბამისობის შემფასებელი ორგანოებისთვის. 2026 წლის 11 სექტემბერი არის დრო, როდესაც მწარმოებლები თავად იღებენ სავალდებულო ანგარიშგების ვალდებულებას.

რა ჯარიმებია გათვალისწინებული CRA-ს ვადის გამოტოვებისთვის?

ყველაზე სერიოზული დარღვევებისთვის ჯარიმებმა შეიძლება 15 მილიონი ევრო ან გლობალური წლიური ბრუნვის 2.5% მიაღწიოს, რომელიც უფრო მაღალია, ხოლო სხვა სახის დარღვევებისთვის ჯარიმები უფრო დაბალია.

სრული სესია ნახეთ,“24 საათი ანგარიშის წარდგენისთვის: როგორ გადავლახოთ CRA-ს შეტყობინებების საათი„“, ხესუს კუადრადოსთან (ქსიგენი) და ნარიმან აგა-ტაგიევთან (SecureHabits) ერთად, ინციდენტებზე რეაგირების სამუშაო პროცესის სრული, პირდაპირი ეთერით წარმოდგენისთვის, 2026 წლის 11 სექტემბრის ბოლო ვადამდე!

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად