Väčšina tímov považuje zákon o kybernetickej odolnosti za problém roku 2027. Nie je. CRA nemá jeden dátum dosiahnutia súladu, má postupný časový harmonogram s tromi záväznými míľnikmi medzi rokmi 2024 a 2027 a ten, ktorý je teraz najdôležitejší, prichádza približne o päť týždňov. Ak si časový harmonogram zle stanovíte, buď začnete s prácou na dodržiavaní súladu príliš neskoro, alebo premárnite mesiace prípravou na nesprávny termín. Tu je kompletný časový harmonogram zákona o kybernetickej odolnosti, čo už platí, čo sa pripravuje a na čo sa zamerať, ak v EÚ vytvárate alebo distribuujete produkty s digitálnymi prvkami.
Časová os zákona o kybernetickej odolnosti
| dátum | Medzník | Čo to vlastne vyžaduje |
|---|---|---|
| 10 Dec 2024 | CRA nadobúda účinnosť | Zatiaľ žiadne priame technické záväzky, ale akýkoľvek produkt navrhnutý od tohto bodu bude po uvedení na trh posudzovaný podľa požiadaviek CRA. |
| 2025 až polovica roku 2026 | Vykonávacie a delegované akty, harmonizované standard(CEN/CENELEC/ETSI) | Technické špecifikácie, SBOM pokyny k formátu a riešenie zraniteľností standardnadobúdajú formu. Komisia prijala vykonávacie nariadenie (EÚ) 2025/2392 28. novembra 2025 a v decembri 2025 zverejnila otázky a odpovede týkajúce sa implementácie ratingových agentúr. |
| Júna 11 2026 | Uplatňuje sa rámec orgánov posudzovania zhody | Členské štáty začínajú určovať a oznamovať orgány, ktoré budú vykonávať audity tretích strán pre výrobky triedy I a triedy II. |
| Júla 27 2026 | Komisia zverejňuje praktické usmernenia k vykonávaniu | Pracovný dokument, ktorý má pomôcť výrobcom všetkých veľkostí interpretovať ich povinnosti pred septembrovým termínom. |
| 11 Sedem 2026 | Uplatňujú sa ohlasovacie povinnosti podľa článku 14 | Výrobcovia musia hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty agentúre ENISA a svojmu národnému tímu CSIRT v etapách s časovým harmonogramom 24 hodín / 72 hodín / 14 dní. Vzťahuje sa na produkty, ktoré sú už na trhu, nielen na nové. |
| 11 Dec 2027 | Úplné uplatňovanie CRA | Základné požiadavky na kybernetickú bezpečnosť, technická dokumentácia, posudzovanie zhody a označenie CE sa stávajú povinnými pre všetky výrobky, na ktoré sa vzťahuje pôsobnosť smernice, uvedené na trh EÚ. |
Tri z tie riadky sú tie, ktoré v skutočnosti zaväzujem ťa: 10 2024 decembra (záznam nadobudnutie účinnosti, relevantnosť pre fázu návrhu), 11 2026 septembra (správy záväzky, ten, ktorý sa teraz blíži), a 11 2027 decembra (full aplikácia). Ostatné riadky existujú na pripraviť infraštruktúru pre nich tri.
Prečo je 11. september 2026 termín na výstavbu okolo prvého
to je lákavé považovať rok 2027 za skutočný termín a rok 2026 ako rozcvička. To je dozadu a je to chyba, ktorú sme strávil som celé sedenie vybaľovaním s Jesus Cuadrado (generálny riaditeľ spoločnosti Xygeni) a Nariman Aga-Tagijev (zakladateľ, Bezpečné návyky) in 24 hodín na nahlásenie: Ako prežiť čas na oznámenie od CRA.
Články 14 oznamovacia povinnosť je prvou ratingovou agentúrou požiadavka so skutočnou prevádzkou zuby a platí od 11. septembra 2026 na každý produkt, ktorý už v rozsahu pôsobnosti na trhu EÚ, či už ste odoslali to bolo v poslednom štvrťroku alebo pred piatimi rokmi. Neexistuje žiadna klauzula o starom otcovi produkty po tomto dátume. v momente, keď si uvedomíte, že zraniteľnosť vo vašom produkte aktívne zneužívané alebo že máte vážny bezpečnostný incident, hodiny začína:
- 24 hodiny pre skorý varovanie pre ENISA a váš národný rozšírenie CSIRT
- 72 hodiny pre plný oznámenia
- 14 dní na finále správa (alebo jeden mesiac v prípade závažných incidenty, ktoré nie sú spojené s jednou zneužitá zraniteľnosť)
Pokuty za najzávažnejšie porušenia siahajú až do 15 miliónov EUR alebo 2.5 % celosvetového ročného obratu, podľa toho, čo je vyššie.
"If zistíte aktívne zneužívanie, Musíš konať, aj keď je to produkt ste odoslali pred desiatimi rokmi. Nie je tam žiadny výnimka „je to starý produkt“ v tomto zákon. " Nariman Aga-Tagiyev, zakladateľ, SecureHabits (pre lepšiu prehľadnosť upravené zo záznamu)
Ako v praxi vyzerá „uvedomenie si“
Časť časového harmonogramu, ktorú väčšina tímov podceňuje, nie je samotný termín; je to reťazec udalostí, ktoré sa musia stať ešte predtým, ako sa čas vôbec spustí. Zistenie vo vašom SCA or SAST Nástroj sám o sebe nie je incidentom, ktorý je potrebné nahlásiť. Cesta vyzerá takto:
- Objavuje sa obava. Upozornenie na CVE, hlásenie o odmene za chybu, nález testu perom, upozornenie na skener, priame zverejnenie.
- Vyšetrujete to podľa závažnosti. Je to v produkcii alebo len v teste? Existuje nejaké známe zneužitie? Dostane sa váš kód skutočne k zraniteľnej funkcii?
- Potvrdzujete (alebo vylučujete) aktívne zneužívanie. Až keď potvrdíte zneužívanie v reálnom svete voči vám alebo vašim zákazníkom, stane sa z toho incident.
- Hodiny sa spúšťajú. Od potvrdenia máte 24 hodín na včasné varovanie.
Ak preskočíte rovno z „našli sme niečo“ na „nahlasujeme to“, zaplavíte agentúru ENISA hlukom. Ak s vyšetrovaním čakáte príliš dlho, premárnite 24-hodinové okno na niečo, čo ste mali zistiť už v prvej hodine.
"Bez správneho vybavenia vopred sa vám bude dariť zistiť, ktorých verzií produktov sa to týka, do troch alebo štyroch hodín.“ Nariman Aga-Tagiyev, zakladateľ spoločnosti SecureHabits (pre lepšiu prehľadnosť upravené zo záznamu).
Čo treba postaviť pred septembrom, nie počas neho
Tri veci určujú, či váš tím skutočne dokáže dosiahnuť 24-hodinové okno, keď je to dôležité:
- Aktuálny, otázny SBOM. Potrebujete vedieť v priebehu niekoľkých minút, nie dní, presne, ktoré verzie produktu obsahujú daný komponent a či prišiel ako priama alebo tranzitívna závislosť. Vygenerovanie vášho prvého skutočného SBOM po spustení hodín sa 24-hodinový termín zmení na zmeškaný.
- Triáž, ktorá oddeľuje skutočné riziko od objemu. Väčšina organizácií má tisíce otvorených SCA zistenia v danom čase. CRA nevyžaduje, aby ste ich všetky zatvorili, vyžaduje, aby ste rýchlo konali v prípade tých, ktoré sú dostupné vo vašom kóde, zneužiteľné v reálnom čase a skutočne bežia v produkcii.
- Cesta oznámení, ktorá sa nespolieha na to, že niekto skontroluje dashboard. V momente, keď sa nález zmení z „zraniteľnosti“ na „aktívne využívaný“, musí o tom automaticky vedieť správna osoba.
Relácia prechádza celým procesom na živej platforme: konfigurácia produktu vo viacerých repozitároch, porovnávanie SBOMvydanie za vydaním, lievik prioritizácie, ktorý premieňa tisíce zistení na hŕstku dosiahnuteľných a využiteľných, a pracovný postup stavu incidentu (otvorené → vyšetrovanie → potvrdené → vyriešené), ktorý vytvára audítorskú stopu, o ktorú si nakoniec požiadajú regulačné orgány a váš vlastný právny tím.
Ako Xygeni zapadá do časovej osi zákona o kybernetickej odolnosti
Nič z toho nefunguje bez toho, aby sme v momente, keď sa zraniteľnosť zmení na potvrdený incident, vedeli, či je skutočne dostupná vo vašom kóde a či existuje oprava, ktorá nič nenaruší v následných krokoch. To je vrstva Xygeni. ASPM na ktorej sa nachádza platforma: prijíma zistenia z vášho SCA, SAST, tajomstvá a IaC skenovania (plus nástroje tretích strán, ktoré už používate), mapuje ich podľa toho, ako vaša aplikácia skutočne funguje, a porovnáva ich s tými, ktoré predstavujú skutočné riziko oproti šumu, skôr ako váš tím strávi hodiny manuálnym triedením.
"Zraniteľnosť sa nachádza v špecifickej funkcii komponentu. Skontrolujeme, či kód vašej aplikácie skutočne dosiahne túto funkciu. Ak sa tak nestane, zraniteľnosť nie je dosiahnutá a nikto ju nemôže zneužiť na útok na vašu aplikáciu. A keď sa vás dotkne, vo väčšine prípadov ju vieme automaticky opraviť priamo z platformy.“ Jesus Cuadrado, CEO, Xygeni
To je mechanizmus, ktorý mení „máme tisíce otvorených zistení“ na „máme šestnásť, na ktorých záleží“, a je to tá istá logika dosiahnuteľnosti a nápravy, ktorá musí byť súčasťou každého pracovného postupu notifikácie CRA. Tímy, ktoré si to chcú vyskúšať pred septembrovým termínom, môžu začať na bezplatnej úrovni Developer od Xygeni, bezplatne, až do 25 repozitárov, nie je dôvod čakať, kým sa čas rozbehne, aby zistili, kde sa nachádzajú.
Harmonogram zákona o kybernetickej odolnosti nenecháva priestor pre myslenie na rok 2027. 11. september 2026 je termín, ktorý skutočne otestuje, či vaša reakcia na incidenty funguje, a je to zhruba päť týždňov.
Často kladené otázky
Aký je časový harmonogram zákona o kybernetickej odolnosti?
Dohoda o posudzovaní zhody (CRA) má tri záväzné míľniky: nadobudnutie účinnosti 10. decembra 2024, povinnosti týkajúce sa zraniteľnosti a incidentov podľa článku 14 od 11. septembra 2026 a plné uplatňovanie vrátane posudzovania zhody a označenia CE od 11. decembra 2027. Súvisiaci míľnik, rámec orgánov posudzovania zhody, sa uplatňuje od 11. júna 2026.
Čo sa stane 11. septembra 2026?
Výrobcovia produktov s digitálnymi prvkami predávanými v EÚ musia začať hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty agentúre ENISA a svojmu národnému tímu CSIRT, a to v 24-hodinovom časovom horizonte s včasným varovaním, 72-hodinovým oznámením a 14-dňovou (alebo mesačnou) lehotou na podanie záverečnej správy.
Vzťahuje sa ohlasovacia povinnosť na výrobky, ktoré sú už na trhu?
Áno. Na rozdiel od úplného uplatňovania ratingovej agentúry v roku 2027 sa povinnosť podávania správ zo septembra 2026 vzťahuje na všetky produkty, ktoré sú v rozsahu pôsobnosti a sú už dostupné na trhu EÚ, nielen na nové uvedenia na trh.
Aký je konečný termín pre zákon o kybernetickej odolnosti?
11. decembra 2027. Od tohto dátumu sa základné požiadavky na kybernetickú bezpečnosť, technická dokumentácia, posudzovanie zhody a povinnosti označovania CE stanovené ratingovou agentúrou v plnom rozsahu vzťahujú na výrobky, na ktoré sa vzťahuje pôsobnosť smernice, a ktoré sa uvádzajú na trh EÚ.
Aký je rozdiel medzi dátumami jún 2026 a september 2026?
11. júna 2026 nadobudne účinnosť právny rámec pre notifikáciu a určovanie orgánov posudzovania zhody (audítorov pre výrobky triedy I a II), čo je prevádzkový míľnik pre regulačné orgány a notifikované orgány. 11. septembra 2026 získajú samotní výrobcovia záväznú povinnosť podávať správy.
Aké sú sankcie za zmeškanie termínu pre CRA?
Pokuty za najzávažnejšie porušenia môžu dosiahnuť 15 miliónov eur alebo 2.5 % celosvetového ročného obratu, podľa toho, ktorá suma je vyššia, s nižšími sankčnými úrovňami za iné typy nedodržania predpisov.
Pozrite si celú reláciu,“24 hodín na nahlásenie: Ako prežiť čas na oznámenie od CRA„…“ s Jesusom Cuadradom (Xygeni) a Narimanom Aga-Tagiyevom (SecureHabits) a kompletným živým návodom na pracovný postup reakcie na incidenty pred termínom 11. septembra 2026!





