ਜ਼ਿਆਦਾਤਰ ਟੀਮਾਂ ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਨੂੰ 2027 ਦੀ ਸਮੱਸਿਆ ਸਮਝਦੀਆਂ ਹਨ। ਅਜਿਹਾ ਨਹੀਂ ਹੈ। CRA ਦੀ ਇੱਕ ਪਾਲਣਾ ਮਿਤੀ ਨਹੀਂ ਹੈ, ਇਸਦੀ 2024 ਅਤੇ 2027 ਦੇ ਵਿਚਕਾਰ ਤਿੰਨ ਬਾਈਡਿੰਗ ਮੀਲ ਪੱਥਰਾਂ ਵਾਲੀ ਇੱਕ ਪੜਾਅਵਾਰ ਸਮਾਂ-ਸੀਮਾ ਹੈ, ਅਤੇ ਜੋ ਇਸ ਸਮੇਂ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਹੈ ਉਹ ਲਗਭਗ ਪੰਜ ਹਫ਼ਤਿਆਂ ਵਿੱਚ ਆ ਜਾਂਦੀ ਹੈ। ਸਮਾਂ-ਸੀਮਾ ਗਲਤ ਹੋਣ 'ਤੇ ਤੁਸੀਂ ਜਾਂ ਤਾਂ ਪਾਲਣਾ ਦਾ ਕੰਮ ਬਹੁਤ ਦੇਰ ਨਾਲ ਸ਼ੁਰੂ ਕਰਦੇ ਹੋ ਜਾਂ ਪਹਿਲਾਂ ਗਲਤ ਸਮਾਂ-ਸੀਮਾ ਦੀ ਤਿਆਰੀ ਵਿੱਚ ਮਹੀਨੇ ਬਰਬਾਦ ਕਰਦੇ ਹੋ। ਇੱਥੇ ਪੂਰੀ ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਸਮਾਂ-ਸੀਮਾ ਹੈ, ਕੀ ਪਹਿਲਾਂ ਤੋਂ ਲਾਗੂ ਹੈ, ਕੀ ਆ ਰਿਹਾ ਹੈ, ਅਤੇ ਜੇਕਰ ਤੁਸੀਂ EU ਵਿੱਚ ਡਿਜੀਟਲ ਤੱਤਾਂ ਨਾਲ ਉਤਪਾਦ ਬਣਾਉਂਦੇ ਜਾਂ ਵੰਡਦੇ ਹੋ ਤਾਂ ਕਿੱਥੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰਨਾ ਹੈ।
ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਟਾਈਮਲਾਈਨ
| ਮਿਤੀ | ਮੀਲ | ਇਸਦੀ ਅਸਲ ਵਿੱਚ ਕੀ ਲੋੜ ਹੈ |
|---|---|---|
| 10 ਦਸੰਬਰ 2024 | ਸੀਆਰਏ ਲਾਗੂ ਹੁੰਦਾ ਹੈ | ਅਜੇ ਕੋਈ ਸਿੱਧੀ ਤਕਨੀਕੀ ਜ਼ਿੰਮੇਵਾਰੀ ਨਹੀਂ ਹੈ, ਪਰ ਇਸ ਬਿੰਦੂ ਤੋਂ ਡਿਜ਼ਾਈਨ ਕੀਤਾ ਗਿਆ ਕੋਈ ਵੀ ਉਤਪਾਦ ਬਾਜ਼ਾਰ ਵਿੱਚ ਪਹੁੰਚਣ 'ਤੇ CRA ਜ਼ਰੂਰਤਾਂ ਦੇ ਵਿਰੁੱਧ ਨਿਰਣਾ ਕੀਤਾ ਜਾਵੇਗਾ। |
| 2025 ਤੋਂ 2026 ਦੇ ਮੱਧ ਤੱਕ | ਇਕਸੁਰਤਾਪੂਰਵਕ ਕਾਰਜਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨਾ ਅਤੇ ਸੌਂਪਣਾ standards (CEN/CENELEC/ETSI) | ਤਕਨੀਕੀ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ, SBOM ਫਾਰਮੈਟ ਮਾਰਗਦਰਸ਼ਨ, ਅਤੇ ਕਮਜ਼ੋਰੀ-ਪ੍ਰਬੰਧਨ standardਕਮਿਸ਼ਨ ਨੇ 28 ਨਵੰਬਰ 2025 ਨੂੰ ਲਾਗੂਕਰਨ ਨਿਯਮ (EU) 2025/2392 ਨੂੰ ਅਪਣਾਇਆ ਅਤੇ ਦਸੰਬਰ 2025 ਵਿੱਚ ਇੱਕ CRA ਲਾਗੂਕਰਨ ਪ੍ਰਸ਼ਨ ਅਤੇ ਉੱਤਰ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ। |
| 11 Jun 2026 | ਅਨੁਕੂਲਤਾ ਮੁਲਾਂਕਣ ਬਾਡੀ ਫਰੇਮਵਰਕ ਲਾਗੂ ਹੁੰਦਾ ਹੈ | ਮੈਂਬਰ ਰਾਜ ਉਹਨਾਂ ਸੰਸਥਾਵਾਂ ਨੂੰ ਮਨੋਨੀਤ ਅਤੇ ਸੂਚਿਤ ਕਰਨਾ ਸ਼ੁਰੂ ਕਰ ਦਿੰਦੇ ਹਨ ਜੋ ਕਲਾਸ I ਅਤੇ ਕਲਾਸ II ਉਤਪਾਦਾਂ ਲਈ ਤੀਜੀ-ਧਿਰ ਆਡਿਟ ਕਰਨਗੀਆਂ। |
| 27 ਜੁਲਾਈ 2026 | ਕਮਿਸ਼ਨ ਵਿਹਾਰਕ ਲਾਗੂਕਰਨ ਮਾਰਗਦਰਸ਼ਨ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ | ਸਤੰਬਰ ਦੀ ਆਖਰੀ ਮਿਤੀ ਤੋਂ ਪਹਿਲਾਂ ਸਾਰੇ ਆਕਾਰਾਂ ਦੇ ਨਿਰਮਾਤਾਵਾਂ ਨੂੰ ਆਪਣੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੀ ਵਿਆਖਿਆ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰਨ ਲਈ ਕਾਰਜਕਾਰੀ ਦਸਤਾਵੇਜ਼। |
| 11 ਸੱਤ 2026 | ਆਰਟੀਕਲ 14 ਰਿਪੋਰਟਿੰਗ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਲਾਗੂ ਹੁੰਦੀਆਂ ਹਨ | ਨਿਰਮਾਤਾਵਾਂ ਨੂੰ 24-ਘੰਟੇ / 72-ਘੰਟੇ / 14-ਦਿਨਾਂ ਦੀ ਸਟੇਜਡ ਟਾਈਮਲਾਈਨ 'ਤੇ, ENISA ਅਤੇ ਉਨ੍ਹਾਂ ਦੇ ਰਾਸ਼ਟਰੀ CSIRT ਨੂੰ ਸਰਗਰਮੀ ਨਾਲ ਸ਼ੋਸ਼ਣ ਕੀਤੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਅਤੇ ਗੰਭੀਰ ਘਟਨਾਵਾਂ ਦੀ ਰਿਪੋਰਟ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ। ਇਹ ਸਿਰਫ਼ ਨਵੇਂ ਉਤਪਾਦਾਂ 'ਤੇ ਹੀ ਨਹੀਂ, ਸਗੋਂ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਬਾਜ਼ਾਰ ਵਿੱਚ ਮੌਜੂਦ ਉਤਪਾਦਾਂ 'ਤੇ ਲਾਗੂ ਹੁੰਦਾ ਹੈ। |
| 11 ਦਸੰਬਰ 2027 | ਸੀਆਰਏ ਦੀ ਪੂਰੀ ਵਰਤੋਂ | ਜ਼ਰੂਰੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਲੋੜਾਂ, ਤਕਨੀਕੀ ਦਸਤਾਵੇਜ਼, ਅਨੁਕੂਲਤਾ ਮੁਲਾਂਕਣ, ਅਤੇ ਸੀਈ ਮਾਰਕਿੰਗ ਯੂਰਪੀਅਨ ਯੂਨੀਅਨ ਮਾਰਕੀਟ ਵਿੱਚ ਰੱਖੇ ਗਏ ਸਾਰੇ ਇਨ-ਸਕੋਪ ਉਤਪਾਦਾਂ ਲਈ ਲਾਜ਼ਮੀ ਬਣ ਜਾਂਦੇ ਹਨ। |
ਦੇ ਤਿੰਨ ਉਹ ਕਤਾਰਾਂ ਉਹ ਹਨ ਜੋ ਅਸਲ ਵਿੱਚ ਤੁਹਾਨੂੰ ਬੰਨ੍ਹਣਾ: 10 ਦਸੰਬਰ 2024 (ਐਂਟਰੀ ਲਾਗੂ ਹੋਣਾ, ਡਿਜ਼ਾਈਨ-ਪੜਾਅ ਦੀ ਸਾਰਥਕਤਾ), 11 ਸਤੰਬਰ 2026 (ਰਿਪੋਰਟਿੰਗ ਜ਼ਿੰਮੇਵਾਰੀਆਂ, ਜੋ ਹੁਣ ਖਤਮ ਹੋ ਰਹੀਆਂ ਹਨ), ਅਤੇ 11 ਦਸੰਬਰ 2027 (ਪੂਰਾ ਐਪਲੀਕੇਸ਼ਨ)। ਹੋਰ ਕਤਾਰਾਂ ਮੌਜੂਦ ਹਨ ਉਨ੍ਹਾਂ ਲਈ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਤਿਆਰ ਕਰੋ ਤਿੰਨ.
11 ਸਤੰਬਰ 2026 ਕਿਉਂ ਹੈ ਪਹਿਲਾਂ ਬਣਾਉਣ ਲਈ ਸਮਾਂ-ਸੀਮਾ
ਇਹ 2027 ਨੂੰ ਅਸਲੀ ਮੰਨਣ ਲਈ ਲੁਭਾਉਣਾ ਸਮਾਂ ਸੀਮਾ ਅਤੇ 2026 ਇੱਕ ਅਭਿਆਸ ਵਜੋਂ। ਇਹੀ ਹੈ ਪਿੱਛੇ ਵੱਲ, ਅਤੇ ਇਹ ਸਾਡੀ ਗਲਤੀ ਹੈ ਪੂਰਾ ਸੈਸ਼ਨ ਪੈਕਿੰਗ ਵਿੱਚ ਬਿਤਾਇਆ ਨਾਲ ਜੀਸਸ ਕੁਆਡਰਾਡੋ (ਸੀਈਓ, ਜ਼ੈਗੇਨੀ) ਅਤੇ ਨਰੀਮਨ ਆਗਾ-ਤਾਗੀਯੇਵ (ਸੰਸਥਾਪਕ, (ਸੁਰੱਖਿਅਤ ਆਦਤਾਂ) in ਰਿਪੋਰਟ ਕਰਨ ਲਈ 24 ਘੰਟੇ: ਸੀਆਰਏ ਦੇ ਨੋਟੀਫਿਕੇਸ਼ਨ ਘੜੀ ਤੋਂ ਬਚਣਾ.
ਧਾਰਾ 14 ਰਿਪੋਰਟਿੰਗ ਜ਼ਿੰਮੇਵਾਰੀ ਪਹਿਲਾ CRA ਹੈ ਅਸਲ ਕਾਰਜਸ਼ੀਲਤਾ ਦੇ ਨਾਲ ਲੋੜ ਦੰਦ, ਅਤੇ ਇਹ 11 ਸਤੰਬਰ ਤੋਂ ਲਾਗੂ ਹੁੰਦਾ ਹੈ 2026 ਪਹਿਲਾਂ ਹੀ ਹਰੇਕ ਇਨ-ਸਕੋਪ ਉਤਪਾਦ ਲਈ EU ਮਾਰਕੀਟ 'ਤੇ, ਭਾਵੇਂ ਤੁਸੀਂ ਭੇਜਿਆ ਹੋਵੇ ਇਹ ਪਿਛਲੀ ਤਿਮਾਹੀ ਜਾਂ ਪੰਜ ਸਾਲ ਪਹਿਲਾਂ ਦੀ ਗੱਲ ਹੈ। ਪੁਰਾਣੇ ਲਈ ਕੋਈ ਦਾਦਾ ਜੀ ਧਾਰਾ ਨਹੀਂ ਹੈ ਇਸ ਤਾਰੀਖ਼ ਦੇ ਆਉਣ ਤੋਂ ਬਾਅਦ ਉਤਪਾਦ। ਜਦੋਂ ਤੁਹਾਨੂੰ ਪਤਾ ਲੱਗਦਾ ਹੈ ਕਿ ਇੱਕ ਤੁਹਾਡੇ ਉਤਪਾਦ ਵਿੱਚ ਕਮਜ਼ੋਰੀ ਹੈ ਸਰਗਰਮੀ ਨਾਲ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ, ਜਾਂ ਤੁਹਾਡੇ ਕੋਲ ਇੱਕ ਹੈ ਸਖ਼ਤ ਸੁਰੱਖਿਆ ਘਟਨਾ, ਘੜੀ ਸ਼ੁਰੂ ਹੁੰਦਾ ਹੈ:
- 24 ਘੰਟੇ ਜਲਦੀ ਲਈ ENISA ਅਤੇ ਤੁਹਾਡੇ ਰਾਸ਼ਟਰੀ ਨੂੰ ਚੇਤਾਵਨੀ CSIRT ਐਕਸਟੈਂਸ਼ਨ
- 72 ਘੰਟੇ ਇੱਕ ਪੂਰੀ ਲਈ ਸੂਚਨਾ
- 14 ਦਿਨ ਫਾਈਨਲ ਲਈ ਰਿਪੋਰਟ (ਜਾਂ ਗੰਭੀਰ ਲਈ ਇੱਕ ਮਹੀਨਾ) ਘਟਨਾਵਾਂ ਜੋ ਕਿਸੇ ਇੱਕ ਨਾਲ ਜੁੜੀਆਂ ਨਹੀਂ ਹਨ ਕਮਜ਼ੋਰੀ ਦਾ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਗਿਆ)
ਲਈ ਜੁਰਮਾਨੇ ਸਭ ਤੋਂ ਗੰਭੀਰ ਉਲੰਘਣਾਵਾਂ ਇਸ ਤੱਕ ਜਾਂਦੀਆਂ ਹਨ €15 ਮਿਲੀਅਨ ਜਾਂ ਵਿਸ਼ਵਵਿਆਪੀ ਸਾਲਾਨਾ ਟਰਨਓਵਰ ਦਾ 2.5%, ਜੋ ਵੀ ਵੱਧ ਹੋਵੇ.
"If ਤੁਹਾਨੂੰ ਇੱਕ ਸਰਗਰਮ ਸ਼ੋਸ਼ਣ ਬਾਰੇ ਪਤਾ ਲੱਗ ਜਾਂਦਾ ਹੈ, ਤੁਹਾਨੂੰ ਕੰਮ ਕਰਨਾ ਪਵੇਗਾ, ਭਾਵੇਂ ਇਹ ਇੱਕ ਉਤਪਾਦ ਹੋਵੇ ਤੁਸੀਂ ਦਸ ਸਾਲ ਪਹਿਲਾਂ ਭੇਜਿਆ ਸੀ। ਕੋਈ ਨਹੀਂ ਹੈ ਇਸ ਵਿੱਚ 'ਇਹ ਇੱਕ ਪੁਰਾਣਾ ਉਤਪਾਦ ਹੈ' ਅਪਵਾਦ ਕਾਨੂੰਨ ਨੂੰ. " ਨਰੀਮਨ ਆਗਾ-ਤਾਗੀਯੇਵ, ਸੰਸਥਾਪਕ, ਸੁਰੱਖਿਅਤ ਆਦਤਾਂ (ਸਪਸ਼ਟਤਾ ਲਈ ਰਿਕਾਰਡਿੰਗ ਤੋਂ ਅਨੁਕੂਲਿਤ)
"ਜਾਗਰੂਕ ਹੋਣਾ" ਅਸਲ ਵਿੱਚ ਅਭਿਆਸ ਵਿੱਚ ਕਿਹੋ ਜਿਹਾ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ
ਸਮਾਂ-ਸੀਮਾ ਦਾ ਉਹ ਹਿੱਸਾ ਜਿਸਨੂੰ ਜ਼ਿਆਦਾਤਰ ਟੀਮਾਂ ਘੱਟ ਸਮਝਦੀਆਂ ਹਨ ਉਹ ਸਮਾਂ-ਸੀਮਾ ਨਹੀਂ ਹੈ; ਇਹ ਘਟਨਾਵਾਂ ਦੀ ਲੜੀ ਹੈ ਜੋ ਘੜੀ ਸ਼ੁਰੂ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਵਾਪਰਨੀ ਚਾਹੀਦੀ ਹੈ। ਤੁਹਾਡੇ ਵਿੱਚ ਇੱਕ ਖੋਜ SCA or SAST ਔਜ਼ਾਰ ਆਪਣੇ ਆਪ ਵਿੱਚ ਇੱਕ ਰਿਪੋਰਟ ਕਰਨ ਯੋਗ ਘਟਨਾ ਨਹੀਂ ਹੈ। ਰਸਤਾ ਇਸ ਤਰ੍ਹਾਂ ਦਿਖਦਾ ਹੈ:
- ਇੱਕ ਚਿੰਤਾ ਆਉਂਦੀ ਹੈ। ਇੱਕ CVE ਸਲਾਹਕਾਰ, ਇੱਕ ਬੱਗ ਬਾਊਂਟੀ ਰਿਪੋਰਟ, ਇੱਕ ਪੈੱਨ ਟੈਸਟ ਖੋਜ, ਇੱਕ ਸਕੈਨਰ ਚੇਤਾਵਨੀ, ਇੱਕ ਸਿੱਧਾ ਖੁਲਾਸਾ।
- ਤੁਸੀਂ ਇਸਦੀ ਜਾਂਚ ਕਰਦੇ ਹੋ, ਗੰਭੀਰਤਾ ਦੁਆਰਾ ਤਰਜੀਹ ਦਿੱਤੀ ਜਾਂਦੀ ਹੈ। ਕੀ ਇਹ ਉਤਪਾਦਨ ਵਿੱਚ ਹੈ ਜਾਂ ਸਿਰਫ਼ ਟੈਸਟ ਵਿੱਚ ਹੈ? ਕੀ ਕੋਈ ਜਾਣਿਆ-ਪਛਾਣਿਆ ਐਕਸਪਲਾਈਟ ਹੈ? ਕੀ ਤੁਹਾਡਾ ਕੋਡ ਅਸਲ ਵਿੱਚ ਕਮਜ਼ੋਰ ਫੰਕਸ਼ਨ ਤੱਕ ਪਹੁੰਚਦਾ ਹੈ?
- ਤੁਸੀਂ ਸਰਗਰਮ ਸ਼ੋਸ਼ਣ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦੇ ਹੋ (ਜਾਂ ਰੱਦ ਕਰਦੇ ਹੋ)। ਸਿਰਫ਼ ਇੱਕ ਵਾਰ ਜਦੋਂ ਤੁਸੀਂ ਆਪਣੇ ਜਾਂ ਆਪਣੇ ਗਾਹਕਾਂ ਦੇ ਵਿਰੁੱਧ ਅਸਲ-ਸੰਸਾਰ ਦੇ ਸ਼ੋਸ਼ਣ ਦੀ ਪੁਸ਼ਟੀ ਕਰ ਲੈਂਦੇ ਹੋ, ਤਾਂ ਇਹ ਇੱਕ ਘਟਨਾ ਬਣ ਜਾਂਦੀ ਹੈ।
- ਘੜੀ ਸ਼ੁਰੂ ਹੁੰਦੀ ਹੈ। ਪੁਸ਼ਟੀ ਤੋਂ ਬਾਅਦ, ਤੁਹਾਡੇ ਕੋਲ ਸ਼ੁਰੂਆਤੀ ਚੇਤਾਵਨੀ ਲਈ 24 ਘੰਟੇ ਹਨ।
"ਸਾਨੂੰ ਕੁਝ ਮਿਲਿਆ" ਤੋਂ ਸਿੱਧਾ "ਅਸੀਂ ਇਸਦੀ ਰਿਪੋਰਟ ਕਰ ਰਹੇ ਹਾਂ" ਤੱਕ ਜਾਓ ਅਤੇ ਤੁਸੀਂ ENISA ਨੂੰ ਸ਼ੋਰ ਨਾਲ ਭਰ ਦਿਓਗੇ। ਜਾਂਚ ਕਰਨ ਲਈ ਬਹੁਤ ਦੇਰ ਉਡੀਕ ਕਰੋ ਅਤੇ ਤੁਸੀਂ 24-ਘੰਟੇ ਦੀ ਵਿੰਡੋ ਨੂੰ ਉਸ ਚੀਜ਼ 'ਤੇ ਉਡਾ ਦਿਓਗੇ ਜੋ ਤੁਹਾਨੂੰ ਪਹਿਲੇ ਘੰਟੇ ਵਿੱਚ ਫੜਨੀ ਚਾਹੀਦੀ ਸੀ।
"ਪਹਿਲਾਂ ਤੋਂ ਸਹੀ ਟੂਲਿੰਗ ਤੋਂ ਬਿਨਾਂ, ਤਿੰਨ ਜਾਂ ਚਾਰ ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ-ਅੰਦਰ ਇਹ ਪਤਾ ਲਗਾਉਣ ਵਿੱਚ ਚੰਗੀ ਕਿਸਮਤ ਹੈ ਕਿ ਕਿਹੜੇ ਉਤਪਾਦ ਸੰਸਕਰਣ ਪ੍ਰਭਾਵਿਤ ਹੁੰਦੇ ਹਨ।” ਨਰੀਮਨ ਆਗਾ-ਤਗੀਯੇਵ, ਸੰਸਥਾਪਕ, ਸਿਕਿਓਰਹੈਬਿਟਸ (ਸਪਸ਼ਟਤਾ ਲਈ ਰਿਕਾਰਡਿੰਗ ਤੋਂ ਅਨੁਕੂਲਿਤ)।
ਸਤੰਬਰ ਤੋਂ ਪਹਿਲਾਂ ਕੀ ਬਣਾਉਣ ਦੀ ਲੋੜ ਹੈ, ਇਸ ਦੌਰਾਨ ਨਹੀਂ
ਤਿੰਨ ਗੱਲਾਂ ਇਹ ਨਿਰਧਾਰਤ ਕਰਦੀਆਂ ਹਨ ਕਿ ਕੀ ਤੁਹਾਡੀ ਟੀਮ ਅਸਲ ਵਿੱਚ 24 ਘੰਟੇ ਦੀ ਵਿੰਡੋ ਤੱਕ ਪਹੁੰਚ ਸਕਦੀ ਹੈ ਜਦੋਂ ਇਹ ਮਹੱਤਵਪੂਰਨ ਹੋਵੇ:
- ਇੱਕ ਮੌਜੂਦਾ, ਪੁੱਛਗਿੱਛਯੋਗ SBOM. ਤੁਹਾਨੂੰ ਦਿਨਾਂ ਵਿੱਚ ਨਹੀਂ, ਮਿੰਟਾਂ ਵਿੱਚ ਜਾਣਨ ਦੀ ਜ਼ਰੂਰਤ ਹੈ, ਬਿਲਕੁਲ ਕਿਹੜੇ ਉਤਪਾਦ ਸੰਸਕਰਣਾਂ ਵਿੱਚ ਇੱਕ ਦਿੱਤਾ ਗਿਆ ਭਾਗ ਹੈ, ਅਤੇ ਕੀ ਇਹ ਸਿੱਧੇ ਜਾਂ ਸੰਕਰਮਣ ਨਿਰਭਰਤਾ ਦੇ ਰੂਪ ਵਿੱਚ ਆਇਆ ਹੈ। ਆਪਣੀ ਪਹਿਲੀ ਅਸਲ ਪੈਦਾ ਕਰਨਾ SBOM ਘੜੀ ਸ਼ੁਰੂ ਹੋਣ ਤੋਂ ਬਾਅਦ, 24 ਘੰਟੇ ਦੀ ਸਮਾਂ-ਸੀਮਾ ਖੁੰਝੀ ਹੋਈ ਸਮਾਂ-ਸੀਮਾ ਵਿੱਚ ਕਿਵੇਂ ਬਦਲ ਜਾਂਦੀ ਹੈ।
- ਟ੍ਰਾਈਏਜ ਜੋ ਅਸਲ ਜੋਖਮ ਨੂੰ ਵਾਲੀਅਮ ਤੋਂ ਵੱਖ ਕਰਦਾ ਹੈ। ਜ਼ਿਆਦਾਤਰ ਸੰਸਥਾਵਾਂ ਹਜ਼ਾਰਾਂ ਖੁੱਲ੍ਹੇ ਰੱਖਦੇ ਹਨ SCA ਕਿਸੇ ਵੀ ਸਮੇਂ ਲੱਭਤਾਂ। CRA ਤੁਹਾਨੂੰ ਉਹਨਾਂ ਸਾਰਿਆਂ ਨੂੰ ਬੰਦ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ ਰੱਖਦਾ, ਇਸਦੇ ਲਈ ਤੁਹਾਨੂੰ ਉਹਨਾਂ 'ਤੇ ਤੇਜ਼ੀ ਨਾਲ ਕਾਰਵਾਈ ਕਰਨ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ ਜੋ ਤੁਹਾਡੇ ਕੋਡ ਵਿੱਚ ਪਹੁੰਚਯੋਗ ਹਨ, ਜੰਗਲੀ ਵਿੱਚ ਐਕਸਪਲੋਏਬਲ ਹਨ, ਅਤੇ ਅਸਲ ਵਿੱਚ ਉਤਪਾਦਨ ਵਿੱਚ ਚੱਲ ਰਹੇ ਹਨ।
- ਇੱਕ ਸੂਚਨਾ ਮਾਰਗ ਜੋ ਕਿਸੇ ਦੀ ਜਾਂਚ ਕਰਨ 'ਤੇ ਨਿਰਭਰ ਨਹੀਂ ਕਰਦਾ ਹੈ dashboard. ਜਿਵੇਂ ਹੀ ਕੋਈ ਖੋਜ "ਕਮਜ਼ੋਰਤਾ" ਤੋਂ "ਸਰਗਰਮ ਸ਼ੋਸ਼ਣ" ਤੱਕ ਪਹੁੰਚ ਜਾਂਦੀ ਹੈ, ਸਹੀ ਵਿਅਕਤੀ ਨੂੰ ਆਪਣੇ ਆਪ ਹੀ ਪਤਾ ਲੱਗ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।
ਇਹ ਸੈਸ਼ਨ ਇੱਕ ਲਾਈਵ ਪਲੇਟਫਾਰਮ 'ਤੇ ਇਸ ਸਿਰੇ ਤੋਂ ਅੰਤ ਤੱਕ ਚੱਲਦਾ ਹੈ: ਕਈ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਇੱਕ ਉਤਪਾਦ ਨੂੰ ਕੌਂਫਿਗਰ ਕਰਨਾ, ਤੁਲਨਾ ਕਰਨਾ SBOMਦੀ ਰਿਲੀਜ਼ ਓਵਰ ਰਿਲੀਜ਼, ਤਰਜੀਹੀ ਫਨਲ ਜੋ ਹਜ਼ਾਰਾਂ ਖੋਜਾਂ ਨੂੰ ਮੁੱਠੀ ਭਰ ਵਿੱਚ ਬਦਲਦਾ ਹੈ ਜੋ ਪਹੁੰਚਯੋਗ ਅਤੇ ਸ਼ੋਸ਼ਣਯੋਗ ਹਨ, ਅਤੇ ਘਟਨਾ ਸਥਿਤੀ ਵਰਕਫਲੋ (ਖੁੱਲ੍ਹਾ → ਜਾਂਚ → ਪੁਸ਼ਟੀ ਕੀਤੀ → ਹੱਲ ਕੀਤਾ ਗਿਆ) ਜੋ ਆਡਿਟ ਟ੍ਰੇਲ ਰੈਗੂਲੇਟਰਾਂ ਨੂੰ ਪੈਦਾ ਕਰਦਾ ਹੈ, ਅਤੇ ਤੁਹਾਡੀ ਆਪਣੀ ਕਾਨੂੰਨੀ ਟੀਮ, ਅੰਤ ਵਿੱਚ ਮੰਗ ਕਰੇਗੀ।
ਜ਼ਾਇਗੇਨੀ ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਦੀ ਸਮਾਂ-ਰੇਖਾ ਵਿੱਚ ਕਿਵੇਂ ਫਿੱਟ ਬੈਠਦਾ ਹੈ
ਇਹ ਸਭ ਕੁਝ ਬਿਨਾਂ ਜਾਣੇ ਕੰਮ ਨਹੀਂ ਕਰਦਾ, ਇਸ ਸਮੇਂ ਇੱਕ ਕਮਜ਼ੋਰੀ ਇੱਕ ਪੁਸ਼ਟੀ ਕੀਤੀ ਘਟਨਾ ਵਿੱਚ ਬਦਲ ਜਾਂਦੀ ਹੈ, ਕੀ ਇਹ ਅਸਲ ਵਿੱਚ ਤੁਹਾਡੇ ਕੋਡ ਵਿੱਚ ਪਹੁੰਚਯੋਗ ਹੈ ਅਤੇ ਕੀ ਕੋਈ ਅਜਿਹਾ ਹੱਲ ਮੌਜੂਦ ਹੈ ਜੋ ਹੇਠਾਂ ਵੱਲ ਕੁਝ ਵੀ ਨਹੀਂ ਤੋੜੇਗਾ। ਇਹੀ ਲੇਅਰ Xygeni ਦੀ ਹੈ। ASPM ਪਲੇਟਫਾਰਮ ਇਸ 'ਤੇ ਬੈਠਦਾ ਹੈ: ਇਹ ਤੁਹਾਡੇ ਤੋਂ ਖੋਜਾਂ ਨੂੰ ਗ੍ਰਹਿਣ ਕਰਦਾ ਹੈ SCA, SAST, ਭੇਦ, ਅਤੇ IaC ਸਕੈਨ ਕਰਦਾ ਹੈ (ਨਾਲ ਹੀ ਥਰਡ-ਪਾਰਟੀ ਟੂਲ ਜੋ ਤੁਸੀਂ ਪਹਿਲਾਂ ਹੀ ਚਲਾ ਰਹੇ ਹੋ), ਉਹਨਾਂ ਨੂੰ ਤੁਹਾਡੀ ਐਪਲੀਕੇਸ਼ਨ ਅਸਲ ਵਿੱਚ ਕਿਵੇਂ ਚੱਲਦੀ ਹੈ, ਦੇ ਨਾਲ ਮੈਪ ਕਰਦਾ ਹੈ, ਅਤੇ ਤੁਹਾਨੂੰ ਦੱਸਦਾ ਹੈ ਕਿ ਕਿਹੜੇ ਅਸਲ ਜੋਖਮ ਬਨਾਮ ਸ਼ੋਰ ਹਨ, ਇਸ ਤੋਂ ਪਹਿਲਾਂ ਕਿ ਤੁਹਾਡੀ ਟੀਮ ਹੱਥੀਂ ਉਸ ਟ੍ਰਾਈਜ ਨੂੰ ਕਰਨ ਵਿੱਚ ਘੰਟੇ ਬਿਤਾਏ।
"ਕਮਜ਼ੋਰੀ ਕੰਪੋਨੈਂਟ ਦੇ ਇੱਕ ਖਾਸ ਫੰਕਸ਼ਨ ਵਿੱਚ ਰਹਿੰਦੀ ਹੈ। ਅਸੀਂ ਜਾਂਚ ਕਰਦੇ ਹਾਂ ਕਿ ਕੀ ਤੁਹਾਡੀ ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੋਡ ਅਸਲ ਵਿੱਚ ਉਸ ਫੰਕਸ਼ਨ ਤੱਕ ਪਹੁੰਚਦਾ ਹੈ। ਜੇਕਰ ਇਹ ਨਹੀਂ ਪਹੁੰਚਦਾ, ਤਾਂ ਕਮਜ਼ੋਰੀ ਤੱਕ ਨਹੀਂ ਪਹੁੰਚਿਆ ਜਾਂਦਾ, ਅਤੇ ਕੋਈ ਵੀ ਤੁਹਾਡੀ ਐਪਲੀਕੇਸ਼ਨ 'ਤੇ ਹਮਲਾ ਕਰਨ ਲਈ ਇਸਦਾ ਸ਼ੋਸ਼ਣ ਨਹੀਂ ਕਰ ਸਕਦਾ। ਅਤੇ ਜਦੋਂ ਇਹ ਤੁਹਾਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਦਾ ਹੈ, ਤਾਂ ਜ਼ਿਆਦਾਤਰ ਮਾਮਲਿਆਂ ਵਿੱਚ ਅਸੀਂ ਇਸਨੂੰ ਪਲੇਟਫਾਰਮ ਤੋਂ ਆਪਣੇ ਆਪ ਠੀਕ ਕਰ ਸਕਦੇ ਹਾਂ।"ਯਿਸੂ ਕੁਆਡ੍ਰਾਡੋ, ਸੀਈਓ, ਜ਼ੈਗੇਨੀ
ਇਹ ਉਹ ਮਕੈਨਿਕ ਹੈ ਜੋ "ਸਾਡੇ ਕੋਲ ਹਜ਼ਾਰਾਂ ਖੁੱਲ੍ਹੀਆਂ ਖੋਜਾਂ ਹਨ" ਨੂੰ "ਸਾਡੇ ਕੋਲ ਸੋਲਾਂ ਹਨ ਜੋ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ" ਵਿੱਚ ਬਦਲ ਦਿੰਦਾ ਹੈ, ਅਤੇ ਇਹ ਉਹੀ ਪਹੁੰਚਯੋਗਤਾ ਅਤੇ ਉਪਚਾਰ ਤਰਕ ਹੈ ਜੋ ਕਿਸੇ ਵੀ CRA ਨੋਟੀਫਿਕੇਸ਼ਨ ਵਰਕਫਲੋ ਦੇ ਹੇਠਾਂ ਬੈਠਣਾ ਪੈਂਦਾ ਹੈ। ਉਹ ਟੀਮਾਂ ਜੋ ਸਤੰਬਰ ਦੀ ਆਖਰੀ ਮਿਤੀ ਤੋਂ ਪਹਿਲਾਂ ਇਸਨੂੰ ਅਜ਼ਮਾਉਣਾ ਚਾਹੁੰਦੀਆਂ ਹਨ, Xygeni ਦੇ ਮੁਫਤ ਡਿਵੈਲਪਰ ਟੀਅਰ 'ਤੇ ਸ਼ੁਰੂ ਕਰ ਸਕਦੀਆਂ ਹਨ, ਕੋਈ ਕੀਮਤ ਨਹੀਂ, 25 ਰਿਪੋਜ਼ਟਰੀਆਂ ਤੱਕ, ਇਹ ਦੇਖਣ ਲਈ ਕਿ ਉਹ ਕਿੱਥੇ ਖੜ੍ਹੇ ਹਨ, ਘੜੀ ਪਹਿਲਾਂ ਹੀ ਚੱਲਣ ਤੱਕ ਉਡੀਕ ਕਰਨ ਦਾ ਕੋਈ ਕਾਰਨ ਨਹੀਂ ਹੈ।
ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਦੀ ਸਮਾਂ-ਸੀਮਾ 2027 ਦੀ ਮਾਨਸਿਕਤਾ ਲਈ ਕੋਈ ਜਗ੍ਹਾ ਨਹੀਂ ਛੱਡਦੀ। 11 ਸਤੰਬਰ, 2026 ਉਹ ਸਮਾਂ-ਸੀਮਾ ਹੈ ਜੋ ਅਸਲ ਵਿੱਚ ਇਹ ਜਾਂਚ ਕਰੇਗੀ ਕਿ ਤੁਹਾਡੀ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ ਕੰਮ ਕਰਦੀ ਹੈ ਜਾਂ ਨਹੀਂ, ਅਤੇ ਇਹ ਲਗਭਗ ਪੰਜ ਹਫ਼ਤੇ ਦੂਰ ਹੈ।
ਸਵਾਲ
ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਦੀ ਸਮਾਂ-ਸੀਮਾ ਕੀ ਹੈ?
CRA ਦੇ ਤਿੰਨ ਲਾਜ਼ਮੀ ਮੀਲ ਪੱਥਰ ਹਨ: 10 ਦਸੰਬਰ 2024 ਨੂੰ ਲਾਗੂ ਹੋਣਾ, 11 ਸਤੰਬਰ 2026 ਤੋਂ ਧਾਰਾ 14 ਕਮਜ਼ੋਰੀ ਅਤੇ ਘਟਨਾ ਰਿਪੋਰਟਿੰਗ ਜ਼ਿੰਮੇਵਾਰੀਆਂ, ਅਤੇ 11 ਦਸੰਬਰ 2027 ਤੋਂ ਅਨੁਕੂਲਤਾ ਮੁਲਾਂਕਣ ਅਤੇ CE ਮਾਰਕਿੰਗ ਸਮੇਤ ਪੂਰੀ ਅਰਜ਼ੀ। ਇੱਕ ਸੰਬੰਧਿਤ ਮੀਲ ਪੱਥਰ, ਅਨੁਕੂਲਤਾ ਮੁਲਾਂਕਣ ਸੰਸਥਾ ਢਾਂਚਾ, 11 ਜੂਨ 2026 ਤੋਂ ਲਾਗੂ ਹੁੰਦਾ ਹੈ।
11 ਸਤੰਬਰ 2026 ਨੂੰ ਕੀ ਹੋਵੇਗਾ?
EU ਵਿੱਚ ਵੇਚੇ ਜਾਣ ਵਾਲੇ ਡਿਜੀਟਲ ਤੱਤਾਂ ਵਾਲੇ ਉਤਪਾਦਾਂ ਦੇ ਨਿਰਮਾਤਾਵਾਂ ਨੂੰ ENISA ਅਤੇ ਉਨ੍ਹਾਂ ਦੇ ਰਾਸ਼ਟਰੀ CSIRT ਨੂੰ 24-ਘੰਟੇ ਦੀ ਸ਼ੁਰੂਆਤੀ ਚੇਤਾਵਨੀ, 72-ਘੰਟੇ ਦੀ ਸੂਚਨਾ, ਅਤੇ 14-ਦਿਨ (ਜਾਂ ਇੱਕ ਮਹੀਨੇ) ਦੀ ਅੰਤਿਮ ਰਿਪੋਰਟ ਸਮਾਂ-ਸੀਮਾ 'ਤੇ ਸਰਗਰਮੀ ਨਾਲ ਸ਼ੋਸ਼ਣ ਕੀਤੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਅਤੇ ਗੰਭੀਰ ਘਟਨਾਵਾਂ ਦੀ ਰਿਪੋਰਟ ਕਰਨਾ ਸ਼ੁਰੂ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ।
ਕੀ ਰਿਪੋਰਟਿੰਗ ਦੀ ਜ਼ਿੰਮੇਵਾਰੀ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਬਾਜ਼ਾਰ ਵਿੱਚ ਮੌਜੂਦ ਉਤਪਾਦਾਂ 'ਤੇ ਲਾਗੂ ਹੁੰਦੀ ਹੈ?
ਹਾਂ। 2027 ਵਿੱਚ CRA ਦੀ ਪੂਰੀ ਅਰਜ਼ੀ ਦੇ ਉਲਟ, ਸਤੰਬਰ 2026 ਦੀ ਰਿਪੋਰਟਿੰਗ ਜ਼ਿੰਮੇਵਾਰੀ EU ਮਾਰਕੀਟ ਵਿੱਚ ਪਹਿਲਾਂ ਤੋਂ ਉਪਲਬਧ ਕਿਸੇ ਵੀ ਇਨ-ਸਕੋਪ ਉਤਪਾਦ 'ਤੇ ਲਾਗੂ ਹੁੰਦੀ ਹੈ, ਨਾ ਕਿ ਸਿਰਫ਼ ਨਵੇਂ ਲਾਂਚਾਂ 'ਤੇ।
ਸਾਈਬਰ ਲਚਕੀਲਾਪਣ ਐਕਟ ਦੀ ਅੰਤਿਮ ਸਮਾਂ-ਸੀਮਾ ਕੀ ਹੈ?
11 ਦਸੰਬਰ 2027। ਉਸ ਮਿਤੀ ਤੋਂ, CRA ਦੀਆਂ ਜ਼ਰੂਰੀ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਲੋੜਾਂ, ਤਕਨੀਕੀ ਦਸਤਾਵੇਜ਼, ਅਨੁਕੂਲਤਾ ਮੁਲਾਂਕਣ, ਅਤੇ CE ਮਾਰਕਿੰਗ ਜ਼ਿੰਮੇਵਾਰੀਆਂ EU ਮਾਰਕੀਟ ਵਿੱਚ ਰੱਖੇ ਗਏ ਇਨ-ਸਕੋਪ ਉਤਪਾਦਾਂ 'ਤੇ ਪੂਰੀ ਤਰ੍ਹਾਂ ਲਾਗੂ ਹੁੰਦੀਆਂ ਹਨ।
ਜੂਨ 2026 ਅਤੇ ਸਤੰਬਰ 2026 ਦੀਆਂ ਤਰੀਕਾਂ ਵਿੱਚ ਕੀ ਅੰਤਰ ਹੈ?
11 ਜੂਨ 2026 ਉਹ ਦਿਨ ਹੈ ਜਦੋਂ ਅਨੁਕੂਲਤਾ ਮੁਲਾਂਕਣ ਸੰਸਥਾਵਾਂ (ਕਲਾਸ I ਅਤੇ II ਉਤਪਾਦਾਂ ਲਈ ਆਡੀਟਰ) ਨੂੰ ਸੂਚਿਤ ਕਰਨ ਅਤੇ ਮਨੋਨੀਤ ਕਰਨ ਲਈ ਕਾਨੂੰਨੀ ਢਾਂਚਾ ਲਾਗੂ ਹੁੰਦਾ ਹੈ, ਜੋ ਕਿ ਰੈਗੂਲੇਟਰਾਂ ਅਤੇ ਸੂਚਿਤ ਸੰਸਥਾਵਾਂ ਲਈ ਇੱਕ ਕਾਰਜਸ਼ੀਲ ਮੀਲ ਪੱਥਰ ਹੈ। 11 ਸਤੰਬਰ 2026 ਉਹ ਦਿਨ ਹੈ ਜਦੋਂ ਨਿਰਮਾਤਾ ਖੁਦ ਇੱਕ ਬਾਈਡਿੰਗ ਰਿਪੋਰਟਿੰਗ ਜ਼ਿੰਮੇਵਾਰੀ ਪ੍ਰਾਪਤ ਕਰਦੇ ਹਨ।
CRA ਦੀ ਆਖਰੀ ਮਿਤੀ ਗੁੰਮ ਹੋਣ 'ਤੇ ਕੀ ਜੁਰਮਾਨੇ ਹਨ?
ਸਭ ਤੋਂ ਗੰਭੀਰ ਉਲੰਘਣਾਵਾਂ ਲਈ ਜੁਰਮਾਨੇ €15 ਮਿਲੀਅਨ ਜਾਂ ਵਿਸ਼ਵਵਿਆਪੀ ਸਾਲਾਨਾ ਟਰਨਓਵਰ ਦੇ 2.5% ਤੱਕ ਪਹੁੰਚ ਸਕਦੇ ਹਨ, ਜੋ ਵੀ ਵੱਧ ਹੋਵੇ, ਹੋਰ ਕਿਸਮਾਂ ਦੀ ਗੈਰ-ਪਾਲਣਾ ਲਈ ਘੱਟ ਜੁਰਮਾਨੇ ਦੇ ਪੱਧਰਾਂ ਦੇ ਨਾਲ।
ਪੂਰਾ ਸੈਸ਼ਨ ਦੇਖੋ, “ਰਿਪੋਰਟ ਕਰਨ ਲਈ 24 ਘੰਟੇ: ਸੀਆਰਏ ਦੇ ਨੋਟੀਫਿਕੇਸ਼ਨ ਘੜੀ ਤੋਂ ਬਚਣਾ"11 ਸਤੰਬਰ 2026 ਦੀ ਆਖਰੀ ਮਿਤੀ ਤੋਂ ਪਹਿਲਾਂ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ ਵਰਕਫਲੋ ਦੇ ਪੂਰੇ ਲਾਈਵ ਵਾਕਥਰੂ ਲਈ, ਜੀਸਸ ਕੁਆਡਰਾਡੋ (ਜ਼ਾਈਗੇਨੀ) ਅਤੇ ਨਰੀਮਨ ਆਗਾ-ਤਾਗੀਏਵ (ਸਿਕਿਓਰਹੈਬਿਟਸ) ਦੇ ਨਾਲ!"





