Ko'pgina jamoalar Kiber Chidamlilik to'g'risidagi qonunni 2027-yilgi muammo deb bilishadi. Ammo unday emas. CRAning bitta muvofiqlik sanasi yo'q, uning 2024 va 2027-yillar oralig'ida uchta majburiy bosqichga ega bosqichli vaqt jadvali mavjud va hozirda eng muhimi besh hafta ichida keladi. Vaqt jadvalini noto'g'ri tuzsangiz, muvofiqlik ishlarini juda kech boshlaysiz yoki avval noto'g'ri muddatga tayyorgarlik ko'rishga bir necha oy sarflaysiz. Kiber Chidamlilik to'g'risidagi qonunning to'liq vaqt jadvali, nimalar allaqachon kuchga kirgan, nimalar bo'ladi va agar siz Yevropa Ittifoqida raqamli elementlarga ega mahsulotlarni ishlab chiqarsangiz yoki tarqatsangiz, qayerga e'tibor qaratish kerak.
Kiber chidamlilik to'g'risidagi qonunning xronologiyasi
| sana | Milestone | Aslida nima talab qilinadi |
|---|---|---|
| 10 Dek 2024 | CRA kuchga kiradi | Hozircha to'g'ridan-to'g'ri texnik majburiyatlar yo'q, ammo shu nuqtadan boshlab ishlab chiqilgan har qanday mahsulot bozorga chiqqanda CRA talablariga muvofiq baholanadi. |
| 2025 yildan 2026 yil o'rtalariga qadar | Amalga oshirish va vakolat berish, uyg'unlashtirilgan hujjatlar standards (CEN/CENELEC/ETSI) | Texnik xususiyatlar, SBOM formatlash bo'yicha ko'rsatmalar va zaifliklarni boshqarish standardshakllanadi. Komissiya 2025-yil 28-noyabrda 2025/2392-sonli Amalga oshirish reglamentini (EI) qabul qildi va 2025-yil dekabr oyida CRAni amalga oshirish bo'yicha savol-javoblarni e'lon qildi. |
| 11 Jun 2026 | Muvofiqlikni baholash organi tizimi qo'llaniladi | A'zo davlatlar I va II toifadagi mahsulotlar uchun uchinchi tomon auditlarini o'tkazadigan organlarni tayinlashni va xabardor qilishni boshlaydilar. |
| 27 Jul 2026 | Komissiya amaliy qo'llanmani nashr etdi | Sentabr oyidagi muddatdan oldin barcha o'lchamdagi ishlab chiqaruvchilarga o'z majburiyatlarini tushuntirishga yordam beradigan ishchi hujjat. |
| 11 Sentyabr 2026 | 14-modda bo'yicha hisobot berish majburiyatlari qo'llaniladi | Ishlab chiqaruvchilar faol ravishda foydalanilgan zaifliklar va jiddiy hodisalar haqida ENISA va ularning milliy CSIRTiga 24 soatlik / 72 soatlik / 14 kunlik bosqichma-bosqich vaqt jadvalida xabar berishlari shart. Bu nafaqat yangi mahsulotlarga, balki allaqachon bozorda mavjud bo'lgan mahsulotlarga ham tegishli. |
| 11 Dek 2027 | CRAning to'liq qo'llanilishi | Kiberxavfsizlikning asosiy talablari, texnik hujjatlar, muvofiqlikni baholash va Idoralar belgisi Yevropa Ittifoqi bozoriga joylashtirilgan barcha mahsulotlar uchun majburiy bo'lib qoladi. |
Uchtasi bu qatorlar aslida sizni bog'lang: 10 dekabr 2024 (kirish kuchga kirishi, loyihalash bosqichidagi ahamiyati), 11 sentyabr 2026 (hisobot berish majburiyatlar, hozirda yopilayotgan majburiyat), va 11 dekabr 2027 (to'liq ilova). Boshqa qatorlar mavjud ular uchun infratuzilmani tayyorlang uch.
Nima uchun 2026-yil 11-sentabr avval qurish uchun oxirgi muddat
Bu shunday 2027-yilni haqiqiy deb qabul qilish vasvasasi oxirgi muddat va 2026-yil isinish sifatida. Bu orqaga, va bu bizning xatomiz to'liq sessiyani o'tkazdi, narsalarni ochib berdi bilan Jesus Cuadrado (Xygeni bosh direktori) va Nariman Og'a-Tagiyev (asoschisi, Xavfsiz Habits) in Xabar berish uchun 24 soat: CRA xabarnoma soatidan omon qolish.
14-moddalar Hisobot berish majburiyati birinchi CRA hisoblanadi haqiqiy operatsion talab tishlar, va u 11 sentyabrdan boshlab amal qiladi 2026-yilda allaqachon mavjud bo'lgan har bir mahsulotga Yevropa Ittifoqi bozorida, siz jo'natgan bo'lsangiz ham bu o'tgan chorak yoki besh yil oldin edi. Qadimgi odamlar uchun bobo qoidasi yo'q ushbu sana kelgandan keyin mahsulotlar. The buni anglab yetgan paytingizda mahsulotingizdagi zaiflik mavjud faol ravishda ekspluatatsiya qilingan yoki sizda a bor jiddiy xavfsizlik hodisasi, soat boshlanadi:
- 24 soat erta uchun ENISA va sizning milliy tashkilotingizga ogohlantirish CSIRT kengaytmasi
- 72 soat to'liq uchun bildirish
- 14 kun final uchun hisobot (yoki og'ir holatlar uchun bir oy) bitta voqea bilan bog'liq bo'lmagan hodisalar ekspluatatsiya qilingan zaiflik)
Uchun jarimalar eng jiddiy qoidabuzarliklar yuzaga keladi 15 million yevro yoki global yillik aylanmaning 2.5%, qaysi biri yuqori bo'lsa.
"If siz faol ekspluatatsiya haqida xabardor bo'lasiz, siz harakat qilishingiz kerak, hatto bu mahsulot bo'lsa ham siz o'n yil oldin jo'natgansiz. Yo'q bunda "bu eski mahsulot" istisnosi qonun. " Nariman Og'a-Tagiyev, asoschi, Xavfsiz Habits (aniqlik uchun yozuvdan moslashtirilgan)
Amalda "xabardor bo'lish" aslida qanday ko'rinishga ega
Ko'pgina jamoalar vaqt jadvalining yetarlicha baholamagan qismi muddatning o'zi emas; bu vaqt boshlanishidan oldin sodir bo'lishi kerak bo'lgan voqealar zanjiri. Sizning topilmangiz SCA or SAST Vositasi o'z-o'zidan xabar qilinadigan hodisa emas. Yo'l quyidagicha ko'rinadi:
- Xavotir paydo bo'ladi. CVE bo'yicha ogohlantirish, xatoliklarni aniqlash bo'yicha hisobot, qalam sinovi natijasi, skaner ogohlantirishi, to'g'ridan-to'g'ri oshkor qilish.
- Siz uni jiddiyligi bo'yicha ustuvorlik bilan tekshirasiz. Bu ishlab chiqarishdami yoki shunchaki sinovdami? Ma'lum bir ekspluatatsiya bormi? Kodingiz haqiqatan ham zaif funksiyaga yetib boradimi?
- Siz faol ekspluatatsiyani tasdiqlaysiz (yoki rad etasiz). Sizga yoki mijozlaringizga nisbatan real hayotda ekspluatatsiya qilinganini tasdiqlaganingizdan keyingina bu hodisaga aylanadi.
- Soat boshlanadi. Tasdiqlashdan boshlab, sizda erta ogohlantirish uchun 24 soat bor.
"Biz biror narsa topdik" dan "biz uni xabar qilyapmiz" ga to'g'ridan-to'g'ri o'tkazib yuborsangiz, ENISA ni shovqin bilan to'ldirib yuborasiz. Tekshiruvni juda uzoq kutsangiz, birinchi soatda qo'lga olishingiz kerak bo'lgan narsaga 24 soatlik vaqt oralig'ini buzib tashlaysiz.
"Oldindan kerakli vositalarni tayyorlamasdan, uch yoki to'rt soat ichida qaysi mahsulot versiyalari ta'sirlanishini aniqlashda omad tilaymiz.Nariman Aga-Tagiyev, SecureHabits asoschisi (aniqlik uchun yozuvdan moslashtirilgan).
Sentyabr oyida emas, balki undan oldin nima qurilishi kerak
Jamoangiz muhim paytda 24 soatlik muddatga erisha oladimi yoki yo'qligini uchta narsa belgilaydi:
- Joriy, so'raladigan SBOM. Siz qaysi mahsulot versiyalarida berilgan komponent mavjudligini va u to'g'ridan-to'g'ri yoki tranzitiv bog'liqlik sifatida kelganligini kunlar emas, balki daqiqalar ichida bilishingiz kerak. Birinchi real holatingizni yaratish SBOM Soat boshlanganidan keyin 24 soatlik muddat o'tkazib yuborilgan muddatga aylanadi.
- Haqiqiy xavfni hajmdan ajratadigan triaj. Aksariyat tashkilotlar minglab ochiq tashkilotlarga ega SCA istalgan vaqtda topilmalar. CRA sizdan ularning barchasini yopishingizni talab qilmaydi, bu sizdan kodingizda mavjud bo'lgan, tabiatda foydalanish mumkin bo'lgan va aslida ishlab chiqarishda ishlaydiganlar ustida tezkor harakat qilishingizni talab qiladi.
- Kimdir tekshirishiga bog'liq bo'lmagan bildirishnoma yo'li dashboard. Topilma "zaiflik"dan "faol ravishda ekspluatatsiya qilinayotgan" holatga o'tishi bilan, to'g'ri odam avtomatik ravishda buni bilishi kerak.
Sessiya shu uchidan o'tib, jonli platformada yakunlanadi: mahsulotni bir nechta omborlarda sozlash, taqqoslash SBOMnashrdan ko'ra nashr, minglab topilmalarni yetib borish mumkin va foydalanish mumkin bo'lgan bir nechta topilmalarga aylantiradigan ustuvorlik voronkasi va audit izlarini tartibga soluvchilar va sizning o'zingizning yuridik guruhingiz oxir-oqibat so'raydigan hodisa holati ish jarayoni (ochiq → tergov → tasdiqlangan → hal qilingan).
Xygeni Kiber chidamlilik to'g'risidagi qonunning vaqt jadvaliga qanday mos keladi
Bularning hech biri zaiflik tasdiqlangan hodisaga aylanib borayotganini, kodingizda unga kirish mumkinmi yoki yo'qligini va hech narsani buzmaydigan tuzatish mavjudligini bilmasdan ishlamaydi. Bu Xygeni qatlami. ASPM platforma ishlaydi: u sizning topilmalaringizni qabul qiladi SCA, SAST, sirlar va IaC skanerlaydi (shuningdek, siz allaqachon ishga tushirgan uchinchi tomon vositalari), ularni ilovangizning aslida qanday ishlashiga moslashtiradi va qaysi biri haqiqiy xavf va shovqin ekanligini aytib beradi, shundan so'ng jamoangiz qo'lda saralashni soatlab sarflaydi.
"Zaiflik komponentning ma'lum bir funktsiyasida yashaydi. Biz sizning ilovangiz kodi haqiqatan ham o'sha funktsiyaga yetib boradimi yoki yo'qligini tekshiramiz. Agar u yetib bormasa, zaiflik yetib bormaydi va hech kim undan ilovangizga hujum qilish uchun foydalana olmaydi. Va u sizga ta'sir qilganda, ko'p hollarda biz uni avtomatik ravishda, to'g'ridan-to'g'ri platformadan tuzata olamiz.Xesus Kuadrado, Xygeni bosh direktori
Bu "bizda minglab ochiq topilmalar bor" ni "bizda o'n oltita muhim narsa bor" ga aylantiradigan mexanika va bu har qanday CRA bildirishnoma ish jarayoni ostida bo'lishi kerak bo'lgan bir xil kirish imkoniyati va tuzatish mantig'i. Buni sentyabr oyidagi muddatdan oldin sinab ko'rishni istagan jamoalar Xygeni'ning bepul dasturchi darajasida, bepul, 25 tagacha omborxonada boshlashlari mumkin, soat allaqachon ishlayotganini ko'rish uchun kutishga hojat yo'q.
Kiber chidamlilik to'g'risidagi qonunning vaqt jadvali 2027-yilgi fikrlash tarzi uchun joy qoldirmaydi. 2026-yil 11-sentabr - bu sizning hodisaga munosabatingiz ish berishini sinab ko'radigan oxirgi muddat va u taxminan besh haftadan keyin amalga oshiriladi.
FAQ
Kiber chidamlilik to'g'risidagi qonunning amal qilish muddati qanday?
CRA uchta majburiy bosqichga ega: 2024-yil 10-dekabrda kuchga kirishi, 2026-yil 11-sentabrdan boshlab 14-modda bo'yicha zaiflik va hodisalar haqida xabar berish majburiyatlari va 2027-yil 11-dekabrdan boshlab muvofiqlikni baholash va CE belgisini qo'shishni o'z ichiga olgan holda to'liq qo'llanilishi. Tegishli bosqich, muvofiqlikni baholash organi tizimi, 2026-yil 11-iyundan boshlab amal qiladi.
2026-yil 11-sentabrda nima bo'ladi?
Yevropa Ittifoqida sotiladigan raqamli elementlarga ega mahsulotlar ishlab chiqaruvchilari faol ravishda foydalanilgan zaifliklar va jiddiy hodisalar haqida ENISA va ularning milliy CSIRTiga 24 soatlik erta ogohlantirish, 72 soatlik bildirishnoma va 14 kunlik (yoki bir oylik) yakuniy hisobot vaqt jadvalida xabar berishni boshlashlari kerak.
Hisobot berish majburiyati allaqachon bozorda mavjud bo'lgan mahsulotlarga tegishlimi?
Ha. CRAning 2027-yildagi to'liq arizasidan farqli o'laroq, 2026-yil sentabr oyidagi hisobot berish majburiyati nafaqat yangi chiqarilgan mahsulotlarga, balki Yevropa Ittifoqi bozorida allaqachon mavjud bo'lgan har qanday mahsulotga ham tegishli.
Kiber chidamlilik to'g'risidagi qonunning oxirgi muddati qanday?
2027-yil 11-dekabr. Shu kundan boshlab, CRAning asosiy kiberxavfsizlik talablari, texnik hujjatlari, muvofiqlikni baholash va CE belgisi bo'yicha majburiyatlari Yevropa Ittifoqi bozoriga joylashtirilgan mahsulotlarga to'liq qo'llaniladi.
2026-yil iyun va 2026-yil sentyabr sanalari o'rtasidagi farq nima?
2026-yil 11-iyun - muvofiqlikni baholash organlarini (I va II toifadagi mahsulotlar uchun auditorlar) xabardor qilish va tayinlash uchun huquqiy asos kuchga kiradi, bu regulyatorlar va xabardor qilingan organlar uchun operatsion bosqichdir. 2026-yil 11-sentabr - ishlab chiqaruvchilarning o'zlari majburiy hisobot berish majburiyatini olgan kun.
CRA muddatini o'tkazib yuborganlik uchun qanday jazolar mavjud?
Eng jiddiy qoidabuzarliklar uchun jarimalar 15 million yevroga yoki global yillik aylanmaning 2.5% ga yetishi mumkin, qaysi biri yuqoriroq bo'lsa, boshqa turdagi qoidabuzarliklar uchun jarima miqdori pastroq.
To'liq sessiyani tomosha qiling, "Xabar berish uchun 24 soat: CRA xabarnoma soatidan omon qolish”, Jesus Cuadrado (Xygeni) va Nariman Aga-Tagiyev (SecureHabits) bilan 2026-yil 11-sentabrgacha bo'lgan muddatdan oldin hodisalarga javob berish ish jarayonining to'liq jonli ko'rinishi uchun!





