साइबर लचिलोपन ऐनको समयरेखा

साइबर लचिलोपन ऐनको समयसीमा: २०२४ देखि २०२७ सम्मको प्रत्येक समयसीमा

धेरैजसो टोलीहरूले साइबर लचिलोपन ऐनलाई २०२७ को समस्याको रूपमा सोच्छन्। तर त्यस्तो होइन। CRA को एउटा अनुपालन मिति छैन, यसमा २०२४ र २०२७ को बीचमा तीन बाध्यकारी कोसेढुङ्गाहरू सहितको चरणबद्ध समयरेखा छ, र अहिले सबैभन्दा महत्त्वपूर्ण कुरा लगभग पाँच हप्तामा आउँछ। समयरेखा गलत भयो भने तपाईंले या त अनुपालन कार्य धेरै ढिलो सुरु गर्नुहुन्छ वा पहिले गलत समयरेखाको लागि तयारी गर्न महिनौं खेर फाल्नुहुन्छ। यहाँ पूर्ण साइबर लचिलोपन ऐन समयरेखा छ, के पहिले नै लागू छ, के आउँदैछ, र यदि तपाईंले EU मा डिजिटल तत्वहरू सहित उत्पादनहरू निर्माण वा वितरण गर्नुहुन्छ भने कहाँ ध्यान केन्द्रित गर्ने।

साइबर लचिलोपन ऐनको समयरेखा

मिति माइलस्टोन वास्तवमा के चाहिन्छ
10 Dec 2024 CRA लागू हुन्छ अहिलेसम्म कुनै प्रत्यक्ष प्राविधिक दायित्व छैन, तर यस बिन्दुबाट डिजाइन गरिएको कुनै पनि उत्पादन बजारमा आइपुग्दा CRA आवश्यकताहरू विरुद्ध न्याय गरिनेछ।
२०२० देखि २०२३ को मध्य सम्म कार्यान्वयन र प्रत्यायोजित कार्यहरू, सामंजस्यपूर्ण standards (CEN/CENELEC/ETSI) प्राविधिक विशिष्टताहरू, SBOM ढाँचा मार्गदर्शन, र जोखिम-ह्यान्डलिंग standardआयोगले २८ नोभेम्बर २०२५ मा कार्यान्वयन नियमन (EU) २०२५/२३९२ अपनायो र डिसेम्बर २०२५ मा CRA कार्यान्वयन प्रश्नोत्तर प्रकाशित गर्‍यो।
11 जुन 2026 अनुरूपता मूल्याङ्कन निकाय ढाँचा लागू हुन्छ सदस्य राष्ट्रहरूले कक्षा I र कक्षा II उत्पादनहरूको लागि तेस्रो-पक्ष लेखा परीक्षण गर्ने निकायहरूलाई तोक्न र सूचित गर्न थाल्छन्।
27 जुलाई 2026 आयोगले व्यावहारिक कार्यान्वयन निर्देशिका प्रकाशित गर्दछ सेप्टेम्बरको समयसीमा अगाडि सबै आकारका निर्माताहरूलाई आफ्नो दायित्वहरू व्याख्या गर्न मद्दत गर्ने कार्यदस्तावेज।
11 सेप्टेम्बर 2026 धारा १४ रिपोर्टिङ दायित्वहरू लागू हुन्छन् उत्पादकहरूले सक्रिय रूपमा शोषित जोखिमहरू र गम्भीर घटनाहरू ENISA र उनीहरूको राष्ट्रिय CSIRT लाई २४-घण्टा / ७२-घण्टा / १४-दिनको चरणबद्ध समयरेखामा रिपोर्ट गर्नुपर्छ। बजारमा पहिले नै रहेका उत्पादनहरूमा लागू हुन्छ, नयाँहरूमा मात्र होइन।
11 Dec 2027 CRA को पूर्ण प्रयोग EU बजारमा राखिएका सबै इन-स्कोप उत्पादनहरूको लागि आवश्यक साइबर सुरक्षा आवश्यकताहरू, प्राविधिक कागजातहरू, अनुरूप मूल्याङ्कन, र CE मार्किङ अनिवार्य हुन्छन्।

तीन मध्ये ती पङ्क्तिहरू ती हुन् जुन वास्तवमा तिमीलाई बाँध्न: 10 डिसेम्बर 2024 (प्रविष्टि लागू, डिजाइन-चरण सान्दर्भिकता), 11 सेप्टेम्बर 2026 (रिपोर्टिङ दायित्वहरू, जुन अब बन्द हुँदैछ), 11 डिसेम्बर 2027 (पूर्ण अनुप्रयोग)। अन्य पङ्क्तिहरू अवस्थित छन् त्यसको लागि पूर्वाधार तयार पार्नुहोस् तीन।

किन ११ सेप्टेम्बर २०२६ हो पहिले निर्माण गर्न अन्तिम मिति

यो छ २०२७ लाई वास्तविक मान्ने लोभलाग्दो समयसीमा र २०२६ लाई वार्म-अपको रूपमा। त्यो हो पछाडि फर्केर, र यो हाम्रो गल्ती हो पूरा सत्र अनप्याक गर्दै बिताएँ संग जिसस कुआड्राडो (सीईओ, जाइगेनी) नरिमन आगा-तागिएभ (संस्थापक, सुरक्षित बानीहरू) in रिपोर्ट गर्न २४ घण्टा: CRA को सूचना घडीबाट बच्ने.

धारा १४ रिपोर्टिङ दायित्व पहिलो CRA हो वास्तविक परिचालनको साथ आवश्यकता दाँत, र यो सेप्टेम्बर ११ देखि लागू हुन्छ २०२६ पहिले नै प्रत्येक इन-स्कोप उत्पादनमा EU बजारमा, तपाईंले पठाउनुभयो कि भएन यो गत चौमासिक वा पाँच वर्ष पहिलेको कुरा हो। पुरानोको लागि हजुरबुबा खण्ड छैन यो मिति आएपछि उत्पादनहरू। तपाईंलाई थाहा हुने क्षणमा कि तपाईंको उत्पादनमा जोखिम हुनु भनेको सक्रिय रूपमा शोषण गरिएको छ, वा तपाईंसँग एक छ कडा सुरक्षा घटना, घडी सुरु हुन्छ:

  • 24 घण्टा चाँडैको लागि ENISA र तपाईंको राष्ट्रियलाई चेतावनी CSIRT विस्तार
  • 72 घण्टा पूर्णको लागि सूचना
  • 14 दिन फाइनलको लागि रिपोर्ट (वा गम्भीरको लागि एक महिना) कुनै एक घटनासँग नबाँधिएका घटनाहरू शोषण गरिएको कमजोरी)

को लागी जरिवाना सबैभन्दा गम्भीर उल्लंघनहरू सम्म पुग्छन् €१५ मिलियन वा विश्वव्यापी वार्षिक कारोबारको २.५%, जो पनि उच्च छ।

"If तपाईंलाई सक्रिय शोषणको बारेमा थाहा हुन्छ, उत्पादन नै किन नहोस्, तपाईंले अभिनय गर्नुपर्छ। तपाईंले दस वर्ष पहिले पठाउनुभएको थियो। त्यहाँ कुनै छैन यसमा 'यो पुरानो उत्पादन हो' अपवाद कानुन। " नरिमन आगा-तागिएभ, संस्थापक, सुरक्षित बानीहरू (स्पष्टताको लागि रेकर्डिङबाट रूपान्तरित)

"सचेत हुनु" वास्तवमा व्यवहारमा कस्तो देखिन्छ?

धेरैजसो टोलीहरूले समयसीमालाई कम आँकलन गर्ने भाग भनेको समयसीमा आफैं होइन; यो घटनाहरूको श्रृंखला हो जुन घडी सुरु हुनुभन्दा पहिले नै हुनुपर्दछ। तपाईंको निष्कर्षमा SCA or SAST उपकरण आफैंमा रिपोर्ट गर्न सकिने घटना होइन। बाटो यस्तो देखिन्छ:

  • एउटा चिन्ता आउँछ। CVE सल्लाहकार, बग बाउन्टी रिपोर्ट, पेन परीक्षण पत्ता लगाउने, स्क्यानर अलर्ट, प्रत्यक्ष खुलासा।
  • तपाईंले यसको गम्भीरतालाई प्राथमिकता दिई अनुसन्धान गर्नुहुन्छ। के यो उत्पादनमा छ वा केवल परीक्षणमा छ? के त्यहाँ कुनै ज्ञात शोषण छ? के तपाईंको कोड वास्तवमा कमजोर प्रकार्यमा पुग्छ?
  • तपाईंले सक्रिय शोषण पुष्टि गर्नुहुन्छ (वा अस्वीकार गर्नुहुन्छ)। तपाईंले वा तपाईंका ग्राहकहरू विरुद्ध वास्तविक-विश्व शोषण पुष्टि गरेपछि मात्र यो घटना बन्छ।
  • घडी सुरु हुन्छ। पुष्टिकरणबाट, तपाईंसँग पूर्व चेतावनीको लागि २४ घण्टा हुन्छ।

"हामीले केहि फेला पार्यौं" बाट "हामी यसको रिपोर्ट गर्दैछौं" सम्म सिधै जानुहोस् र तपाईंले ENISA लाई आवाजले भर्नुहुनेछ। अनुसन्धान गर्न धेरै समय पर्खनुहोस् र तपाईंले पहिलो घण्टामा फेला पार्नु पर्ने कुरामा २४ घण्टाको झ्याल उडाउनुहुनेछ।

"पहिले नै सही उपकरणको व्यवस्था नगरेपछि, कुन उत्पादन संस्करणहरू प्रभावित हुन्छन् भनेर तीन वा चार घण्टा भित्र पत्ता लगाउनु राम्रो हुन्छ।नरीमन आगा-तागिएव, संस्थापक, सुरक्षित बानीहरू (स्पष्टताको लागि रेकर्डिङबाट रूपान्तरित)।

सेप्टेम्बरको समयमा होइन, अघि के निर्माण गर्नुपर्छ 

तपाईंको टोलीले महत्त्वपूर्ण समयमा २४ घण्टाको समय सीमा पूरा गर्न सक्छ कि सक्दैन भन्ने कुरा निर्धारण गर्ने तीन कुराहरू हुन्:

  • एउटा वर्तमान, सोधपुछयोग्य SBOM. तपाईंले दिनहरूमा होइन, मिनेटमा जान्न आवश्यक छ, कुन उत्पादन संस्करणहरूमा दिइएको घटक समावेश छ, र यो प्रत्यक्ष वा ट्रान्जिटिभ निर्भरताको रूपमा आएको हो कि होइन। तपाईंको पहिलो वास्तविक उत्पन्न गर्दै SBOM घडी सुरु भएपछि २४ घण्टाको समयसीमा छुटेको समयसीमामा परिणत हुन्छ।
  • वास्तविक जोखिमलाई भोल्युमबाट अलग गर्ने ट्राइज। धेरैजसो संस्थाहरूले हजारौं खुला SCA कुनै पनि समयमा खोजहरू। CRA ले तपाईंलाई ती सबै बन्द गर्न आवश्यक पर्दैन, यसले तपाईंलाई तपाईंको कोडमा पहुँचयोग्य, जंगलमा प्रयोग गर्न सकिने, र वास्तवमा उत्पादनमा चलिरहेकाहरूमा छिटो कार्य गर्न आवश्यक छ।
  • एउटा सूचना मार्ग जुन कसैले जाँच गर्ने कुरामा भर पर्दैन dashboard. कुनै निष्कर्ष "जोखिम" बाट "सक्रिय रूपमा शोषित" हुने बित्तिकै, सही व्यक्तिले स्वचालित रूपमा थाहा पाउनु पर्छ।

सत्र लाइभ प्लेटफर्ममा यस अन्त्यदेखि अन्त्यसम्म चल्छ: धेरै भण्डारहरूमा उत्पादन कन्फिगर गर्दै, तुलना गर्दै SBOMरिलीजमाथि रिलीज, प्राथमिकीकरण फनेल जसले हजारौं निष्कर्षहरूलाई पहुँचयोग्य र शोषणयोग्य मुट्ठीभरमा परिणत गर्दछ, र घटना स्थिति कार्यप्रवाह (खुला → अनुसन्धान → पुष्टि → समाधान गरिएको) जसले अडिट ट्रेल नियामकहरू र तपाईंको आफ्नै कानुनी टोलीलाई उत्पादन गर्दछ, अन्ततः सोध्नेछ।

साइबर लचिलोपन ऐनको समयरेखामा जाइगेनी कसरी फिट हुन्छ

यी मध्ये कुनै पनि कुरा थाहा नपाई काम गर्दैन, जुन क्षणमा एउटा जोखिम पुष्टि भएको घटनामा परिणत हुन्छ, के यो तपाईंको कोडमा वास्तवमा पहुँचयोग्य छ र के त्यहाँ कुनै समाधान छ जसले डाउनस्ट्रीममा केहि पनि बिगार्दैन। त्यो तह Xygeni को हो। ASPM प्लेटफर्ममा बस्छ: यसले तपाईंको SCA, SAST, गोप्य कुराहरू, र IaC स्क्यान गर्दछ (साथै तपाईंले पहिले नै चलाइसक्नुभएका तेस्रो-पक्ष उपकरणहरू), तपाईंको अनुप्रयोगले वास्तवमा कसरी कार्यान्वयन गर्छ भनेर नक्साङ्कन गर्दछ, र तपाईंको टोलीले हातले त्यो ट्राइज गर्न घण्टा बिताउनु अघि कुन वास्तविक जोखिम बनाम आवाज हो भनेर बताउँछ।

"जोखिम कम्पोनेन्टको एक विशेष प्रकार्यमा रहन्छ। हामी तपाईंको एप्लिकेसनको कोड वास्तवमा त्यो प्रकार्यमा पुग्छ कि पुग्दैन भनेर जाँच गर्छौं। यदि यो भएन भने, जोखिम पुग्दैन, र कसैले पनि तपाईंको एप्लिकेसनमा आक्रमण गर्न यसको शोषण गर्न सक्दैन। र जब यसले तपाईंलाई असर गर्छ, धेरैजसो अवस्थामा हामी यसलाई प्लेटफर्मबाटै स्वचालित रूपमा समाधान गर्न सक्छौं।"जेसस कुआड्राडो, सीईओ, Xygeni 

त्यो मेकानिक हो जसले "हामीसँग हजारौं खुला खोजहरू छन्" लाई "हामीसँग सोह्रवटा महत्त्वपूर्ण छन्" मा परिणत गर्दछ, र यो उही पहुँचयोग्यता र उपचार तर्क हो जुन कुनै पनि CRA सूचना कार्यप्रवाह मुनि बस्नुपर्छ। सेप्टेम्बरको समयसीमा अघि यो प्रयास गर्न चाहने टोलीहरूले Xygeni को नि:शुल्क विकासकर्ता तहमा सुरु गर्न सक्छन्, कुनै लागत छैन, २५ रिपोजिटरीहरू सम्म, तिनीहरू कहाँ उभिएका छन् भनेर हेर्न घडी पहिले नै चलिरहेको नभएसम्म पर्खनु पर्दैन।

साइबर लचिलोपन ऐनको समयरेखाले २०२७ को मानसिकताको लागि ठाउँ छोड्दैन। सेप्टेम्बर ११, २०२६ त्यो समयसीमा हो जसले वास्तवमा तपाईंको घटना प्रतिक्रियाले काम गर्छ कि गर्दैन भनेर परीक्षण गर्नेछ, र यो लगभग पाँच हप्ता टाढा छ।

सोधिने प्रश्न

साइबर लचिलोपन ऐनको समयरेखा के हो?

CRA का तीन बाध्यकारी कोशेढुङ्गाहरू छन्: १० डिसेम्बर २०२४ मा लागू हुने, ११ सेप्टेम्बर २०२६ देखि धारा १४ को जोखिम र घटना रिपोर्टिङ दायित्वहरू, र ११ डिसेम्बर २०२७ देखि अनुरूप मूल्याङ्कन र CE चिन्ह सहित पूर्ण आवेदन। सम्बन्धित कोशेढुङ्गा, अनुरूप मूल्याङ्कन निकाय रूपरेखा, ११ जुन २०२६ देखि लागू हुन्छ।

११ सेप्टेम्बर २०२६ मा के हुन्छ?

EU मा बेचिने डिजिटल तत्वहरू भएका उत्पादनहरूका उत्पादकहरूले सक्रिय रूपमा शोषित जोखिमहरू र गम्भीर घटनाहरू ENISA र तिनीहरूको राष्ट्रिय CSIRT लाई २४-घण्टा प्रारम्भिक चेतावनी, ७२-घण्टा सूचना, र १४-दिन (वा एक महिना) अन्तिम रिपोर्ट समयरेखामा रिपोर्ट गर्न सुरु गर्नुपर्छ।

के रिपोर्टिङ दायित्व पहिले नै बजारमा रहेका उत्पादनहरूमा लागू हुन्छ?

हो। २०२७ मा CRA को पूर्ण आवेदन भन्दा फरक, सेप्टेम्बर २०२६ को रिपोर्टिङ दायित्व EU बजारमा पहिले नै उपलब्ध कुनै पनि इन-स्कोप उत्पादनमा लागू हुन्छ, नयाँ सुरुवातहरूमा मात्र होइन।

साइबर लचिलोपन ऐनको अन्तिम समयसीमा कहिले हो?

११ डिसेम्बर २०२७। त्यस मितिदेखि, CRA को आवश्यक साइबर सुरक्षा आवश्यकताहरू, प्राविधिक कागजातहरू, अनुरूप मूल्याङ्कन, र CE चिन्ह लगाउने दायित्वहरू EU बजारमा राखिएका इन-स्कोप उत्पादनहरूमा पूर्ण रूपमा लागू हुन्छन्।

जुन २०२६ र सेप्टेम्बर २०२६ को मितिमा के फरक छ?

११ जुन २०२६ मा अनुरूप मूल्याङ्कन निकायहरू (कक्षा I र II उत्पादनहरूका लागि लेखा परीक्षकहरू) लाई सूचित गर्ने र तोक्ने कानुनी रूपरेखा लागू हुन्छ, जुन नियामकहरू र अधिसूचित निकायहरूको लागि एक परिचालन कोसेढुङ्गा हो। ११ सेप्टेम्बर २०२६ मा निर्माताहरूले आफैंले बाध्यकारी रिपोर्टिङ दायित्व प्राप्त गर्छन्।

CRA को समयसीमा छुटेमा के के सजाय हुन्छ?

सबैभन्दा गम्भीर उल्लङ्घनहरूको लागि जरिवाना €१५ मिलियन वा विश्वव्यापी वार्षिक कारोबारको २.५% सम्म पुग्न सक्छ, जुन बढी हुन्छ, अन्य प्रकारका गैर-अनुपालनको लागि कम जरिवाना स्तरहरू सहित।

पूरा सत्र हेर्नुहोस्, "रिपोर्ट गर्न २४ घण्टा: CRA को सूचना घडीबाट बच्ने"११ सेप्टेम्बर २०२६ को समयसीमा अगाडि घटना प्रतिक्रिया कार्यप्रवाहको पूर्ण प्रत्यक्ष वाकथ्रुको लागि, जेसस कुआड्राडो (जाइगेनी) र नरिमन आगा-तागिएभ (सेक्योरह्याबिट्स) सँग!"

sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ