- szeptember 11-én, csütörtökön az ENISA (az EU kiberbiztonsági ügynöksége) elindította a Cyber Resilience Act (CRA) egységes bejelentési platformját. Ugyanezen a napon éles lett a rendelet 14. cikke szerinti bejelentési kötelezettség: attól a naptól kezdve az érintett vállalatoknak be kell jelenteniük, ha a termékükben aktívan kihasznált sebezhetőséget vagy súlyos biztonsági incidenst észlelnek. Ez nem egy jövőbeli határidő -- ez most fut.
A hír könnyen elmegy a fejed felett, mert "EU-s kiberbiztonsági rendelet" elsőre nagyvállalati ügynek hangzik. Csakhogy a CRA hatálya pont ott a legszélesebb, ahol a legkevesebben számítanak rá.
Kire vonatkozik ez -- és kire nem
A CRA azokra a cégekre vonatkozik, akik "digitális elemeket tartalmazó terméket" hoznak forgalomba az EU piacán. Ez a fogalom tágabb, mint elsőre hangzik: nemcsak fizikai eszközökről (okoseszköz, ipari vezérlő, router) van szó, hanem önálló szoftvertermékekről is -- egy letölthető alkalmazásról, egy app store-ból telepíthető mobilappról, vagy egy letölthető programról ugyanúgy. Ha szoftvert fejlesztesz, és azt termékként adod el (nem csak belső eszközként használod), a CRA valószínűleg érint.
Fontos a másik oldal is: ha a céged "csak" felhasználója szoftvereknek -- ChatGPT-t, könyvelőprogramot, CRM-et használ a saját munkájához --, a CRA bejelentési kötelezettsége nem rád vonatkozik, hanem arra, aki az adott terméket gyártja és forgalmazza. Ott van viszont egy másik jogszabály, ami mostanra szintén él (erről itt írtunk: Mit jelent az EU AI Act egy magyar KKV-nak a gyakorlatban) -- a kettőt ne keverd össze, két külön rendelet, két külön szerep.
Egy dolog mindkét csoportnak fontos: a kötelezettség minden piacon lévő termékre vonatkozik, nemcsak az ezután kifejlesztettekre. Ha a szoftveredet évek óta árulod, ugyanúgy be kell tartanod, mintha most vinnéd piacra.
Mit kell csinálni, ha érintett vagy
A bejelentés egy lépcsőzetes határidőrendszert követ, az ENISA egységes platformján (Single Reporting Platform) keresztül, az illetékes nemzeti CSIRT (biztonsági incidenskezelő szervezet) és az ENISA felé egyszerre:
- 24 órán belül: amint tudomást szerzel egy aktívan kihasznált sebezhetőségről, korai figyelmeztetést kell küldened.
- 72 órán belül: részletesebb, teljes bejelentés következik.
- Sebezhetőségnél 14 nap: a javítás elérhetővé válásától számítva zárójelentést kell adnod.
- Súlyos incidensnél 1 hónap: a 72 órás bejelentéstől számítva.
Ez a rendszer nem arról szól, hogy minden apró hibát azonnal be kell jelenteni -- a küszöb az aktív kihasználás és a súlyos incidens, nem minden talált sebezhetőség. De ha a küszöb átlépődik, az óra a tudomásszerzéstől ketyeg, nem attól, amikor kényelmes.
Ez még csak a kezdet -- 2027 decemberében jön a nagyobb rész
A szeptemberi bejelentési kötelezettség egy korábbi, önállóan is életbe lépő darabja a CRA-nak. A rendelet teljes, érdemi követelményrendszere -- amely már nem csak a bejelentésről szól, hanem arról is, hogyan tervezed meg és tartod karban a terméked biztonságát a teljes életciklusán át -- 2027. december 11-től válik kötelezővé. Ez azoknak fontos most, akik szoftvert vagy digitális elemet tartalmazó terméket fejlesztenek: a felkészülési idő fut, és nem árt, ha a bejelentési kötelezettség éles indulása most emlékezteti erre a céged.
Mit tegyél most, ha ez rád vonatkozik
Ha a céged digitális elemet tartalmazó terméket (szoftvert vagy hardvert) forgalmaz az EU piacán, három dolgot érdemes most, azonnal tisztázni magadban vagy a csapatodban:
- Ki a felelős, ha egy sebezhetőségről vagy incidensről hír érkezik? Ha erre most nincs egyértelmű válasz, az az első hiányosság, amit pótolni kell -- a 24 órás óra nem vár arra, hogy kiderüljön, kinek az asztalán landol az ügy.
- Honnan szerzel tudomást egy aktívan kihasznált sebezhetőségről? Ha nincs folyamatos rálátásod arra, mi fut a termékedben és a rendszereiden, a bejelentési kötelezettség fizikai képtelenség -- nem tudsz jelenteni azt, amiről nem tudsz.
- Van-e valaki, aki ismeri az ENISA egységes platformját? Nem elég tudni, hogy létezik -- a 72 órás ablakban nincs idő először megismerkedni a felülettel.
Ez a poszt nem arról szól, milyen konkrét eszközt vagy szolgáltatást érdemes ehhez választani -- arról szól, hogy a határidő már fut, és a felkészülés nem várhat 2027 decemberéig, csak azért, mert az a "nagy" határidő. Ha korábban már foglalkoztál azzal a kérdéssel, hogyan látod át, milyen AI-eszközök és szoftverek futnak a cégeden belül, az a fajta rálátás pontosan az, ami egy ilyen bejelentési helyzetben is számít -- erről bővebben itt olvashatsz: Mi az árnyék-AI, és miért kockázat a cégedben.
A CRA nem vár arra, hogy felkészülj rá. Szeptember 11-e óta fut az óra azoknak, akiknél ez most, ebben a percben is releváns.
Nem vagy biztos benne, hogy ez a te cégedre hogyan vonatkozik?
Nézzük meg együtt egy ingyenes, 30 perces beszélgetésen. Utána kapsz egy írásos összefoglalót arról, hol állsz.
Ingyenes 30 perces felmérés