Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Ma életbe lépett a kiberbiztonsági incidensek CRA-jelentési határideje

2026. szeptember 11. 16:30Forrás: Anaconda
Ma életbe lépett a kiberbiztonsági incidensek CRA-jelentési határideje
Kép: Anaconda

Az Európai Unió kiberreziliencia-rendeletének első határideje 2026. szeptember 11-én lépett életbe. A digitális elemeket tartalmazó termékek gyártóinak ezentúl jelenteniük kell az aktívan kihasznált sérülékenységeket és a termékbiztonságot érintő súlyos incidenseket.

A lényeg röviden
  • 2026. szeptember 11-től jelenteni kell az aktívan kihasznált sérülékenységeket és a súlyos incidenseket.
  • A CRA fennmaradó követelményei 2027. december 11-től alkalmazandók.
  • A kész termék gyártója a beépített, harmadik féltől származó komponensek sérülékenységeiért is felelőssé válhat.
  • A korai figyelmeztetés határideje legfeljebb 24 óra, a részletes bejelentésé 72 óra.
  • A gyártóknak a felhasználókat is tájékoztatniuk kell az érintett sérülékenységekről és incidensekről.

Két határidő határozza meg a felkészülést

Az Anaconda szerint a Kilo Code, amely ma már az Anaconda része, fejlesztői szempontból értelmezi az Európai Unió Cyber Resilience Act, vagyis CRA előírásait. A vállalat közlése alapján a rendelet nem a cégeket általában, hanem a piacra helyezett termékeket szabályozza. Az előírások teljesítése ugyanakkor jelentős feladatokat ró a mérnöki és biztonsági csapatokra.

A CRA 2024 decemberében lépett hatályba, kötelezettségei azonban több szakaszban alkalmazandók. 2026. szeptember 11-től a gyártóknak jelenteniük kell az aktívan kihasznált sérülékenységeket, valamint a digitális elemeket tartalmazó termékek biztonságát érintő súlyos incidenseket.

A fennmaradó követelmények 2027. december 11-től alkalmazandók. Ezek közé tartoznak az alapvető kiberbiztonsági követelmények, a sérülékenységek kezelése, a megfelelőségértékelés és a CE-jelölés. Az Anaconda szerint a sérülékenység-kezelési, kiadási és dokumentációs rendszerek kialakítása miatt erre a határidőre is időben el kell kezdeni a felkészülést.

A hatályt a termék és a szervezeti szerep is meghatározza

A szoftvereknél gyakorlati kiindulópont, hogy hol futnak. A felhasználó eszközén végrehajtott szoftver, például a letölthető alkalmazás, a helyben telepített kliens, a parancssori felület, a böngészőbővítmény, a mobilalkalmazás vagy a firmware a CRA értelmében digitális elemeket tartalmazó termék lehet.

A kizárólag böngészőn keresztül elérhető szoftver önmagában általában nem tartozik a rendelet hatálya alá. Egy háttérrendszer azonban érintett lehet, ha egy szabályozott termék valamely funkciójának működéséhez szükséges, és a termék gyártója vagy annak megbízottja fejlesztette. Ez azt is jelentheti, hogy egy asztali alkalmazás API-ja a termék részének minősül.

Az Anaconda által ismertetett értelmezés szerint a SaaS megnevezés önmagában nem jelent mentességet. Egy vállalat többféle szerepet tölthet be különböző termékeknél, például lehet gyártó, importőr, forgalmazó, nyílt forráskódú szoftver gondozója vagy közreműködője. A szabad és nyílt forráskódú szoftver nyilvános tárhelyen vagy csomagkezelőben való közzététele önmagában általában nem minősül piacra helyezésnek. A Bizottság 2026 júliusában kiadott útmutatója 67 kidolgozott példán keresztül tárgyalja többek között a hatályt, a távoli adatfeldolgozást és a nyílt forráskódú szoftvereket.

A függőségek sérülékenységeiért is felelősség merülhet fel

A CRA sérülékenység-kezelési kötelezettségei a teljes termékre vonatkoznak, beleértve a beépített, harmadik féltől származó komponenseket is. Ha egy összetevő fejlesztője maga nem tartozik a rendelet kötelezettségei alá, a kész termék gyártójának felelőssége ettől még fennmaradhat.

Ha a gyártó sérülékenységet azonosít egy integrált komponensben, ezt közölnie kell az adott komponens gyártójával vagy karbantartójával, és a hibát a rendeletben meghatározott követelmények szerint kezelnie kell. Ha a gyártó olyan módosítást készített, amely orvosolja a problémát, a vonatkozó kódot vagy dokumentációt megfelelő esetben géppel olvasható formátumban meg kell osztania a karbantartóval.

Bizonyos eseményeknél a jelentési határidők órákban mérhetők. A korai figyelmeztetést indokolatlan késedelem nélkül, legkésőbb a tudomásszerzéstől számított 24 órán belül kell elküldeni. A részletesebb bejelentés határideje 72 óra. Aktívan kihasznált sérülékenységnél a végső jelentést a javító vagy enyhítő intézkedés elérhetővé válásától számított 14 napon belül kell benyújtani, súlyos incidensnél pedig a 72 órás értesítéstől számított egy hónapon belül.

A jelentési kötelezettség a felhasználók tájékoztatását is magában foglalja. A gyártónak közölnie kell velük a sérülékenységet vagy incidenst, és szükség esetén az alkalmazható kockázatcsökkentő, illetve javító intézkedéseket is. Az Anaconda szerint mindez a függőségek átlátható kezelését, a hibák elérhetőségének vizsgálatát, dokumentált osztályozást, javítást és a külső karbantartókkal való együttműködést teszi a fejlesztési folyamat részévé.

Kapcsolódó hírek

Az Anaconda MCP ellenőrzi a csomagokat a kódoló ügynökök helyett
Termékek és eszközök2026. október 2. 19:06

Az Anaconda MCP ellenőrzi a csomagokat a kódoló ügynökök helyett

Általánosan elérhetővé vált az Anaconda MCP, amely csomagadatokkal, sérülékenységi információkkal és szervezeti házirendekkel segíti a kódoló ügynököket. A távoli…

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti

Az Anaconda által bemutatott Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek aktivitását. A szolgáltatás utólag…

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja

Az Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek tevékenységét. A szolgáltatás utólag, ütemezett ellenőrzésekkel…