Cyber Resilience Act: 11. september 2026 je resničen rok
Večina uredb EU vam da datum skladnosti in obdobje prilagajanja, v katerem se vsi tiho organizirajo. Cyber Resilience Act počne nekaj drugega. Njegova prva trdna obveznost je ura za prijavo 24 ur in začne teči 11. septembra 2026.
Ure 24 ur ni mogoče uvajati postopno. Ali proces ta dan obstaja ali roka ne izpolnite.
Kaj je CRA
Uredba (EU) 2024/2847 določa zahteve kibernetske varnosti za izdelke z digitalnimi elementi, dane na trg EU. Ta izraz pokriva veliko več, kot se sprva predpostavlja: vsak programski ali strojni izdelek in njegove rešitve za oddaljeno obdelavo podatkov, katerih predvidena ali razumno predvidljiva uporaba vključuje neposredno ali posredno podatkovno povezavo.
Povezane naprave so zajete. Prav tako večina komercialne programske opreme, operacijski sistemi, brskalniki, mobilne aplikacije, vgrajena programska oprema in komponente znotraj drugih izdelkov.
Uredba je bila objavljena novembra 2024 in se uporablja po fazah:
- 11. junij 2026: obveznosti organov za ugotavljanje skladnosti.
- 11. september 2026: obveznosti prijave aktivno izkoriščanih ranljivosti in resnih incidentov.
- 11. december 2027: polna uporaba, vključno z bistvenimi zahtevami kibernetske varnosti, oznako CE, tehnično dokumentacijo in seznamom programskih sestavin.
Srednji datum je tisti, po katerem je treba načrtovati, saj pride prvi in ker je odvisen od zmogljivosti, ki jih morda nimate.
Kaj se zgodi 11. septembra 2026
Od tega datuma morajo proizvajalci prijaviti:
Aktivno izkoriščane ranljivosti v svojih izdelkih z digitalnimi elementi in
resne incidente, ki vplivajo na varnost teh izdelkov.
Prijava gre prek enotne platforme za prijavo CRA, ki jo upravlja ENISA, do CSIRT, določenega v državi članici glavnega sedeža proizvajalca, ki nato deli z drugimi prizadetimi CSIRT in z ENISA.
Časovnica:
- V 24 urah od seznanitve: zgodnje opozorilo.
- V 72 urah: popolna prijava, vključno s sprejetimi popravnimi ali blažilnimi ukrepi.
- V 14 dneh od razpoložljivosti popravnega ukrepa: končno poročilo za aktivno izkoriščano ranljivost.
- V enem mesecu: končno poročilo za resen incident.
Štiriindvajset ur od seznanitve, ne od potrditve niti od odprave. Če se ranljivost v komponenti vašega izdelka v soboto izkorišča v divjini, ura teče v soboto.
Zakaj je to težje, kot je videti
Sama obveznost prijave je obrazec. Težava je v vsem, kar morate imeti, preden jo lahko izpolnite.
Vedeti morate, kaj je v vašem izdelku
Da bi prijavili, da se ranljivost v vašem izdelku aktivno izkorišča, morate vedeti, da je ranljiva komponenta v vašem izdelku. Za sodobno aplikacijo s stotinami tranzitivnih odvisnosti to ni nekaj, na kar bi človek odgovoril na pamet.
Zato ekipe zdaj gradijo cevovode za seznam programskih sestavin, več kot leto dni pred formalno zahtevo SBOM iz decembra 2027. SBOM ni cilj. Cilj je znati odgovoriti na vprašanje „ali nas to zadeva?" v nekaj urah, SBOM pa naredi vprašanje odgovorljivo.
Neprijetno je, da to velja tudi za izdelke, dobavljene pred leti. Če imate podprte naprave na terenu z vgrajeno programsko opremo iz leta 2022 iz drevesa odvisnosti, ki ga nihče ni zabeležil, je rekonstrukcija resnično delo.
Morate opazovati
Seznanitev sproži uro, pričakuje pa se, da je dejavna in ne naključna. To pomeni spremljanje virov o ranljivostih, naročnino na obvestila za svoje komponente, sledenje katalogom znanih izkoriščanih ranljivosti in obstoj kanala, prek katerega vas varnostni raziskovalci dosežejo in dobijo odgovor.
Imeti morate pot odločanja
Nekdo mora znati odločiti, ob vsaki uri, ali incident presega prag in ali je ura začela teči. Brez imenovane vloge in poti stopnjevanja prve ure minejo v ugotavljanju, kdo sme odločiti.
Odvisnosti brez podpore postanejo obveznost
Če komponenta v vašem izdelku ne prejema več varnostnih posodobitev, obveznost prijave ob izkoriščanju še vedno nosite, a nimate popravka navzgor, na katerega bi pokazali. Pregled odvisnosti brez podpore je ena bolj koristnih stvari v pripravljalnem obdobju, saj odgovor včasih zahteva selitev z lastnim rokom.
Kaj prinese polna uporaba decembra 2027
Obveznosti iz decembra 2027 so večji program in jih je treba začeti veliko prej.
Varnost z zasnovo in privzeto. Izdelki morajo biti zasnovani, razviti in izdelani tako, da zagotavljajo ustrezno raven kibernetske varnosti na podlagi tveganja. Brez privzetih gesel. Varna konfiguracija takoj. Zmanjšanje napadne površine. Zaščita podatkov med prenosom in v mirovanju.
Ravnanje z ranljivostmi. Dokumentiran postopek, ki pokriva prepoznavo, popravek, preizkušanje, distribucijo in razkritje. Varnostne posodobitve morajo biti zagotovljene brez odlašanja in brezplačno, za obdobje podpore, ki odraža pričakovano življenjsko dobo izdelka, pri čemer je pet let pogosta referenca.
Seznam programskih sestavin. V strojno berljivi obliki, ki pokriva vsaj odvisnosti najvišje ravni in se posodablja.
Tehnična dokumentacija in ugotavljanje skladnosti. Večina izdelkov se ocenjuje sama. Pomembne in kritične kategorije, ki vključujejo upravitelje gesel, VPN, operacijske sisteme in industrijske krmilne sisteme, zahtevajo sodelovanje tretje osebe.
Oznaka CE. Digitalni ustreznik fizične oznake, s katerim izjavite skladnost.
Politika usklajenega razkrivanja ranljivosti. Objavljena, s kontaktno točko, ki deluje.
Kdo je resnično v obsegu
Nekaj mejnih primerov se pojavlja nenehno.
Prosta in odprtokodna programska oprema, razvita zunaj komercialne dejavnosti, je v veliki meri zunaj obsega. Uredba uvaja pojem skrbnika odprtokodne programske opreme z lažjimi obveznostmi. A če odprto kodo komercializirate ali jo dobavljate znotraj izdelka, ki ga prodajate, so obveznosti za izdelek vaše.
Programska oprema kot storitev je običajno zunaj CRA in spada pod NIS2, čeprav se rešitve za oddaljeno obdelavo podatkov, ki so sestavni del izdelka z digitalnimi elementi, potegnejo notri. Če je vaša naprava za delovanje odvisna od vašega oblačnega zaledja, to zaledje potuje z izdelkom.
Uvozniki in distributerji prav tako nosijo obveznosti. Če izdelek tretje osebe date na trg EU pod svojim imenom ali znamko, ste obravnavani kot proizvajalec.
Izdelki, urejeni drugje, kot so medicinski pripomočki, vozila in letalska oprema, se obravnavajo v svojih okvirih.
Vprašanja obsega res niso trivialna in to je mesto, kjer ura s pravniki prihrani mesece napačno usmerjenega inženiringa.
Kaj bi naredili v preostalem času
Če ste v obsegu in začenjate zdaj, deluje ta vrstni red:
Najprej vzpostavite popis izdelkov. Kaj resnično imate na trgu EU? Vključno s starimi različicami, ki so še na terenu, različicami pod tujo znamko in izdelki, ki jih distribuirate za nekoga drugega. Ta seznam je običajno daljši, kot kdorkoli pričakuje.
Nato vgradite generiranje SBOM v CI. Generirajte SBOM ob vsaki gradnji, v CycloneDX ali SPDX, shranite ga ob artefaktu izdaje in ga ohranjajte poizvedljivega. Bistvo je, da lahko vprašate „katere naše dobavljene izdaje vsebujejo to knjižnico?" in dobite odgovor v minutah.
Nato priključite spremljanje ranljivosti. Podatke SBOM napolnite v skener, ki spremlja obvestila in kataloge znanih izkoriščanih ranljivosti, opozorila pa usmerite v kanal, ki ga nekdo bere.
Nato napišite priročnik za incidente. Kdo razglasi, kdo oceni, kdo prijavi, kdo komunicira. Imenovani ljudje, namestniki in stiki zunaj delovnega časa. Nato ga enkrat vadite z lažnim obvestilom. Pri vaji odkrijete, da je oseba z dostopnimi podatki za platformo za prijavo na dopustu.
Nato objavite politiko razkrivanja ranljivosti. Datoteka security.txt, spremljan naslov in objavljen čas odziva. To je popoldne dela in razlika med tem, ali za težavo izveste od raziskovalca ali od novinarja.
Nazadnje začnite delo za december 2027. Varne privzete nastavitve, mehanizmi posodobitev, odločitve o obdobju podpore in dokumentacija so arhitekturna vprašanja, ne papirologija. Izdelki, ki jih zasnujete leta 2026, bodo na trgu še leta 2028.
Prekrivanje, ki ga nihče ne izkorišča
Med CRA in drugimi režimi obstaja znatno podvajanje, večina podjetij pa vsakega obravnava ločeno, kar je potrata.
SBOM, zgrajen za CRA, odgovarja na večino vprašanj o dobavni verigi iz NIS2. Priročnik za incidente se prekriva z zgodnjim opozorilom 24 ur iz NIS2 in s prijavo kršitve v 72 urah iz GDPR. Postopki ravnanja z ranljivostmi neposredno napajajo varnostne vprašalnike strank in korporativno nabavo.
Zgradite to enkrat kot platformsko zmogljivost. Alternativa so tri ekipe, ki gradijo tri različice istega popisa sredstev.
Kje dobiti pomoč
Gradimo in vzdržujemo programsko opremo za podjetja, ki prodajajo v EU, kar vse pogosteje pomeni graditi vidljivost dobavne verige in infrastrukturo posodobitev, ki jo CRA predpostavlja. Če ugotavljate, ali ste v obsegu, ali imate septembrski datum v koledarju brez kakršnega koli spremljanja, pišite na office@c9group.dev.
Naša storitev vzdrževanja podedovanih sistemov je pogosto izhodišče, saj so izdelki z najslabšo vidljivostjo odvisnosti običajno najstarejši. Širša regulativna slika je v našem vodniku po digitalni skladnosti EU 2026.
Smo inženirji, ne pravniki. Odločitve o obsegu in razvrstitvi pripadajo vašim pravnikom, mi pa gradimo po odgovoru, ki ga dajo.