Garis masa Akta Ketahanan Siber

Garis Masa Akta Daya Tahan Siber: Setiap Tarikh Akhir Dari 2024 hingga 2027

Kebanyakan pasukan menganggap Akta Ketahanan Siber sebagai masalah 2027. Ia tidak. CRA tidak mempunyai satu tarikh pematuhan, ia mempunyai garis masa berperingkat dengan tiga peristiwa penting yang mengikat antara 2024 dan 2027, dan yang paling penting sekarang akan tiba dalam masa kira-kira lima minggu. Jika garis masa salah, anda sama ada memulakan kerja pematuhan terlalu lewat atau membuang masa berbulan-bulan untuk membuat persediaan untuk tarikh akhir yang salah terlebih dahulu. Berikut ialah garis masa penuh Akta Ketahanan Siber, apa yang telah berkuat kuasa, apa yang akan datang dan ke mana perlu difokuskan jika anda membina atau mengedarkan produk dengan elemen digital di EU.

Garis Masa Akta Ketahanan Siber

Tarikh Milestone Apa yang sebenarnya diperlukan
10 Dec 2024 CRA mula berkuat kuasa Tiada obligasi teknikal langsung lagi, tetapi sebarang produk yang direka bentuk dari ketika ini akan dinilai berdasarkan keperluan CRA apabila ia sampai ke pasaran.
2025 hingga pertengahan 2026 Melaksanakan dan mewakilkan tindakan, diselaraskan standards (CEN/CENELEC/ETSI) Spesifikasi teknikal, SBOM panduan format dan pengendalian kerentanan standardmula terbentuk. Suruhanjaya telah menerima pakai Peraturan Pelaksanaan (EU) 2025/2392 pada 28 Nov 2025 dan menerbitkan Soal Jawab pelaksanaan CRA pada Dis 2025.
Jun 11 2026 Rangka kerja badan penilaian pematuhan terpakai Negara anggota mula melantik dan memaklumkan badan-badan yang akan menjalankan audit pihak ketiga untuk produk Kelas I dan Kelas II.
27 Julai 2026 Suruhanjaya menerbitkan panduan pelaksanaan praktikal Dokumen kerja untuk membantu pengeluar semua saiz mentafsirkan kewajipan mereka sebelum tarikh akhir bulan September.
11 Sept 2026 Kewajipan pelaporan Perkara 14 terpakai Pengilang mesti melaporkan kelemahan yang dieksploitasi secara aktif dan insiden teruk kepada ENISA dan CSIRT kebangsaan mereka, dalam garis masa berperingkat 24 jam / 72 jam / 14 hari. Terpakai untuk produk yang sudah ada di pasaran, bukan hanya yang baharu.
11 Dec 2027 Penggunaan penuh CRA Keperluan keselamatan siber penting, dokumentasi teknikal, penilaian pematuhan dan penandaan CE menjadi mandatori untuk semua produk dalam skop yang diletakkan di pasaran EU.

Tiga daripada baris-baris itu adalah baris-baris yang sebenarnya mengikat anda: 10 Disember 2024 (masuk berkuat kuasa, perkaitan peringkat reka bentuk), 11 September 2026 (pelaporan kewajipan, yang akan ditutup sekarang), dan 11 Disember 2027 (penuh aplikasi). Baris lain wujud untuk menyediakan infrastruktur untuk mereka tiga.

Mengapa 11 September 2026 adalah tarikh akhir untuk membinanya terlebih dahulu

ia menggoda untuk menganggap 2027 sebagai yang sebenar tarikh akhir dan 2026 sebagai pemanasan badan. Itulah ke belakang, dan itu adalah kesilapan kita menghabiskan sesi penuh membongkar bersama Jesus Cuadrado (Ketua Pegawai Eksekutif, Xygeni) dan Nariman Aga-Tagiyev (Pengasas, SecureTabits) in 24 Jam untuk Melapor: Terselamat daripada Jam Pemberitahuan CRA.

Perkara 14 obligasi pelaporan adalah CRA pertama keperluan dengan operasi sebenar gigi, dan ia berkuat kuasa mulai 11 September 2026 untuk setiap produk dalam skop yang sedia ada di pasaran EU, sama ada anda menghantar ia suku terakhir atau lima tahun yang lalu. Tiada klausa datuk untuk orang tua produk sebaik sahaja tarikh ini tiba. sebaik sahaja anda menyedari bahawa a kelemahan dalam produk anda sedang berlaku dieksploitasi secara aktif, atau anda mempunyai insiden keselamatan yang teruk, jam bermula:

  • 24 jam untuk awal amaran kepada ENISA dan negara anda sambungan CSIRT
  • 72 jam untuk penuh pemberitahuan
  • hari 14 untuk perlawanan akhir laporan (atau satu bulan untuk yang teruk insiden yang tidak berkaitan dengan satu kejadian kelemahan yang dieksploitasi)

Penalti untuk pelanggaran paling serius berlaku sehingga €15 juta atau 2.5% daripada perolehan tahunan global, mana yang lebih tinggi.

"If anda menyedari eksploitasi aktif, anda perlu bertindak, walaupun ia merupakan produk awak hantar sepuluh tahun yang lalu. Tiada pengecualian 'ia produk lama' dalam hal ini undang-undang" Nariman Aga-Tagiyev, Pengasas, Tabiat Selamat (diadaptasi daripada rakaman untuk kejelasan)

Apa sebenarnya rupa "menjadi sedar" dalam praktiknya

Bahagian garis masa yang dipandang remeh oleh kebanyakan pasukan bukanlah tarikh akhir itu sendiri; ia adalah rantaian peristiwa yang perlu berlaku sebelum waktu bermula. Satu penemuan dalam SCA or SAST alat itu sendiri bukanlah insiden yang boleh dilaporkan. Laluannya kelihatan seperti ini:

  • Satu kebimbangan datang. Nasihat CVE, laporan ganjaran pepijat, penemuan ujian pen, amaran pengimbas, pendedahan langsung.
  • Anda menyiasatnya, diutamakan mengikut tahap keterukan. Adakah ia dalam pengeluaran atau hanya dalam ujian? Adakah terdapat eksploitasi yang diketahui? Adakah kod anda benar-benar mencapai fungsi yang terdedah?
  • Anda mengesahkan (atau menolak) eksploitasi aktif. Hanya setelah anda mengesahkan eksploitasi dunia sebenar terhadap anda atau pelanggan anda, barulah ini menjadi satu insiden.
  • Jam bermula. Dari pengesahan, anda mempunyai 24 jam untuk amaran awal.

Langkau terus daripada "kami menemui sesuatu" kepada "kami sedang melaporkannya" dan anda akan membanjiri ENISA dengan bunyi bising. Tunggu terlalu lama untuk menyiasat dan anda akan melepasi tempoh 24 jam untuk sesuatu yang sepatutnya anda dapati dalam jam pertama.

"Tanpa peralatan yang betul terlebih dahulu, semoga berjaya mengetahui versi produk yang terjejas dalam tempoh tiga atau empat jam.” Nariman Aga-Tagiyev, Pengasas, SecureHabits (diadaptasi daripada rakaman untuk kejelasan).

Apa yang perlu dibina sebelum bulan September, bukan semasa bulan itu 

Tiga perkara menentukan sama ada pasukan anda benar-benar boleh mencapai tempoh 24 jam apabila ia penting:

  • Semasa, boleh ditanya SBOM. Anda perlu tahu dalam beberapa minit, bukan hari, versi produk yang mengandungi komponen tertentu dan sama ada ia tiba sebagai kebergantungan langsung atau transitif. Menjana pergantungan sebenar pertama anda SBOM selepas jam bermula, itulah sebabnya tarikh akhir 24 jam bertukar menjadi tarikh yang terlepas.
  • Triaj yang memisahkan risiko sebenar daripada volum. Kebanyakan organisasi membawa beribu-ribu SCA penemuan pada bila-bila masa. CRA tidak memerlukan anda menutup semuanya, ia memerlukan anda bertindak pantas pada penemuan yang boleh dicapai dalam kod anda, boleh dieksploitasi secara bebas dan benar-benar berjalan dalam pengeluaran.
  • Laluan pemberitahuan yang tidak bergantung pada seseorang yang menyemak dashboard. Sebaik sahaja sesuatu penemuan beralih daripada "kerentanan" kepada "dieksploitasi secara aktif," orang yang betul perlu tahu, secara automatik.

Sesi ini membincangkan dari hujung ke hujung pada platform langsung: mengkonfigurasi produk merentasi pelbagai repositori, membandingkan SBOMpelepasan melebihi pelepasan, corong keutamaan yang menukarkan beribu-ribu penemuan kepada segelintir yang boleh dicapai dan dieksploitasi, dan aliran kerja status insiden (buka → menyiasat → disahkan → diselesaikan) yang menghasilkan keputusan yang akhirnya akan diminta oleh pengawal selia jejak audit, dan pasukan undang-undang anda sendiri.

Bagaimana Xygeni sesuai dengan Garis Masa Akta Ketahanan Siber

Tiada satu pun daripada ini berfungsi tanpa mengetahui, pada masa ini kerentanan bertukar menjadi insiden yang disahkan, sama ada ia benar-benar boleh dicapai dalam kod anda dan sama ada terdapat pembetulan yang tidak akan merosakkan apa-apa di hilir. Itulah lapisan Xygeni. ASPM platform yang digunakan: ia menyerap dapatan daripada anda SCA, SAST, rahsia, dan IaC imbasan (serta alatan pihak ketiga yang telah anda jalankan), memetakannya dengan cara aplikasi anda sebenarnya dilaksanakan dan memberitahu anda yang mana satu adalah risiko sebenar berbanding hingar, sebelum pasukan anda menghabiskan masa berjam-jam melakukan triaj itu dengan tangan.

"Kerentanan tersebut berada dalam fungsi tertentu komponen tersebut. Kami menyemak sama ada kod aplikasi anda benar-benar mencapai fungsi tersebut. Jika tidak, kerentanan tersebut tidak akan tercapai dan tiada siapa yang boleh mengeksploitasinya untuk menyerang aplikasi anda. Dan apabila ia menjejaskan anda, dalam kebanyakan kes, kami boleh membetulkannya secara automatik, terus dari platform.” Jesus Cuadrado, Ketua Pegawai Eksekutif, Xygeni 

Itulah mekanik yang mengubah "kami mempunyai beribu-ribu penemuan terbuka" menjadi "kami mempunyai enam belas penemuan yang penting," dan ia adalah logik kebolehcapaian dan pemulihan yang sama yang perlu diletakkan di bawah mana-mana aliran kerja pemberitahuan CRA. Pasukan yang ingin mencuba ini sebelum tarikh akhir September boleh bermula pada peringkat Pembangun percuma Xygeni, tanpa kos, sehingga 25 repositori, tiada sebab untuk menunggu sehingga masa sudah berjalan untuk melihat kedudukan mereka.

Garis masa Akta Daya Tahan Siber tidak memberi ruang untuk pemikiran 2027. 11 September 2026 ialah tarikh akhir yang akan menguji sama ada tindak balas insiden anda berkesan, dan ia tinggal kira-kira lima minggu lagi.

Soalan Lazim

Apakah garis masa Akta Ketahanan Siber?

CRA mempunyai tiga peristiwa penting yang mengikat: mula berkuat kuasa pada 10 Disember 2024, kewajipan pelaporan kerentanan dan insiden Perkara 14 mulai 11 September 2026, dan penggunaan penuh, termasuk penilaian pematuhan dan penandaan CE, mulai 11 Disember 2027. Satu peristiwa penting yang berkaitan, iaitu rangka kerja badan penilaian pematuhan, akan berkuat kuasa mulai 11 Jun 2026.

Apa yang akan berlaku pada 11 September 2026?

Pengilang produk dengan elemen digital yang dijual di EU mesti mula melaporkan kelemahan yang dieksploitasi secara aktif dan insiden teruk kepada ENISA dan CSIRT kebangsaan mereka, dengan amaran awal 24 jam, pemberitahuan 72 jam dan garis masa laporan akhir 14 hari (atau satu bulan).

Adakah obligasi pelaporan terpakai kepada produk yang sudah ada di pasaran?

Ya. Tidak seperti permohonan penuh CRA pada tahun 2027, kewajipan pelaporan September 2026 terpakai kepada mana-mana produk dalam skop yang sedia ada di pasaran EU, bukan sahaja pelancaran baharu.

Bilakah tarikh akhir Akta Ketahanan Siber?

11 Disember 2027. Mulai tarikh tersebut, keperluan keselamatan siber penting CRA, dokumentasi teknikal, penilaian pematuhan dan kewajipan penandaan CE terpakai sepenuhnya kepada produk dalam skop yang diletakkan di pasaran EU.

Apakah perbezaan antara tarikh Jun 2026 dan September 2026?

11 Jun 2026 ialah tarikh apabila rangka kerja perundangan untuk memaklumkan dan menetapkan badan penilaian pematuhan (juruaudit untuk produk Kelas I dan II) berkuat kuasa, satu peristiwa penting operasi untuk pengawal selia dan badan yang dimaklumkan. 11 September 2026 ialah tarikh apabila pengeluar sendiri mendapat kewajipan pelaporan yang mengikat.

Apakah penalti kerana terlepas tarikh akhir CRA?

Denda bagi pelanggaran paling serius boleh mencecah €15 juta atau 2.5% daripada perolehan tahunan global, yang mana lebih tinggi, dengan tahap penalti yang lebih rendah bagi jenis ketidakpatuhan yang lain.

Tonton sesi penuh, "24 Jam untuk Melapor: Terselamat daripada Jam Pemberitahuan CRA,” bersama Jesus Cuadrado (Xygeni) dan Nariman Aga-Tagiyev (SecureHabits), untuk panduan langsung lengkap aliran kerja tindak balas insiden menjelang tarikh akhir 11 September 2026!

alat-analisis-komposisi-perisian-alat-sca
Utamakan, pulihkan dan lindungi risiko perisian anda
Dapatkan Akaun Percuma anda.
Tiada kad kredit yang diperlukan.

Lindungi Pembangunan dan Penghantaran Perisian Anda

dengan Suit Produk Xygeni