Siber Direnç Yasası zaman çizelgesi

Siber Direnç Yasası Takvimi: 2024'ten 2027'ye Kadar Tüm Son Tarihler

Çoğu ekip Siber Dayanıklılık Yasası'nı 2027 sorunu olarak düşünüyor. Oysa öyle değil. Siber Dayanıklılık Yasası'nın tek bir uyumluluk tarihi yok; 2024 ile 2027 yılları arasında üç bağlayıcı kilometre taşı içeren aşamalı bir zaman çizelgesi var ve şu anda en önemlisi yaklaşık beş hafta sonra geliyor. Zaman çizelgesini yanlış ayarlarsanız, ya uyumluluk çalışmalarına çok geç başlarsınız ya da önce yanlış son tarih için aylarca hazırlık yaparsınız. İşte Siber Dayanıklılık Yasası'nın tam zaman çizelgesi, halihazırda yürürlükte olanlar, gelecek olanlar ve AB'de dijital unsurlar içeren ürünler geliştiriyor veya dağıtıyorsanız nereye odaklanmanız gerektiği.

Siber Direnç Yasası Takvimi

Tarih Dönüm noktası Gerçekte ne gerektiriyor?
10 Aralık 2024 CRA yürürlüğe giriyor Henüz doğrudan teknik yükümlülükler yok, ancak bu noktadan itibaren tasarlanan her ürün piyasaya çıktığında CRA gerekliliklerine göre değerlendirilecektir.
2025'den 2026 ortasına kadar Yürütme ve yetki devri işlemleri, uyumlaştırılmış standards (CEN/CENELEC/ETSI) Teknik özellikler, SBOM biçimlendirme kılavuzu ve güvenlik açığı yönetimi standardŞekillenmeye başlıyor. Komisyon, 28 Kasım 2025 tarihinde (AB) 2025/2392 sayılı Uygulama Yönetmeliğini kabul etti ve Aralık 2025'te bir CRA uygulama Soru-Cevap belgesi yayınladı.
Haziran 11 2026 Uygunluk değerlendirme kuruluşu çerçevesi geçerlidir. Üye devletler, I. ve II. sınıf ürünler için üçüncü taraf denetimlerini gerçekleştirecek kuruluşları belirlemeye ve bilgilendirmeye başlıyor.
27 Temmuz 2026 Komisyon, uygulamaya yönelik pratik kılavuz yayınladı. Eylül ayındaki son tarih öncesinde her ölçekteki üreticinin yükümlülüklerini yorumlamasına yardımcı olmak için hazırlanmış çalışma belgesi.
11 Yedi 2026 Madde 14'teki raporlama yükümlülükleri geçerlidir. Üreticiler, aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları ENISA'ya ve ulusal CSIRT'lerine 24 saat/72 saat/14 günlük aşamalı bir zaman çizelgesine göre bildirmek zorundadır. Bu, yalnızca yeni ürünler için değil, halihazırda piyasada bulunan ürünler için de geçerlidir.
11 Aralık 2027 CRA'nın tam uygulaması AB pazarına sunulan kapsam dahilindeki tüm ürünler için temel siber güvenlik gereksinimleri, teknik dokümantasyon, uygunluk değerlendirmesi ve CE işaretlemesi zorunlu hale geliyor.

Üçü o satırlar aslında seni bağlar: 10 Aralık 2024 (giriş) yürürlüğe girmesi, tasarım aşamasıyla ilgili olması), 11 Eylül 2026 (raporlama) yükümlülükler, (şu anda yaklaşmakta olan), hem de 11 Aralık 2027 (tam uygulama). Diğer satırlar ise şu amaçla mevcuttur: Bunlar için altyapıyı hazırlayın. üç.

11 Eylül 2026 neden önemli? ilk önce etrafında inşa edilecek son tarih

Bu kadar 2027'yi gerçek yıl olarak ele almak cazip geliyor. Son tarih ve 2026 bir ısınma turu. İşte bu kadar. Tersine çevirdik ve bu bizim yaptığımız hata. Tüm bir seansı eşyaları yerleştirmekle geçirdim. 'da Jesus Cuadrado (Xygeni CEO'su) hem de Nariman Aga-Tagiyev (Kurucu, Güvenli Alışkanlıklar) in Bildirim İçin 24 Saat: CRA'nın Bildirim Süresini Atlatmak.

14. Madde raporlama yükümlülüğü ilk CRA'dır. gerçek operasyonel gereksinim dişlerle ilgili ve 11 Eylül'den itibaren geçerli olacak. 2026'da halihazırda kapsam dahilindeki her ürün için AB pazarında, gönderip göndermediğinize bakılmaksızın Bu durum geçen çeyrekte veya beş yıl önce yaşandı. Eskiler için herhangi bir muafiyet maddesi yok. Bu tarih geldiğinde ürünler. bir şeyin farkına vardığınız an Ürününüzdeki güvenlik açığı şu şekildedir: aktif olarak istismar edildiği veya sizin sahip olduğunuz ciddi güvenlik olayı, saat başlar:

  • En fazla 24 saat içerisinde size döneceğiz. erken için ENISA'ya ve ulusal merkezinize uyarı CSIRT
  • En fazla 72 saat içerisinde size döneceğiz. bir dolu için tebliğ
  • 14 gün son için rapor (veya şiddetli vakalar için bir ay) tek bir şeye bağlı olmayan olaylar istismar edilen güvenlik açığı)

İçin cezalar En ciddi ihlaller şu seviyelere kadar çıkıyor: 15 milyon Euro veya küresel yıllık cironun %2.5'i, hangisi daha yüksekse.

"If Aktif bir güvenlik açığından haberdar olursunuz, Bir ürün olsa bile harekete geçmelisiniz. On yıl önce gönderdiniz. Yok. 'Bu eski bir ürün' istisnası burada geçerli. hukuk". Nariman Aga-Tagiyev, Kurucu, Güvenli Alışkanlıklar (Anlaşılırlık sağlamak amacıyla kayıttan uyarlanmıştır)

"Farkındalık kazanmak" pratikte tam olarak neye benziyor?

Ekiplerin zaman çizelgesinde en çok hafife aldığı kısım, son teslim tarihinin kendisi değil; saatin işlemeye başlamasından önce gerçekleşmesi gereken olaylar zinciridir. Araştırmanızda bu konuya dair bir bulguya rastlamak mümkün. SCA or SAST Bu araç tek başına raporlanması gereken bir olay değildir. İzlenecek yol şu şekildedir:

  • Bir endişe ortaya çıkıyor. CVE uyarısı, hata ödül programı raporu, sızma testi bulgusu, tarayıcı uyarısı, doğrudan ifşa.
  • Öncelik sırasına göre, ciddiyetine göre araştırırsınız. Üretim ortamında mı yoksa sadece test ortamında mı kullanılıyor? Bilinen bir güvenlik açığı var mı? Kodunuz gerçekten de güvenlik açığı bulunan fonksiyona ulaşıyor mu?
  • Aktif istismarı onaylıyor (veya reddediyorsunuz). Ancak size veya müşterilerinize karşı gerçek dünyada bir istismar vakası yaşandığını doğruladıktan sonra bu bir olay haline gelir.
  • Saat başlıyor. Onay tarihinden itibaren 24 saat içinde erken uyarı alma hakkınız bulunmaktadır.

"Bir şey bulduk" demekten doğrudan "bildiriyoruz" demeye geçerseniz, ENISA'yı gereksiz gürültüyle boğarsınız. Araştırmayı çok uzun süre ertelerseniz, ilk saatte yakalamanız gereken bir şeyi 24 saatlik süre içinde kaçırırsınız.

"Doğru ekipmanlar önceden yerleştirilmeden, üç veya dört saat içinde hangi ürün sürümlerinin etkilendiğini anlamak oldukça zor olacaktır.” Nariman Aga-Tagiyev, Kurucu, SecureHabits (Anlaşılırlık sağlamak amacıyla kayıttan uyarlanmıştır.)

Eylül ayından önce, o ay içinde değil, neler inşa edilmesi gerekiyor? 

Ekibinizin kritik anlarda 24 saatlik hedefi tutturup tutturamayacağını belirleyen üç şey vardır:

  • Güncel, sorgulanabilir SBOM. Belirli bir bileşenin hangi ürün sürümlerinde bulunduğunu ve bunun doğrudan mı yoksa dolaylı bir bağımlılık olarak mı geldiğini günler değil, dakikalar içinde tam olarak bilmeniz gerekiyor. İlk gerçek uygulamanızı oluşturmak... SBOM Süre işlemeye başladıktan sonra, 24 saatlik bir süre nasıl kaçırılmış bir süreye dönüşür?
  • Gerçek riski hacimden ayıran önceliklendirme. Çoğu kuruluş binlerce açık pozisyona sahiptir. SCA CRA, herhangi bir anda elde edilebilecek bulgulara odaklanır. CRA, tüm açıkları kapatmanızı gerektirmez; kodunuzda erişilebilir olan, gerçek dünyada istismar edilebilir olan ve üretimde fiilen çalışan açıklar üzerinde hızlı hareket etmenizi gerektirir.
  • Birinin kontrol etmesine bağlı olmayan bir bildirim yolu. dashboard. Bir bulgu "zaafiyet" aşamasından "aktif olarak istismar ediliyor" aşamasına geçtiği anda, ilgili kişinin otomatik olarak haberdar olması gerekir.

Bu oturumda, canlı bir platform üzerinde uçtan uca tüm süreç ele alınmaktadır: birden fazla depoda bir ürünün yapılandırılması, karşılaştırma yapılması. SBOMHer yeni sürümde, binlerce bulguyu ulaşılabilir ve kullanılabilir birkaçına dönüştüren önceliklendirme hunisi ve denetim izini oluşturan olay durumu iş akışı (açık → araştırılıyor → onaylandı → çözüldü), düzenleyicilerin ve kendi hukuk ekibinizin nihayetinde isteyeceği bilgileri sağlar.

Xygeni'nin Siber Direnç Yasası Zaman Çizelgesine Uyumu

Bir güvenlik açığının doğrulanmış bir olaya dönüştüğü anda, bu açığın kodunuzda gerçekten erişilebilir olup olmadığını ve aşağı akışta herhangi bir şeyi bozmayacak bir düzeltmenin mevcut olup olmadığını bilmeden bunların hiçbiri işe yaramaz. Xygeni'nin devreye girdiği nokta işte burası. ASPM Platform şu temeller üzerine kuruludur: bulgularınızı bünyesine katar. SCA, SASTsırlar ve IaC Tarama işlemlerini (ve zaten çalıştırdığınız üçüncü taraf araçları) gerçekleştirir, bunları uygulamanızın gerçekte nasıl çalıştığıyla karşılaştırır ve ekibinizin bu ayıklama işlemini elle saatlerce yapmasına gerek kalmadan hangilerinin gerçek risk, hangilerinin gereksiz risk olduğunu size söyler.

"Güvenlik açığı, bileşenin belirli bir fonksiyonunda yer almaktadır. Uygulamanızın kodunun bu fonksiyona gerçekten ulaşıp ulaşmadığını kontrol ediyoruz. Ulaşmıyorsa, güvenlik açığına ulaşılmamıştır ve kimse uygulamanıza saldırmak için bunu kullanamaz. Ve sizi etkilediğinde, çoğu durumda bunu doğrudan platform üzerinden otomatik olarak düzeltebiliriz.” Jesus Cuadrado, CEO, Xygeni 

Bu, "binlerce açık bulgumuz var" ifadesini "önemli olan on altı bulgumuz var"a dönüştüren mekanizmadır ve herhangi bir CRA bildirim iş akışının altında yer alması gereken aynı erişilebilirlik ve düzeltme mantığıdır. Eylül son tarihinden önce bunu denemek isteyen ekipler, Xygeni'nin ücretsiz Geliştirici katmanında, hiçbir ücret ödemeden, 25 depoya kadar denemeye başlayabilirler; nerede olduklarını görmek için süre dolmadan beklemelerine gerek yok.

Siber Dayanıklılık Yasası'nın zaman çizelgesi, 2027 zihniyetine yer bırakmıyor. Olay müdahalenizin gerçekten işe yarayıp yaramadığını test edecek son tarih 11 Eylül 2026 ve bu tarihe yaklaşık beş hafta kaldı.

SSS

Siber Direnç Yasası'nın zaman çizelgesi nedir?

CRA'nın üç bağlayıcı dönüm noktası vardır: 10 Aralık 2024'te yürürlüğe girmesi, 11 Eylül 2026'dan itibaren Madde 14 kapsamındaki güvenlik açığı ve olay bildirim yükümlülüklerinin başlaması ve 11 Aralık 2027'den itibaren uygunluk değerlendirmesi ve CE işaretlemesi de dahil olmak üzere tam uygulamanın başlaması. İlgili bir dönüm noktası olan uygunluk değerlendirme kuruluşu çerçevesi ise 11 Haziran 2026'dan itibaren geçerli olacaktır.

11 Eylül 2026'da ne olacak?

AB'de satılan dijital unsurlar içeren ürünlerin üreticileri, aktif olarak istismar edilen güvenlik açıklarını ve ciddi olayları ENISA'ya ve ulusal CSIRT'lerine 24 saat erken uyarı, 72 saat bildirim ve 14 gün (veya bir ay) nihai rapor zaman çizelgesine göre bildirmeye başlamalıdır.

Bildirim yükümlülüğü halihazırda piyasada bulunan ürünler için de geçerli midir?

Evet. CRA'nın 2027'deki tam uygulamasından farklı olarak, Eylül 2026 raporlama yükümlülüğü, yalnızca yeni piyasaya sürülen ürünler için değil, AB pazarında zaten mevcut olan kapsam dahilindeki tüm ürünler için geçerlidir.

Siber Dayanıklılık Yasası'nın son başvuru tarihi nedir?

11 Aralık 2027. Bu tarihten itibaren, CRA'nın temel siber güvenlik gereksinimleri, teknik dokümantasyon, uygunluk değerlendirmesi ve CE işaretleme yükümlülükleri, AB pazarına sunulan kapsam dahilindeki ürünler için tam olarak geçerli olacaktır.

Haziran 2026 ve Eylül 2026 tarihleri ​​arasındaki fark nedir?

11 Haziran 2026, uygunluk değerlendirme kuruluşlarının (I. ve II. sınıf ürünler için denetçiler) bildirilmesi ve atanmasına ilişkin yasal çerçevenin yürürlüğe girdiği tarihtir; bu, düzenleyiciler ve onaylanmış kuruluşlar için operasyonel bir dönüm noktasıdır. 11 Eylül 2026 ise üreticilerin kendileri için bağlayıcı bir raporlama yükümlülüğünün doğduğu tarihtir.

CRA son tarihini kaçırmanın cezaları nelerdir?

En ciddi ihlaller için para cezaları 15 milyon Euro'ya veya küresel yıllık cironun %2.5'ine kadar çıkabilir (hangisi daha yüksekse), diğer uyumsuzluk türleri için ise daha düşük ceza kademeleri uygulanır.

Oturumun tamamını izleyin, “Bildirim İçin 24 Saat: CRA'nın Bildirim Süresini Atlatmak11 Eylül 2026 son tarihinden önce, Jesus Cuadrado (Xygeni) ve Nariman Aga-Tagiyev (SecureHabits) ile birlikte, olay müdahale iş akışının canlı olarak ayrıntılı bir incelemesini gerçekleştireceğiz!

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile