Tidslinje for loven om cyberrobusthet

Tidslinjen for Cyber ​​Resilience Act: Alle frister fra 2024 til 2027

De fleste team tenker på Cyber ​​Resilience Act som et problem for 2027. Det er den ikke. CRA har ikke én samsvarsdato, den har en trinnvis tidslinje med tre bindende milepæler mellom 2024 og 2027, og den som betyr mest akkurat nå er om omtrent fem uker. Hvis du får feil tidslinje, starter du enten samsvarsarbeidet for sent eller kaster bort måneder på å forberede deg til feil frist først. Her er den fullstendige tidslinjen for Cyber ​​Resilience Act, hva som allerede er i kraft, hva som kommer, og hvor du bør fokusere hvis du bygger eller distribuerer produkter med digitale elementer i EU.

Tidslinje for loven om cyberrobusthet

Dato Milepæl Hva det egentlig krever
10 Dec 2024 CRA-avtalen trer i kraft Ingen direkte tekniske forpliktelser ennå, men ethvert produkt som designes fra dette tidspunktet vil bli vurdert opp mot CRA-krav når det når markedet.
2025 til midten av 2026 Gjennomføringsrettsakter og delegerte rettsakter, harmoniserte standards (CEN/CENELEC/ETSI) Tekniske spesifikasjoner, SBOM formatveiledning og håndtering av sårbarheter standardtar form. Kommisjonen vedtok gjennomføringsforordning (EU) 2025/2392 den 28. november 2025 og publiserte et spørsmål og svar om implementeringen av kredittvurderingsbyrået i desember 2025.
11 juni 2026 Rammeverket for samsvarsvurderingsorgan gjelder Medlemslandene begynner å utpeke og varsle organene som skal utføre tredjepartsrevisjoner for produkter i klasse I og klasse II.
Juli 27 2026 Kommisjonen publiserer praktisk implementeringsveiledning Arbeidsdokument som skal hjelpe produsenter av alle størrelser med å tolke forpliktelsene sine før fristen i september.
11 Seven 2026 Rapporteringspliktene i artikkel 14 gjelder Produsenter må rapportere aktivt utnyttede sårbarheter og alvorlige hendelser til ENISA og deres nasjonale CSIRT, innenfor en tidsramme på 24 timer / 72 timer / 14 dager. Gjelder produkter som allerede er på markedet, ikke bare nye.
11 Dec 2027 Fullstendig anvendelse av CRA Viktige krav til cybersikkerhet, teknisk dokumentasjon, samsvarsvurdering og CE-merking blir obligatoriske for alle produkter som omfattes av dette produktet og bringes i omsetning på EU-markedet.

Tre av det er disse radene som faktisk bind deg: 10 desember 2024 (inngang i kraft, relevans for designfasen), 11 september 2026 (rapportering forpliktelser, den som nærmer seg nå), og 11 desember 2027 (full applikasjon). De andre radene finnes for å gjøre infrastrukturen klar for disse tre.

Hvorfor 11. september 2026 er frist for å bygge rundt først

det er fristende å behandle 2027 som det virkelige frist og 2026 som en oppvarming. Det er baklengs, og det er feilen vi brukte en hel økt på å pakke ut med Jesus Cuadrado (administrerende direktør, Xygeni) og Nariman Aga-Tagiyev (grunnlegger, SikreVaner) in 24 timer til rapportering: Overlevelse av CRAs varslingsklokke.

Artikkel 14 rapporteringsplikten er det første kredittvurderingsbyrået krav med reell operasjonell tenner, og det gjelder fra 11. september 2026 til alle produkter som allerede er omfattet på EU-markedet, enten du sendte det forrige kvartal eller fem år siden. Det finnes ingen bestefarsklausul for gamle produkter når denne datoen kommer. øyeblikk du blir klar over at en sårbarhet i produktet ditt blir aktivt utnyttet, eller at du har en alvorlig sikkerhetshendelse, klokken starter:

  • 24 timer for en tidlig advarsel til ENISA og din nasjonale CSIRT-utvidelse
  • 72 timer for en full varsling
  • 14 dager for en finale rapport (eller én måned for alvorlige hendelser som ikke er knyttet til én enkelt utnyttet sårbarhet)

Straffer for de mest alvorlige bruddene går opp til 15 millioner euro eller 2.5 % av den globale årlige omsetningen, det som er høyere.

"If du blir oppmerksom på en aktiv utnyttelse, du må handle, selv om det er et produkt du sendte for ti år siden. Det finnes ingen Unntaket «det er et gammelt produkt» i dette tilfellet lov». Nariman Aga-Tagiyev, grunnlegger, SikreVaner (tilpasset fra opptaket for klarhetens skyld)

Hvordan det å «bli bevisst» faktisk ser ut i praksis

Den delen av tidslinjen som de fleste team undervurderer er ikke selve fristen; det er kjeden av hendelser som må skje før klokken i det hele tatt starter. Et funn i din SCA or SAST Verktøyet er ikke i seg selv en rapporteringspliktig hendelse. Stien ser slik ut:

  • En bekymring kommer inn. En CVE-rådgivning, en bug bounty-rapport, et funn i en penntest, et skannervarsel, en direkte avsløring.
  • Du undersøker det, prioritert etter alvorlighetsgrad. Er det i produksjon eller bare i test? Finnes det en kjent utnyttelsesgrad? Når koden din faktisk den sårbare funksjonen?
  • Du bekrefter (eller utelukker) aktiv utnyttelse. Først når du har bekreftet reell utnyttelse mot deg eller kundene dine, blir dette en hendelse.
  • Klokken starter. Fra bekreftelse har du 24 timer på deg til å varsle tidlig.

Hopp rett fra «vi fant noe» til «vi rapporterer det», og du vil oversvømme ENISA med støy. Venter du for lenge med å undersøke, vil du sprenge 24-timersvinduet på noe du burde ha oppdaget i time én.

"Uten riktig verktøy på plass på forhånd, lykke til med å finne ut hvilke produktversjoner som er berørt innen tre eller fire timer.” Nariman Aga-Tagiyev, grunnlegger, SecureHabits (tilpasset fra opptaket for klarhetens skyld).

Hva må bygges før september, ikke underveis 

Tre ting avgjør om laget ditt faktisk kan nå 24-timersvinduet når det gjelder:

  • En aktuell, spørreverdig SBOM. Du må vite nøyaktig hvilke produktversjoner som inneholder en gitt komponent, og om den kom som en direkte eller transitiv avhengighet, på få minutter, ikke dager. Generer din første virkelige SBOM etter at klokken har startet er hvordan en 24-timers frist blir til en savnet en.
  • Triage som skiller reell risiko fra volum. De fleste organisasjoner har tusenvis av åpne SCA funn til enhver tid. CRA krever ikke at du lukker alle, det krever at du handler raskt på de som er tilgjengelige i koden din, utnyttbare i naturen og faktisk kjører i produksjon.
  • En varslingsbane som ikke er avhengig av at noen sjekker en dashboard. I det øyeblikket et funn går fra «sårbarhet» til «aktivt utnyttet», må den rette personen vite det, automatisk.

Økten går gjennom dette fra ende til annen på en liveplattform: konfigurering av et produkt på tvers av flere repositorier, sammenligning SBOMs utgivelse over utgivelse, prioriteringstrakten som gjør tusenvis av funn om til den håndfullen som er tilgjengelige og utnyttbare, og arbeidsflyten for hendelsesstatus (åpen → undersøker → bekreftet → løst) som produserer revisjonssporet regulatorene, og ditt eget juridiske team, til slutt vil be om.

Hvordan Xygeni passer inn i tidslinjen for Cyber ​​Resilience Act

Ingenting av dette fungerer uten at man vet, i det øyeblikket en sårbarhet blir en bekreftet hendelse, om den faktisk er tilgjengelig i koden din, og om det finnes en løsning som ikke vil ødelegge noe nedstrøms. Det er laget Xygeni har. ASPM plattformen sitter på: den inntar funn fra din SCA, SAST, hemmeligheter og IaC skanninger (pluss tredjepartsverktøy du allerede kjører), kartlegger dem mot hvordan applikasjonen din faktisk kjører, og forteller deg hvilke som er reell risiko kontra støy, før teamet ditt bruker timer på å gjøre den sorteringen for hånd.

"Sårbarheten ligger i en spesifikk funksjon i komponenten. Vi sjekker om applikasjonens kode faktisk når den funksjonen. Hvis den ikke gjør det, er ikke sårbarheten nådd, og ingen kan utnytte den til å angripe applikasjonen din. Og når det påvirker deg, kan vi i de fleste tilfeller fikse det automatisk, rett fra plattformen.Jesus Cuadrado, administrerende direktør, Xygeni 

Det er mekanikken som gjør om «vi har tusenvis av åpne funn» til «vi har seksten som betyr noe», og det er den samme tilgjengelighets- og utbedringslogikken som må ligge under enhver arbeidsflyt for CRA-varsling. Team som ønsker å prøve dette før fristen i september, kan starte på Xygenis gratis utviklernivå, uten kostnad, opptil 25 repositorier, ingen grunn til å vente til klokken allerede er ute for å se hvor de står.

Tidslinjen for Cyber ​​Resilience Act gir ikke rom for en 2027-tankegang. 11. september 2026 er fristen som faktisk vil teste om hendelsesresponsen din fungerer, og det er omtrent fem uker unna.

FAQ

Hva er tidslinjen for loven om cyberrobusthet?

CRA har tre bindende milepæler: ikrafttredelse 10. desember 2024, forpliktelser til rapportering av sårbarheter og hendelser i henhold til artikkel 14 fra 11. september 2026, og full anvendelse, inkludert samsvarsvurdering og CE-merking, fra 11. desember 2027. En relatert milepæl, rammeverket for samsvarsvurderingsorganer, gjelder fra 11. juni 2026.

Hva skjer 11. september 2026?

Produsenter av produkter med digitale elementer som selges i EU må begynne å rapportere aktivt utnyttede sårbarheter og alvorlige hendelser til ENISA og deres nasjonale CSIRT, med 24-timers tidlig varsling, 72-timers varsling og 14-dagers (eller én måneds) endelig rapportfrist.

Gjelder rapporteringsplikten produkter som allerede er på markedet?

Ja. I motsetning til CRAs fullstendige anvendelse i 2027, gjelder rapporteringsplikten fra september 2026 for alle produkter som er omfattet av dette produktet og som allerede er tilgjengelige på EU-markedet, ikke bare nye lanseringer.

Hva er den endelige fristen for loven om cyberrobusthet?

11. desember 2027. Fra denne datoen gjelder CRAs grunnleggende krav til cybersikkerhet, teknisk dokumentasjon, samsvarsvurdering og CE-merking fullt ut for produkter som er inkludert i forordningen og som bringes i omsetning i EU.

Hva er forskjellen mellom datoene juni 2026 og september 2026?

11. juni 2026 trer det juridiske rammeverket for å varsle og utpeke samsvarsvurderingsorganer (revisorene for produkter i klasse I og II) i kraft, en operativ milepæl for regulatorer og meldte organer. 11. september 2026 får produsentene selv en bindende rapporteringsplikt.

Hva er straffene for å misligholde en CRA-frist?

Bøter for de mest alvorlige bruddene kan nå 15 millioner euro eller 2.5 % av den globale årlige omsetningen, avhengig av hva som er høyest, med lavere straffenivåer for andre typer manglende overholdelse.

Se hele økten, «24 timer til rapportering: Overlevelse av CRAs varslingsklokke«, med Jesus Cuadrado (Xygeni) og Nariman Aga-Tagiyev (SecureHabits), for en komplett live-gjennomgang av arbeidsflyten for hendelsesrespons før fristen 11. september 2026!

sca-tools-programvare-verktøy for komposisjonsanalyse
Prioriter, utbedre og sikre programvarerisikoene dine
Få din gratis konto.
Ingen kredittkort kreves.

Sikre programvareutviklingen og -leveringen din

med Xygeni-produktpakken