Eftir Kristijan Sekereš
Netþolslögin: 11. september 2026 er raunverulegur frestur

Flestar reglugerðir ESB gefa þér samræmisdagsetningu og aðlögunartíma þar sem allir skipuleggja sig hljóðlega. Netþolslögin gera annað. Fyrsta harða skyldan þeirra er 24 tíma tilkynningarklukka og hún fer í gang 11. september 2026.
Ekki er hægt að innleiða 24 tíma klukku í áföngum. Annaðhvort er ferlið til þann dag eða þú missir af.
Hvað netþolslögin eru
Reglugerð (ESB) 2024/2847 setur netöryggiskröfur á vörur með stafrænum þáttum sem gerðar eru aðgengilegar á markaði ESB. Hugtakið nær yfir miklu meira en fólk gerir ráð fyrir í fyrstu: hvaða hugbúnaðar- eða vélbúnaðarvöru sem er, og fjargagnavinnslulausnir hennar, þar sem tilætluð eða sanngjarnlega fyrirsjáanleg notkun felur í sér beina eða óbeina gagnatengingu.
Nettengd tæki falla undir. Sömuleiðis mest af viðskiptahugbúnaði, stýrikerfum, vöfrum, farsímaforritum, fastbúnaði og íhlutum inni í öðrum vörum.
Reglugerðin var birt í nóvember 2024 og tekur gildi í þrepum:
- 11. júní 2026: skyldur samræmismatsstofa.
- 11. september 2026: tilkynningarskyldur fyrir virkt misnotaða veikleika og alvarleg atvik.
- 11. desember 2027: full gildistaka, þar á meðal grunnkröfur um netöryggi, CE merking, tæknileg skjölun og hugbúnaðaríhlutaskrá.
Miðdagsetningin er sú sem á að skipuleggja eftir, því hún kemur fyrst og því hún byggir á getu sem þú hefur kannski ekki.
Hvað gerist 11. september 2026
Frá þeim degi verða framleiðendur að tilkynna:
Virkt misnotaða veikleika í vörum sínum með stafrænum þáttum, og
alvarleg atvik sem hafa áhrif á öryggi þessara vara.
Tilkynningin fer í gegnum sameiginlegan tilkynningarvettvang netþolslaganna, rekinn af ENISA, til þeirrar CSIRT einingar sem tilnefnd er í aðildarríkinu þar sem framleiðandinn hefur aðalstarfsstöð, sem deilir síðan áfram til annarra CSIRT eininga og ENISA.
Tímalínan:
- Innan 24 tíma frá vitneskju: snemmbær viðvörun.
- Innan 72 tíma: full tilkynning, þar á meðal úrbóta- eða mildunaraðgerðir sem gripið hefur verið til.
- Innan 14 daga frá því að úrbót er tiltæk: lokaskýrsla um virkt misnotaðan veikleika.
- Innan mánaðar: lokaskýrsla um alvarlegt atvik.
Tuttugu og fjórir tímar frá vitneskju, ekki frá staðfestingu, ekki frá úrbót. Ef veikleiki í íhlut í vörunni þinni er misnotaður í raunheimum á laugardegi, gengur klukkan á laugardegi.
Hvers vegna þetta er erfiðara en það lítur út
Tilkynningarskyldan sjálf er eyðublað. Erfiðleikinn liggur í öllu sem þú þarft að hafa til staðar áður en þú getur fyllt það út.
Þú þarft að vita hvað er í vörunni þinni
Til að tilkynna að veikleiki í vörunni þinni sé virkt misnotaður þarftu að vita að veiki íhluturinn sé í vörunni þinni. Fyrir nútímaforrit með hundruð leiddra ósjálfstæða er þetta ekki spurning sem manneskja svarar úr minni.
Þess vegna eru teymi að smíða hugbúnaðaríhlutaskrárleiðslur núna, meira en ári fyrir formlegu SBOM kröfuna í desember 2027. SBOM er ekki markmiðið. Markmiðið er að geta svarað „varðar þetta okkur?“ innan klukkustunda, og SBOM er það sem gerir spurninguna svaranlega.
Óþægilegi hlutinn er að þetta á líka við um vörur sem þú sendir fyrir árum. Ef þú ert með studd tæki í notkun með fastbúnaði smíðuðum árið 2022 úr ósjálfstæðistré sem enginn skráði, er raunveruleg vinna að endurgera það.
Þú þarft að fylgjast með
Vitneskja setur klukkuna af stað og gert er ráð fyrir að vitneskjan sé virk frekar en tilviljanakennd. Það þýðir að fylgjast með veikleikaheimildum, gerast áskrifandi að tilkynningum fyrir íhluti þína, fylgjast með skrám yfir þekkta misnotaða veikleika og hafa leið þar sem öryggisrannsakendur ná til þín og fá svar.
Þú þarft ákvörðunarleið
Einhver verður að geta ákveðið, hvenær sólarhrings sem er, hvort atvik nái þröskuldinum og hvort klukkan sé farin í gang. Án tilnefnds hlutverks og stigmögnunarleiðar fara fyrstu tímarnir í að finna út hver má taka ákvörðunina.
Ósjálfstæði án stuðnings verða að ábyrgð
Ef íhlutur í vörunni þinni fær ekki lengur öryggisuppfærslur berðu samt tilkynningarskylduna þegar hann er misnotaður og hefur enga úrbót frá upprunanum til að benda á. Að fara yfir ósjálfstæði án stuðnings er meðal gagnlegustu undirbúningsverka, því svarið knýr stundum fram flutning sem hefur sinn eigin afgreiðslutíma.
Hvað full gildistaka í desember 2027 færir
Skyldurnar frá desember 2027 eru stærra verkefnið og þær verður að hefja löngu fyrr.
Öryggi með hönnun og sjálfgefið. Vörur verða að vera hannaðar, þróaðar og framleiddar þannig að þær tryggi viðeigandi stig netöryggis byggt á áhættu. Engin sjálfgefin lykilorð. Örugg uppsetning beint úr kassanum. Lágmörkun árásarflatar. Vernd gagna í flutningi og í hvíld.
Meðhöndlun veikleika. Skjalfest ferli sem nær yfir auðkenningu, úrbætur, prófun, dreifingu og birtingu. Öryggisuppfærslur verður að afhenda án tafar og gjaldfrjálst, á stuðningstímabili sem endurspeglar væntanlegan líftíma vörunnar, þar sem fimm ár er algeng viðmiðun.
Hugbúnaðaríhlutaskrá. Á vélalæsilegu sniði sem nær að minnsta kosti yfir efsta stigs ósjálfstæði og er haldið uppfærðri.
Tæknileg skjölun og samræmismat. Flestar vörur meta sig sjálfar. Mikilvægir og gagnrýnir flokkar, sem meðal annars ná yfir lykilorðastjóra, VPN, stýrikerfi og iðnaðarstýrikerfi, krefjast aðkomu þriðja aðila.
CE merking. Stafræna jafngildið við líkamlega merkið sem lýsir yfir samræmi.
Stefna um samræmda birtingu veikleika. Birt, með tengilið sem virkar.
Hverjir falla raunverulega undir
Nokkur jaðartilvik koma aftur og aftur.
Frjáls og opinn hugbúnaður þróaður utan viðskiptastarfsemi fellur að mestu utan. Reglugerðin kynnir hugtakið umsjónarmaður opins hugbúnaðar með léttari skyldum. En ef þú gerir opinn hugbúnað að viðskiptavöru eða afhendir hann inni í vöru sem þú selur eru vöruskyldurnar þínar.
Hugbúnaður sem þjónusta fellur almennt utan netþolslaganna og heyrir frekar undir NIS2, þótt fjargagnavinnslulausnir sem eru samþættar vöru með stafrænum þáttum séu dregnar inn. Ef tækið þitt þarf skýjabakenda þinn til að virka fylgir bakendinn vörunni.
Innflytjendur og dreifingaraðilar bera einnig skyldur. Ef þú setur vöru þriðja aðila á markað ESB undir þínu eigin nafni eða vörumerki ertu meðhöndlaður sem framleiðandi.
Vörur sem þegar eru reglusettar annars staðar, svo sem lækningatæki, ökutæki og flugbúnaður, eru meðhöndlaðar í sínum eigin ramma.
Gildissviðsspurningarnar eru raunverulega ekki einfaldar og hér sparar klukkutími með lögmönnum ykkar mánuði af rangbeindri þróun.
Hvað við myndum gera á þeim tíma sem eftir er
Ef þú fellur undir gildissviðið og byrjar núna er þetta röðin sem virkar:
Fyrst, komdu upp vöruskránni. Hvað ertu raunverulega með á markaði ESB? Þar á meðal eldri útgáfur enn í notkun, hvítmerktar útgáfur og vörur sem þú dreifir fyrir aðra. Þessi listi er yfirleitt lengri en nokkur býst við.
Næst, smíðaðu SBOM framleiðslu inn í CI. Framleiddu SBOM við hverja smíði, á CycloneDX eða SPDX sniði, geymdu hana með útgáfuafurðinni og haltu henni leitanlegri. Tilgangurinn er að geta spurt „hvaða af afhentu útgáfunum okkar innihalda þetta safn?“ og fá svar á mínútum.
Næst, tengdu veikleikavöktun. Fæddu SBOM gögn inn í skanna sem fylgist með tilkynningum og skrám yfir þekkta misnotaða veikleika og sendu viðvaranir í rás sem einhver les.
Næst, skrifaðu atvikaleiðbeiningarnar. Hver lýsir yfir, hver metur, hver tilkynnir, hver hefur samskipti. Nafngreindir einstaklingar, staðgenglar og tengiliðir utan vinnutíma. Æfðu það svo einu sinni með tilbúinni tilkynningu. Í æfingunni uppgötvarðu að manneskjan með aðgang að tilkynningarvettvangnum er í fríi.
Næst, birtu stefnu um birtingu veikleika. Security.txt skrá, vaktað netfang og uppgefinn svartími. Það er eftirmiðdagsverk og munurinn á því að heyra af vandamáli frá rannsakanda eða frá blaðamanni.
Loks, byrjaðu vinnuna í átt að desember 2027. Öruggar sjálfgefnar stillingar, uppfærslukerfi, ákvarðanir um stuðningstímabil og skjölun eru arkitektúrspurningar, ekki pappírsvinna. Vörur sem þú hannar árið 2026 verða enn á markaði árið 2028.
Skörunin sem enginn nýtir
Það er umtalsverð tvíverknaður milli netþolslaganna og annarra regluverka, og flest fyrirtæki meðhöndla hvert fyrir sig, sem er sóun.
SBOM smíðuð fyrir netþolslögin svarar flestum aðfangakeðjuspurningum í NIS2. Atvikaleiðbeiningarnar skarast við 24 tíma snemmbæra viðvörun NIS2 og 72 tíma öryggisbrotatilkynningu GDPR. Ferlar við meðhöndlun veikleika fæða beint inn í öryggisspurningalista viðskiptavina og innkaup stórfyrirtækja.
Smíðaðu þetta einu sinni sem vettvangsgetu. Valkosturinn er þrjú teymi sem smíða þrjár útgáfur af sömu eignaskránni.
Hvar þú færð aðstoð
Við smíðum og viðhöldum hugbúnaði fyrir fyrirtæki sem selja inn í ESB, sem í auknum mæli þýðir að smíða þá aðfangakeðjusýn og uppfærsluinnviði sem netþolslögin gera ráð fyrir. Ef þú ert að reyna að átta þig á hvort þú fallir undir gildissviðið, eða ef septemberdagsetningin er í dagatalinu án vöktunar, skrifaðu á office@c9group.dev.
Þjónusta okkar við viðhald eldri kerfa er oft þar sem þetta byrjar, því vörurnar með verstu ósjálfstæðissýnina eru yfirleitt þær elstu. Heildarmynd regluverksins er í handbók okkar um stafrænt regluverk ESB 2026.
Við erum verkfræðingar en ekki lögmenn. Ákvarðanir um gildissvið og flokkun tilheyra lögmönnum ykkar og við smíðum eftir því svari.