Harmonogram ustawy o cyberodporności

Harmonogram ustawy o odporności cybernetycznej: wszystkie terminy od 2024 do 2027 r.

Większość zespołów postrzega ustawę o odporności cybernetycznej jako problem roku 2027. Tak nie jest. CRA nie ma jednej daty wdrożenia, lecz harmonogram etapowy z trzema wiążącymi kamieniami milowymi w latach 2024-2027, a ten, który jest teraz najważniejszy, przypada za około pięć tygodni. Niewłaściwy harmonogram może skutkować zbyt późnym rozpoczęciem prac nad zgodnością lub zmarnowaniem miesięcy na przygotowanie się do niewłaściwego terminu. Oto pełny harmonogram ustawy o odporności cybernetycznej, co już obowiązuje, co będzie obowiązywać w przyszłości i na czym należy się skupić, jeśli tworzysz lub dystrybuujesz produkty z elementami cyfrowymi w UE.

Harmonogram ustawy o cyberodporności

Data Kamień milowy Czego to właściwie wymaga
10 grudzień 2024 CRA wchodzi w życie Na razie nie ma bezpośrednich zobowiązań technicznych, ale każdy produkt, który zostanie opracowany od tego momentu, będzie oceniany pod kątem wymogów CRA po wprowadzeniu na rynek.
2025 do połowy 2026 Akty wykonawcze i delegowane, zharmonizowane standards (CEN/CENELEC/ETSI) Specyfikacje techniczne, SBOM wskazówki dotyczące formatu i obsługi luk w zabezpieczeniach standardnabierają kształtu. Komisja przyjęła rozporządzenie wykonawcze (UE) 2025/2392 w dniu 28 listopada 2025 r. i opublikowała w grudniu 2025 r. pytania i odpowiedzi dotyczące wdrożenia CRA.
Czerwiec 11 2026 Obowiązują ramy jednostki oceniającej zgodność Państwa członkowskie rozpoczynają wyznaczanie i powiadamianie organów, które będą przeprowadzać audyty zewnętrzne dla produktów klasy I i klasy II.
Lipiec 27 2026 Komisja publikuje praktyczne wytyczne dotyczące wdrażania Dokument roboczy mający pomóc producentom każdej wielkości w interpretacji ich obowiązków przed wrześniowym terminem.
11 września 2026 Obowiązek sprawozdawczy określony w artykule 14 ma zastosowanie Producenci muszą zgłaszać aktywnie wykorzystywane luki w zabezpieczeniach i poważne incydenty do ENISA i krajowego CSIRT w ciągu 24 godzin, 72 godzin i 14 dni. Dotyczy to produktów już obecnych na rynku, a nie tylko nowych.
11 grudzień 2027 Pełne zastosowanie CRA Podstawowe wymagania dotyczące cyberbezpieczeństwa, dokumentacja techniczna, ocena zgodności i oznakowanie CE staną się obowiązkowe dla wszystkich produktów objętych zakresem dyrektywy wprowadzanych na rynek UE.

Trzy z te rzędy to te, które faktycznie zobowiązać cię: 10 December 2024 (wejście wejścia w życie, istotności na etapie projektowania), 11 September 2026 (raportowanie zobowiązania, ten, który się zbliża), oraz 11 December 2027 (pełna (aplikacja). Pozostałe wiersze istnieją, aby przygotuj infrastrukturę dla tych trzy.

Dlaczego 11 września 2026 r. to termin na zbudowanie wokół pierwszego

Jego kuszące jest traktowanie roku 2027 jako rzeczywistego termin i rok 2026 jako rozgrzewka. To jest do tyłu i to jest błąd, który popełniamy spędziłem całą sesję rozpakowując w Jesus Cuadrado (dyrektor generalny Xygeni) oraz Nariman Aga-Tagiyev (założyciel, Bezpieczne nawyki) in 24 godziny na zgłoszenie: jak przetrwać zegar powiadomień CRA.

Artykuł 14 obowiązek raportowania jest pierwszym CRA wymaganie z rzeczywistym działaniem zęby i obowiązuje od 11 września 2026 dla każdego produktu objętego już zakresem na rynku UE, niezależnie od tego, czy wysłałeś to było w zeszłym kwartale lub pięć lat temu. Nie ma klauzuli dziadka dla starszych produkty po upływie tego terminu. moment, w którym uświadamiasz sobie, że luka w Twoim produkcie jest aktywnie wykorzystywany lub że masz poważny incydent bezpieczeństwa, zegar zaczyna się:

  • 24 godzin na wczesne ostrzeżenie dla ENISA i Twojego kraju rozszerzenie zespołu CSIRT
  • 72 godzin za pełny powiadomienie
  • 14 dni na finał raport (lub jeden miesiąc w przypadku poważnego incydenty niezwiązane z jednym (wykorzystana luka)

Kary za najpoważniejsze naruszenia sięgają 15 milionów euro, czyli 2.5% globalnego rocznego obrotu, w zależności od tego, która wartość jest wyższa.

"If dowiadujesz się o aktywnym błędnym wykorzystaniu luki, musisz działać, nawet jeśli to produkt wysłałeś dziesięć lat temu. Nie ma wyjątek „to stary produkt” w tym przypadku prawo". Nariman Aga-Tagiyev, założyciel, Bezpieczne nawyki (zaadaptowano z nagrania dla większej przejrzystości)

Jak w praktyce wygląda „uświadomienie”

Część harmonogramu, którą większość zespołów nie docenia, to nie sam termin, ale ciąg zdarzeń, które muszą nastąpić, zanim zegar w ogóle zacznie tykać. Odkrycie w twoim SCA or SAST Narzędzie samo w sobie nie jest incydentem podlegającym zgłoszeniu. Ścieżka wygląda następująco:

  • Pojawia się niepokój. Komunikat CVE, raport o nagrodzie za błąd, wynik testu penetracyjnego, alert skanera, bezpośrednie ujawnienie.
  • Badacie sprawę, ustalając priorytety według stopnia jej ważności. Czy jest w fazie produkcyjnej, czy tylko testowej? Czy istnieje znany exploit? Czy Twój kod faktycznie dociera do podatnej funkcji?
  • Potwierdzasz (lub wykluczasz) aktywną eksploatację. Dopiero gdy potwierdzisz, że doszło do rzeczywistego nadużycia przeciwko Tobie lub Twoim klientom, można mówić o incydencie.
  • Zegar zaczyna tykać. Od momentu potwierdzenia masz 24 godziny na wysłanie wczesnego ostrzeżenia.

Przeskocz od razu od „znaleźliśmy coś” do „zgłaszamy to”, a zalejesz ENISA szumem informacyjnym. Za długo czekaj z dochodzeniem, a zmarnujesz 24-godzinne okno na coś, co powinieneś był wyłapać w pierwszej godzinie.

"Jeśli wcześniej nie dysponujesz odpowiednimi narzędziami, trudno będzie w ciągu trzech, czterech godzin ustalić, których wersji produktu dotyczy problem.” Nariman Aga-Tagiyev, założyciel SecureHabits (w celu zwiększenia przejrzystości zaadaptowano z nagrania).

Co trzeba zbudować przed wrześniem, a nie w jego trakcie 

O tym, czy Twojemu zespołowi uda się zmieścić w 24-godzinnym oknie, gdy będzie to potrzebne, decydują trzy rzeczy:

  • Aktualny, możliwy do zapytania SBOM. Musisz wiedzieć w ciągu kilku minut, a nie dni, które wersje produktu zawierają dany komponent i czy pojawił się on jako zależność bezpośrednia czy przechodnia. Generowanie pierwszego rzeczywistego SBOM po uruchomieniu zegara 24-godzinny termin staje się terminem niedotrzymanym.
  • Triaż oddzielający ryzyko rzeczywiste od wolumenu. Większość organizacji ma tysiące otwartych SCA CRA nie wymaga zamykania wszystkich ustaleń w dowolnym momencie. Wymaga natomiast szybkiego reagowania na te, które są dostępne w kodzie, podatne na ataki w środowisku rzeczywistym i faktycznie działają w środowisku produkcyjnym.
  • Ścieżka powiadomień, która nie wymaga od kogoś sprawdzenia dashboard. W chwili, gdy odkrycie zmienia status z „podatności” na „aktywnie wykorzystywane”, właściwa osoba musi automatycznie o tym wiedzieć.

Sesja obejmuje cały proces na platformie na żywo: konfigurowanie produktu w wielu repozytoriach, porównywanie SBOMwydanie nad wydaniem, lejek priorytetyzacji, który przekształca tysiące ustaleń w garstkę tych, do których można dotrzeć i które można wykorzystać, oraz przepływ pracy dotyczący statusu incydentu (otwarte → badanie → potwierdzone → rozwiązane), który generuje ślad audytu, o który w końcu poproszą organy regulacyjne i Twój własny zespół prawny.

Jak Xygeni wpisuje się w harmonogram ustawy o odporności cybernetycznej

Nic z tego nie zadziała, jeśli w momencie, gdy luka w zabezpieczeniach przekształci się w potwierdzony incydent, nie będziemy wiedzieć, czy jest ona rzeczywiście dostępna w kodzie i czy istnieje poprawka, która nie spowoduje żadnych problemów w dalszej części kodu. To jest warstwa, na której opiera się Xygeni. ASPM platforma opiera się na: pobiera ustalenia z Twojego SCA, SAST, sekrety i IaC skany (oraz narzędzia innych firm, których już używasz), mapuje je na podstawie faktycznego działania Twojej aplikacji i informuje Cię, które z nich stanowią realne ryzyko, a które są zbędnym obciążeniem, zanim Twój zespół spędzi godziny na ręcznej selekcji.

"Luka występuje w określonej funkcji komponentu. Sprawdzamy, czy kod Twojej aplikacji faktycznie dociera do tej funkcji. Jeśli nie, luka nie jest dostępna i nikt nie może jej wykorzystać do ataku na Twoją aplikację. A jeśli już Cię dotknie, w większości przypadków możemy ją naprawić automatycznie, bezpośrednio z platformy.” Jesus Cuadrado, dyrektor generalny Xygeni 

To mechanizm, który zmienia „mamy tysiące otwartych ustaleń” w „mamy szesnaście, które mają znaczenie”, i to ta sama logika dostępności i napraw, która musi leżeć u podstaw każdego procesu powiadamiania CRA. Zespoły, które chcą to wypróbować przed wrześniowym terminem, mogą zacząć od darmowego planu deweloperskiego Xygeni – bez żadnych kosztów, z maksymalnie 25 repozytoriami. Nie ma powodu czekać, aż zegar zacznie działać, aby zobaczyć, na czym stoją.

Harmonogram ustawy Cyber ​​Resilience Act nie uwzględnia perspektywy roku 2027. 11 września 2026 r. to ostateczny termin, który faktycznie sprawdzi, czy reakcja na incydenty jest skuteczna, a jest on oddalony o około pięć tygodni.

FAQ

Jaki jest harmonogram ustawy o cyberodporności?

Ustawa CRA ma trzy wiążące kamienie milowe: wejście w życie 10 grudnia 2024 r., obowiązki dotyczące zgłaszania luk w zabezpieczeniach i incydentów wynikające z artykułu 14 od 11 września 2026 r. oraz pełne stosowanie, obejmujące ocenę zgodności i oznakowanie CE, od 11 grudnia 2027 r. Powiązany z tym kamień milowy, ramy dotyczące jednostek oceniających zgodność, zaczną obowiązywać od 11 czerwca 2026 r.

Co wydarzy się 11 września 2026 r.?

Producenci produktów z elementami cyfrowymi sprzedawanych w UE muszą zacząć zgłaszać agencji ENISA i krajowym zespołom CSIRT aktywnie wykorzystywane luki w zabezpieczeniach i poważne incydenty. Muszą to zrobić w ciągu 24 godzin od momentu wszczęcia postępowania, 72 godzin po powiadomieniu i 14 dni (lub miesiąca) od momentu złożenia ostatecznego sprawozdania.

Czy obowiązek raportowania dotyczy produktów już obecnych na rynku?

Tak. W przeciwieństwie do pełnego zakresu stosowania CRA w 2027 r., obowiązek raportowania od września 2026 r. dotyczy wszystkich produktów objętych zakresem regulacji, które są już dostępne na rynku UE, a nie tylko nowych produktów wprowadzanych na rynek.

Jaki jest ostateczny termin obowiązywania ustawy Cyber ​​Resilience Act?

11 grudnia 2027 r. Od tej daty podstawowe wymagania CRA w zakresie cyberbezpieczeństwa, dokumentacji technicznej, oceny zgodności i oznakowania CE mają w pełni zastosowanie do produktów objętych zakresem dyrektywy, wprowadzanych na rynek UE.

Jaka jest różnica pomiędzy datą czerwiec 2026 r. a datą wrzesień 2026 r.?

11 czerwca 2026 r. zaczną obowiązywać ramy prawne dotyczące notyfikacji i wyznaczania jednostek oceniających zgodność (audytorów dla produktów klasy I i II), co stanowi kamień milowy dla organów regulacyjnych i jednostek notyfikowanych. 11 września 2026 r. sami producenci uzyskają wiążący obowiązek sprawozdawczy.

Jakie są kary za niedotrzymanie terminu CRA?

Kary za najpoważniejsze naruszenia mogą sięgać 15 mln euro lub 2.5% globalnego rocznego obrotu (w zależności od tego, która kwota jest wyższa), a w przypadku innych rodzajów niezgodności przewidziane są niższe kary.

Obejrzyj całą sesję, „24 godziny na zgłoszenie: jak przetrwać zegar powiadomień CRA,” z Jesusem Cuadrado (Xygeni) i Narimanem Aga-Tagiyevem (SecureHabits), aby zapoznać się z kompletnym, rzeczywistym przeglądem procesu reagowania na incydenty przed terminem końcowym 11 września 2026 r.!

sca-tools-oprogramowanie-narzędzia-analizy-kompozycji
Określ priorytety, rozwiąż problemy i zabezpiecz zagrożenia związane z oprogramowaniem
Załóż darmowe konto.
Nie wymagamy karty kredytowej.

Zabezpiecz swoje oprogramowanie i dostarczanie

z pakietem produktów Xygeni