Ma életbe lépett a kiberbiztonsági incidensek CRA-jelentési határideje

Az Európai Unió kiberreziliencia-rendeletének első határideje 2026. szeptember 11-én lépett életbe. A digitális elemeket tartalmazó termékek gyártóinak ezentúl jelenteniük kell az aktívan kihasznált sérülékenységeket és a termékbiztonságot érintő súlyos incidenseket.
- 2026. szeptember 11-től jelenteni kell az aktívan kihasznált sérülékenységeket és a súlyos incidenseket.
- A CRA fennmaradó követelményei 2027. december 11-től alkalmazandók.
- A kész termék gyártója a beépített, harmadik féltől származó komponensek sérülékenységeiért is felelőssé válhat.
- A korai figyelmeztetés határideje legfeljebb 24 óra, a részletes bejelentésé 72 óra.
- A gyártóknak a felhasználókat is tájékoztatniuk kell az érintett sérülékenységekről és incidensekről.
Két határidő határozza meg a felkészülést
Az Anaconda szerint a Kilo Code, amely ma már az Anaconda része, fejlesztői szempontból értelmezi az Európai Unió Cyber Resilience Act, vagyis CRA előírásait. A vállalat közlése alapján a rendelet nem a cégeket általában, hanem a piacra helyezett termékeket szabályozza. Az előírások teljesítése ugyanakkor jelentős feladatokat ró a mérnöki és biztonsági csapatokra.
A CRA 2024 decemberében lépett hatályba, kötelezettségei azonban több szakaszban alkalmazandók. 2026. szeptember 11-től a gyártóknak jelenteniük kell az aktívan kihasznált sérülékenységeket, valamint a digitális elemeket tartalmazó termékek biztonságát érintő súlyos incidenseket.
A fennmaradó követelmények 2027. december 11-től alkalmazandók. Ezek közé tartoznak az alapvető kiberbiztonsági követelmények, a sérülékenységek kezelése, a megfelelőségértékelés és a CE-jelölés. Az Anaconda szerint a sérülékenység-kezelési, kiadási és dokumentációs rendszerek kialakítása miatt erre a határidőre is időben el kell kezdeni a felkészülést.
A hatályt a termék és a szervezeti szerep is meghatározza
A szoftvereknél gyakorlati kiindulópont, hogy hol futnak. A felhasználó eszközén végrehajtott szoftver, például a letölthető alkalmazás, a helyben telepített kliens, a parancssori felület, a böngészőbővítmény, a mobilalkalmazás vagy a firmware a CRA értelmében digitális elemeket tartalmazó termék lehet.
A kizárólag böngészőn keresztül elérhető szoftver önmagában általában nem tartozik a rendelet hatálya alá. Egy háttérrendszer azonban érintett lehet, ha egy szabályozott termék valamely funkciójának működéséhez szükséges, és a termék gyártója vagy annak megbízottja fejlesztette. Ez azt is jelentheti, hogy egy asztali alkalmazás API-ja a termék részének minősül.
Az Anaconda által ismertetett értelmezés szerint a SaaS megnevezés önmagában nem jelent mentességet. Egy vállalat többféle szerepet tölthet be különböző termékeknél, például lehet gyártó, importőr, forgalmazó, nyílt forráskódú szoftver gondozója vagy közreműködője. A szabad és nyílt forráskódú szoftver nyilvános tárhelyen vagy csomagkezelőben való közzététele önmagában általában nem minősül piacra helyezésnek. A Bizottság 2026 júliusában kiadott útmutatója 67 kidolgozott példán keresztül tárgyalja többek között a hatályt, a távoli adatfeldolgozást és a nyílt forráskódú szoftvereket.
A függőségek sérülékenységeiért is felelősség merülhet fel
A CRA sérülékenység-kezelési kötelezettségei a teljes termékre vonatkoznak, beleértve a beépített, harmadik féltől származó komponenseket is. Ha egy összetevő fejlesztője maga nem tartozik a rendelet kötelezettségei alá, a kész termék gyártójának felelőssége ettől még fennmaradhat.
Ha a gyártó sérülékenységet azonosít egy integrált komponensben, ezt közölnie kell az adott komponens gyártójával vagy karbantartójával, és a hibát a rendeletben meghatározott követelmények szerint kezelnie kell. Ha a gyártó olyan módosítást készített, amely orvosolja a problémát, a vonatkozó kódot vagy dokumentációt megfelelő esetben géppel olvasható formátumban meg kell osztania a karbantartóval.
Bizonyos eseményeknél a jelentési határidők órákban mérhetők. A korai figyelmeztetést indokolatlan késedelem nélkül, legkésőbb a tudomásszerzéstől számított 24 órán belül kell elküldeni. A részletesebb bejelentés határideje 72 óra. Aktívan kihasznált sérülékenységnél a végső jelentést a javító vagy enyhítő intézkedés elérhetővé válásától számított 14 napon belül kell benyújtani, súlyos incidensnél pedig a 72 órás értesítéstől számított egy hónapon belül.
A jelentési kötelezettség a felhasználók tájékoztatását is magában foglalja. A gyártónak közölnie kell velük a sérülékenységet vagy incidenst, és szükség esetén az alkalmazható kockázatcsökkentő, illetve javító intézkedéseket is. Az Anaconda szerint mindez a függőségek átlátható kezelését, a hibák elérhetőségének vizsgálatát, dokumentált osztályozást, javítást és a külső karbantartókkal való együttműködést teszi a fejlesztési folyamat részévé.


