CRA-bejelentési kötelezettség: elindult az ENISA egységes incidensjelentési platformja

CRA-bejelentési kötelezettség: elindult az ENISA platformja

2026. szeptember 11-től a gyártóknak jelenteniük kell az aktívan kihasznált sérülékenységeket és a digitális elemeket tartalmazó termékeik biztonságára hatást gyakorló súlyos incidenseket. A bejelentéseket az Európai Uniós Kiberbiztonsági Ügynökség, az ENISA által működtetett új egységes bejelentési platformon kell megtenni. Forrás: az Európai Bizottság tájékoztatója a CRA bejelentési kötelezettségeiről.

Az Európai Unióban digitális elemeket tartalmazó hardvereket és szoftvereket forgalomba hozó gyártókra már kötelező kiberbiztonsági bejelentési szabályok vonatkoznak az uniós Cyber Resilience Act, röviden CRA alapján.

A Single Reporting Platform, röviden SRP közös bejelentési felületet biztosít az ENISA és az illetékes nemzeti számítógép-biztonsági incidenskezelő csoport, vagyis CSIRT értesítéséhez.

A rendszer célja a bejelentés egyszerűsítése és annak elősegítése, hogy az európai hatóságok korábban értesüljenek a több tagállamban használt termékeket érintő sérülékenységekről és támadásokról.

A szabályozás szigorú határidőket vezet be. A gyártóknak a bejelentendő sérülékenységről vagy incidensről való tudomásszerzéstől számított 24 órán belül korai figyelmeztetést, 72 órán belül pedig részletesebb bejelentést kell benyújtaniuk.

Ezt további tájékoztatás és zárójelentés követheti, attól függően, hogy aktívan kihasznált sérülékenységről vagy súlyos biztonsági incidensről van szó.

A kötelezettségek jelentős változást hoznak az Európában működő technológiai vállalatok számára. Bár sok gyártó már rendelkezik sérülékenységkezelési, közzétételi és incidenskezelési programmal, a CRA e folyamatok egy részét önkéntes iparági gyakorlatból kikényszeríthető jogi kötelezettséggé alakítja.

Közös platform kapcsolja össze a gyártókat, az ENISA-t és a nemzeti CSIRT-eket

Az egységes bejelentési platform a CRA 16. cikke alapján jött létre; működtetéséről és karbantartásáról az ENISA gondoskodik.

A rendszer nem egyszerűen egyetlen központi postafiókként működik. A jogi keret lehetővé teszi, hogy a tagállamok és az ENISA a közös platformon belül saját elektronikus bejelentési végpontokat tartsanak fenn.

A gyártók az illetékes tagállamban koordinátorként kijelölt CSIRT-hez kapcsolódó végponton nyújtják be a jelentést, miközben az információ az ENISA számára is hozzáférhetővé válik.

Az illetékes CSIRT-et főszabály szerint a gyártó uniós fő letelepedési helye határozza meg. A rendelet ezt ahhoz a tagállamhoz köti, ahol túlnyomórészt meghozzák a gyártó termékeinek kiberbiztonságával kapcsolatos döntéseket.

Ha ez a hely nem állapítható meg, további kapcsolóelvek válhatnak relevánssá. Ilyen lehet a legnagyobb uniós telephely, a meghatalmazott képviselő, a fő importőr vagy forgalmazó helye, illetve az a tagállam, ahol a legtöbb felhasználó található. Az illetékesség meghatározásakor a rendeletben rögzített sorrendet és feltételeket kell követni.

A megoldás elsődleges hatósági kapcsolattartót biztosít a gyártónak, ugyanakkor lehetővé teszi a fontos fenyegetési információk uniós megosztását.

Ha egy sérülékeny terméket több tagállamban is forgalmaznak, a bejelentést fogadó CSIRT főszabály szerint a platformon keresztül továbbítja azt a többi érintett nemzeti CSIRT-nek.

Ez különösen fontos, mert a szoftverek, routerek, okoseszközök, ipari berendezések és hálózathoz kapcsolódó termékek ritkán maradnak egyetlen ország piacán. Egy helyen feltárt sérülékenység más országok szervezeteit és fogyasztóit is veszélyeztetheti.

A platform így a nemzeti kibervédelmi szervek fontos korai jelzőrendszerévé válhat, és átfogóbb képet adhat a széles körben használt technológiai termékeket érintő támadásokról.

A bejelentés 24 órás korai figyelmeztetéssel kezdődik

A CRA nem várja el, hogy a gyártó az első napon teljes technikai vizsgálatot nyújtson be. Az első jelentés korai figyelmeztetésként szolgál.

Aktívan kihasznált sérülékenységnél a gyártónak indokolatlan késedelem nélkül, de legkésőbb a tudomásszerzéstől számított 24 órán belül értesítenie kell az illetékes szerveket. A korai figyelmeztetésnek adott esetben meg kell neveznie azokat az uniós tagállamokat, ahol az érintett terméket elérhetővé tették.

A tudomásszerzéstől számított 72 órán belül részletesebb sérülékenység-bejelentést kell benyújtani, kivéve, ha a szükséges információkat már az első jelentés tartalmazta.

Ebben ismertetni kell az érintett terméket, a sérülékenység és kihasználásának általános jellegét, a már megtett helyesbítő vagy kockázatcsökkentő intézkedéseket, valamint a felhasználók által megtehető védelmi lépéseket.

A gyártó jelezheti a benyújtott információ érzékenységét is. Ez akkor fontos, ha a technikai részletek idő előtti továbbadása akadályozhatná a javítást, felfedhetne egy folyamatban lévő támadással kapcsolatos információt, vagy más támadóknak is lehetővé tenné a kihasználás megismétlését.

A zárójelentést főszabály szerint legkésőbb a helyesbítő vagy kockázatcsökkentő intézkedés elérhetővé válását követő 14 napon belül kell benyújtani.

Ennek tartalmaznia kell a sérülékenység leírását, súlyosságát és lehetséges hatását, a támadóra vonatkozó rendelkezésre álló információkat, valamint a gyártó által kiadott biztonsági frissítés vagy más intézkedés részleteit.

Súlyos incidensnél is 24 és 72 órás határidő érvényes

A súlyos biztonsági incidenseknél ugyanaz a két kezdeti határidő alkalmazandó.

A korai figyelmeztetésben jelezni kell, hogy felmerül-e jogellenes vagy rosszindulatú tevékenység gyanúja. A következő bejelentésnek az incidens kezdeti értékelését, jellegét, valamint a megtett vagy ajánlott védelmi intézkedéseket kell bemutatnia.

A súlyos incidensről szóló zárójelentést főszabály szerint a 72 órás bejelentés benyújtását követő egy hónapon belül kell elkészíteni. Ebben részletesen ismertetni kell az eseményt, annak súlyosságát és hatásait, a fenyegetés típusát vagy valószínű kiváltó okát, továbbá a végrehajtott helyesbítő és kockázatcsökkentő intézkedéseket.

Bejelentési szakaszAktívan kihasznált sérülékenységSúlyos biztonsági incidens
Korai figyelmeztetésIndokolatlan késedelem nélkül, legfeljebb 24 órával a tudomásszerzés utánIndokolatlan késedelem nélkül, legfeljebb 24 órával a tudomásszerzés után
Részletesebb bejelentésLegfeljebb 72 órával a tudomásszerzés utánLegfeljebb 72 órával a tudomásszerzés után
ZárójelentésFőszabály szerint az intézkedés elérhetővé válásától számított 14 napon belülFőszabály szerint a 72 órás bejelentéstől számított egy hónapon belül

A 24 és 72 órás határidő ugyanattól a tudomásszerzési időponttól számítandó. A második határidő nem az első bejelentést követő további 72 órát jelenti. Forrás: az Európai Bizottság bejelentési összefoglalója.

A fogadó CSIRT közbenső jelentéseket is kérhet, ha a folyamatban lévő vizsgálatról vagy helyreállításról további információra van szüksége.

Nem minden szoftverhiba vált ki kötelező bejelentést

A szabályok nem követelik meg, hogy a gyártók minden feltárt biztonsági gyengeségről értesítsék az ENISA-t.

A kötelező sérülékenység-bejelentés az aktívan kihasznált sérülékenységekre összpontosít. A CRA szerint ide olyan hiba tartozik, amelynél megbízható bizonyíték áll rendelkezésre arra, hogy egy rosszindulatú szereplő a rendszer tulajdonosának engedélye nélkül kihasználta azt.

Ez lényeges különbség. A belső forráskód-ellenőrzés során azonosított, biztonsági kutató által feltárt vagy ellenőrzött laboratóriumban bemutatott sérülékenység önmagában nem teljesíti az aktív kihasználás feltételét.

Egy nyilvános demonstrációs támadókód, vagyis proof of concept sem bizonyítja feltétlenül, hogy a hibát valós rendszer ellen rosszindulatúan felhasználták.

A gyártóknak értékelniük kell a rendelkezésükre álló bizonyíték megbízhatóságát, és meg kell határozniuk, mikor lép át az információ az elméleti kihasználhatóság szintjéről a megerősített vagy megfelelően alátámasztott rosszindulatú kihasználás szintjére.

A fogalmat ugyanakkor nem célszerű indokolatlanul szűken értelmezni. Bizonyíték érkezhet ügyfélbejelentésből, telemetriából, incidenskezelési vizsgálatból, fenyegetéselemző szolgáltatótól, biztonsági kutatótól vagy nemzeti hatóságtól.

A támadó teljes azonosításának vagy a behatolás maradéktalan rekonstruálásának kivárása összeütközésbe kerülhet a tudomásszerzéssel induló rövid bejelentési határidővel.

Mi számít súlyos biztonsági incidensnek?

A rendelet szerint súlyos lehet az az incidens, amely hátrányosan érinti vagy érintheti a termék képességét arra, hogy megvédje a fontos vagy érzékeny adatok és funkciók rendelkezésre állását, hitelességét, sértetlenségét vagy bizalmasságát.

Az esemény akkor is ide tartozhat, ha rosszindulatú kód bejuttatásához vagy futtatásához vezet, illetve vezethet a termékben vagy a felhasználó hálózati és információs rendszereiben.

A jogszabály egyik példája arra az esetre utal, amikor a támadó sikeresen rosszindulatú kódot juttat a gyártó biztonsági frissítéseket terjesztő csatornájába. Ez sok ügyfelet érinthet, mert egy megbízható szoftverterjesztési mechanizmust alakít támadási útvonallá.

A bejelentési kötelezettség ezért nem korlátozódik CVE-azonosítóval rendelkező sérülékenységekre. Ellátásilánc-támadások, rosszindulatú frissítések, szoftverkiadások jogosulatlan módosítása, valamint a build- vagy terjesztési infrastruktúra elleni támadások is a szabályozás hatálya alá kerülhetnek.

Az érintett felhasználókat is tájékoztatni kell

A hatósági bejelentés a gyártóktól elvárt reagálás egyik része.

Aktívan kihasznált sérülékenységről vagy súlyos incidensről való tudomásszerzés után az érintett felhasználókat, indokolt esetben pedig a szélesebb felhasználói kört is tájékoztatni kell.

A közlésnek ismertetnie kell a sérülékenységet vagy incidenst, és meg kell adnia azokat a helyesbítő vagy kockázatcsökkentő lépéseket, amelyeket a felhasználók megtehetnek.

Ahol indokolt, az információkat strukturált, géppel olvasható formában is biztosítani kell. Ez segítheti a vállalati eszköznyilvántartó, sérülékenységkezelő és biztonsági automatizálási rendszereket az érintett termékek gyors azonosításában és a javítás elindításában.

Ha a gyártó nem figyelmezteti időben a felhasználókat, az illetékes nemzeti CSIRT-ek közvetlenül is tájékoztathatják őket, ha ezt a károk megelőzéséhez vagy korlátozásához arányosnak és szükségesnek ítélik.

Ez növeli a pontos ügyfél- és termékforgalmazási nyilvántartások jelentőségét. Nehéz hatékony értesítést kiadni, ha a vállalat nem tudja, mely ügyfelek használják az érintett terméket, milyen szoftververziók működnek még, vagy hol tették elérhetővé a termékeket.

A CRA így a terméknyilvántartást és az ügyfélkommunikációt a kiberbiztonsági megfelelés fontos részévé teszi.

Az érzékeny sérülékenységi információk továbbítása átmenetileg korlátozható

A platform gyors információmegosztást szolgál, a CRA ugyanakkor a különösen érzékeny esetekre védelmi szabályokat is tartalmaz.

A gyártó jelezheti, hogy a bejelentés érzékeny információkat tartalmaz. A fogadó CSIRT kiberbiztonsági indokok alapján elhalaszthatja a jelentés továbbítását más nemzeti CSIRT-eknek, de csak a feltétlenül szükséges ideig.

Ilyen helyzet állhat elő összehangolt sérülékenység-közzétételi folyamat során, alapvető nemzeti érdekek veszélyeztetésekor, vagy akkor, ha a technikai részletek terjesztése közvetlen kiberbiztonsági kockázatot teremtene.

Különösen kivételes esetben az ENISA kezdetben csak korlátozott információt kaphat. Ez akkor merülhet fel, ha a gyártó szerint a kihasználás addig egyetlen tagállamra korlátozódott, és az azonnali szélesebb körű megosztás alapvető nemzeti érdekeket veszélyeztetne, vagy közvetlen, magas kiberbiztonsági kockázatot okozna.

Az ENISA-t ilyenkor is értesíteni kell a bejelentés megtörténtéről, és általános információt kell kapnia az érintett termékről és a kihasználás jellegéről.

Ha az ügynökség úgy ítéli meg, hogy az ügy az uniós belső piacot érintő rendszerszintű kockázatot jelent, javasolhatja a fogadó CSIRT-nek a teljes bejelentés továbbítását.

A szabályozás két cél között próbál egyensúlyt teremteni: a más országok védekezését segítő gyors információmegosztás és az olyan közlés elkerülése között, amely súlyosbíthatja az incidenst vagy a javítások széles körű telepítése előtt segítheti a támadókat.

A platformon benyújtott adatok a CRA végrehajtásáért felelős piacfelügyeleti hatóságok munkáját is támogatják. A nemzeti CSIRT-eknek át kell adniuk számukra a hatósági feladataikhoz szükséges információkat.

Ha egy bejelentés nagyszabású kiberbiztonsági incidens vagy válság lehetőségét jelzi, az ENISA releváns adatokat oszthat meg az EU-CyCLONe hálózattal, amely a jelentős, határokon átnyúló kiberincidensek operatív kezelését koordinálja.

Hardverek és szoftverek széles köre tartozhat a CRA hatálya alá

A Cyber Resilience Act széles körben alkalmazandó az uniós piacon forgalomba hozott, digitális elemeket tartalmazó termékekre.

Ide olyan hardverek és szoftverek tartozhatnak, amelyek rendeltetésszerű vagy észszerűen előrelátható használata közvetlen vagy közvetett adatkapcsolatot foglal magában egy eszközzel vagy hálózattal.

Potenciálisan érintettek többek között:

  • operációs rendszerek és üzleti szoftverek;
  • mobilalkalmazások;
  • identitás- és hozzáférés-kezelési termékek;
  • hálózati eszközök, tűzfalak és routerek;
  • hálózathoz kapcsolódó kamerák és okostelevíziók;
  • ipari rendszerek;
  • internetkapcsolattal rendelkező játékok és más fogyasztói IoT-eszközök.

A szabályozás az Unión kívüli gyártókat is érinti, ha a hatálya alá tartozó termékeket hoznak forgalomba az uniós piacon. A külföldi beszállítók ezért nem feltételezhetik, hogy az új kötelezettségek csak európai székhelyű vállalatokra vonatkoznak.

Vannak kivételek és ágazati sajátosságok. Egyes, külön uniós szabályok alá tartozó orvostechnikai, légiközlekedési és járműipari termékekre eltérő szabályozási keret vonatkozhat.

A kereskedelmi tevékenységen kívül rendelkezésre bocsátott szabad és nyílt forráskódú szoftverek megítélése is eltér a hagyományos kereskedelmi termékekétől.

A nyílt forráskódú szoftverek gondnokaira, azaz az open-source software steward szerepkörbe tartozó szervezetekre saját CRA-kötelezettségek vonatkoznak. A Bizottság tájékoztatása szerint a 24. cikk szerinti bejelentési kötelezettségeik 2027. december 11-től alkalmazandók. Forrás: Európai Bizottság – CRA-bejelentési kötelezettségek.

A gyártói minőség megállapításakor az eredeti szoftverfejlesztő személye önmagában nem mindig döntő. Gyártói felelősség keletkezhet annál a vállalatnál is, amely saját neve vagy védjegye alatt hoz forgalomba egy terméket, illetve a rendelet szerinti lényeges módosítást végez rajta.

Az importőröknek és forgalmazóknak a rendelet más részei külön kötelezettségeket határoznak meg, ideértve a termékek megfelelőségének ellenőrzését.

Egy nagyobb szabályozási átállás korai szakasza kezdődött el

A bejelentési szabályok a CRA korán alkalmazandó, közvetlen működési kötelezettségei közé tartoznak. A rendelet általános alkalmazási dátuma 2027. december 11.

A CRA 2024. december 10-én lépett hatályba. A szélesebb követelményrendszer előírja majd, hogy a gyártók az alapvető kiberbiztonsági követelmények szerint tervezzék és fejlesszék termékeiket, értékeljék a termékspecifikus kockázatokat, kezeljék a sérülékenységeket a támogatási időszakban, biztonsági frissítéseket biztosítsanak, és műszaki dokumentációt tartsanak fenn.

A termékekre megfelelőségértékelési követelmények is vonatkoznak, és a CRA szerinti megfelelőséget az uniós forgalomba hozatal előtt CE-jelöléssel kell jelezni.

A fokozatos bevezetés időt ad a termékfejlesztési és megfelelőségbiztosítási folyamatok átalakítására. A korábbi bejelentési kezdődátum miatt azonban a szervezetek nem várhatnak 2027 végéig a CRA-hoz kapcsolódó felelősségek és működési folyamatok kialakításával.

A biztonsági csapatoknak már most képesnek kell lenniük a releváns kihasználás felismerésére, a bizonyítékok jogi és megfelelőségi szakértőkhöz továbbítására, az illetékes CSIRT meghatározására és a korai figyelmeztetés 24 órán belüli összeállítására.

A bejelentési szabályok nem a rendelet legelső alkalmazandó rendelkezései: a megfelelőségértékelő szervezetek bejelentésére vonatkozó IV. fejezet már 2026. június 11-től alkalmazandó. Forrás: az Európai Bizottság jogszabály-összefoglalója.

Egyetlen támadás több jogszabály szerinti bejelentést is szükségessé tehet

A platform indulásával a CRA csatlakozik az európai kiberbiztonsági bejelentési rendszerek egyre bővülő köréhez.

A NIS2 irányelv az alapvető és fontos szervezetek számára állapít meg incidenskezelési és bejelentési kötelezettségeket. A digitális működési rezilienciáról szóló DORA-rendelet a pénzügyi szervezetekre vonatkozik. Személyesadat-sértés esetén a GDPR alapján külön bejelentés is szükségessé válhat.

Egyetlen kibertámadás így több jogi kötelezettséget aktiválhat, eltérő fogalmakkal, címzettekkel és határidőkkel.

A CRA platformja egyszerűsíti a termékbiztonsági bejelentést, de nem helyettesíti automatikusan a más uniós jogszabályok szerinti értesítéseket.

A rendelet ösztönzi az olyan nemzeti egységes bejelentési pontok mérlegelését, amelyek csökkenthetik az átfedő rendszerekből eredő párhuzamosságot.

Amíg a folyamatok nem válnak integráltabbá, a gyártóknak világos döntési rendre van szükségük annak megállapításához, mely jogszabályok alkalmazandók egy adott sérülékenységre vagy incidensre.

A CRA jelentős bírságokat helyez kilátásba

A CRA alapvető kiberbiztonsági követelményeinek, valamint a 13. és 14. cikk szerinti gyártói kötelezettségeknek a megsértésére a rendelet legfeljebb 15 millió eurós, vállalkozásoknál pedig az előző pénzügyi év teljes világpiaci éves árbevételének 2,5 százalékáig terjedő közigazgatási bírságot ír elő, a magasabb összeg figyelembevételével.

Az időbeli alkalmazást külön kell kezelni: a 14. cikk bejelentési kötelezettsége 2026. szeptember 11-től alkalmazandó, míg a CRA 64. cikkében szereplő bírságrendszerre a rendelet általános, 2027. december 11-i alkalmazási dátuma irányadó. A felső bírsághatárt ezért nem indokolt automatikusan már 2026 szeptemberétől alkalmazható CRA-szankcióként bemutatni. Forrás: a CRA 64. és 71. cikke, EUR-Lex.

A felső határ nem jelenti azt, hogy minden késedelmes vagy elmulasztott bejelentés többmilliós bírságot eredményez. A hatóságoknak figyelembe kell venniük a jogsértés körülményeit, súlyosságát, időtartamát, következményeit, szándékos vagy gondatlan jellegét, valamint a károk enyhítésére tett lépéseket.

A globális árbevételhez kapcsolt lehetséges szankció ugyanakkor az európai és nemzetközi technológiai beszállítók számára is jelentős pénzügyi kockázatot teremt.

A piacfelügyeleti hatóságok a bírságokon túl más intézkedésekkel is rendelkeznek. Az alkalmazandó szabályok és körülmények alapján előírhatják a meg nem felelés megszüntetését, korlátozhatják vagy megtilthatják a termék forgalmazását, illetve elrendelhetik kivonását vagy visszahívását.

A nem megfelelő reagálás jogi és üzleti következményei ezért túlmutathatnak a bírság összegén. A kihasználás felismerésének vagy a gyors kommunikációnak az elmaradása késleltetheti a javítást, ronthatja az ügyfelek bizalmát, és kérdéseket vethet fel a termék teljes életciklusára kiterjedő biztonsági kontrollokról.

Működő bejelentési folyamatra van szükség

A 24 órás határidő miatt a gyártóknak már az incidens előtt működő eljárással kell rendelkezniük. Egy általános szabályzat önmagában várhatóan nem elegendő.

A termékbiztonsági, fenyegetéselemző és incidenskezelő csapatoknak közösen elfogadott szempontokra van szükségük annak eldöntéséhez, hogy a rendelkezésre álló bizonyíték aktív kihasználásra utal-e.

A jogi csapatnak értékelnie kell, hogy az esemény a CRA hatálya alá tartozik-e, illetve keletkezik-e párhuzamos bejelentési kötelezettség a NIS2, a GDPR, a DORA vagy nemzeti jogszabály alapján.

Egyértelműen meg kell határozni azt is, ki jogosult a korai figyelmeztetés benyújtására akkor, amikor a vizsgálat még nem zárult le.

A többszintű vezetői jóváhagyás a rendelkezésre álló 24 óra jelentős részét felemésztheti.

A terméknyilvántartásoknak azonosíthatóvá kell tenniük az érintett verziókat, támogatott kiadásokat, az uniós forgalmazást és azokat a tagállamokat, ahol a terméket elérhetővé tették.

A gyártóknak olyan kommunikációs folyamatokra is szükségük van, amelyek gyorsan figyelmeztetik az ügyfeleket, és ember által olvasható, valamint géppel feldolgozható formában is képesek átadni a javítási útmutatást.

A belső incidenssúlyossági modellek felülvizsgálata szintén indokolt lehet. Egy esemény vállalati besorolása nem feltétlenül egyezik meg a CRA jogi fogalmával.

Egy gyártói nézőpontból közepes súlyosságúnak ítélt incidens is elérheti a bejelentési küszöböt, ha befolyásolja a termék érzékeny adatokat védő képességét, vagy rosszindulatú kód futtatásához vezethet az ügyfeleknél.

A beszállítói értesítések gyorsasága is számít

A harmadik felekkel kötött szerződések különösen fontossá válnak.

A gyártók gyakran felhőszolgáltatóktól, komponensbeszállítóktól, menedzselt biztonsági szolgáltatóktól, külső fejlesztőktől és sérülékenységkutató partnerektől kapják meg a kihasználásra utaló bizonyítékokat.

A szerződéseknek és működési eljárásoknak biztosítaniuk kell, hogy az információ elég gyorsan jusson el a gyártóhoz a jogszabályi határidők teljesítéséhez.

Asztali incidensgyakorlatokkal tesztelhető, hogy egy riasztás a technikai észleléstől a jogi értékelésen át a platformon történő benyújtásig eljut-e 24 órán belül.

A gyakorlatoknak hiányos bizonyítékokra, eltérő szakértői értékelésekre, a nyilvánosságra hozatal kockázataira és több tagállamot érintő eseményekre is ki kell terjedniük.

Európai szintű rálátás nyílhat az aktív fenyegetésekre

Az egységes bejelentési platform a megfelelési adminisztráción túl operatív értéket is adhat.

Hatékony működés esetén az ENISA és a nemzeti CSIRT-ek közel valós idejű képet kaphatnak az európai technológiai piacon használt termékek aktívan kihasznált gyengeségeiről.

A rendszerben összegyűlő adatok segíthetnek összehangolt támadási kampányok azonosításában, annak felismerésében, hogy ugyanazt a terméket több országban is támadják, valamint kritikus szervezetek figyelmeztetésében a támadások további terjedése előtt.

A CRA az európai sérülékenységi adatbázissal való kapcsolatot is előirányozza. A rendelet szerint az ENISA a gyártó beleegyezésével közzéteszi a javított sérülékenységeket az adatbázisban, támogatva az unió átfogóbb és önállóbb sérülékenységi információforrásának kialakítását.

A platform sikere a gyártói bejelentések gyorsaságától és minőségétől, az információmegosztó rendszer biztonságától, valamint attól függ, hogy a nemzeti hatóságok képesek-e intézkedni a kapott jelentések alapján.

Az Európai Bizottságnak az ENISA-val és a CSIRT-hálózattal folytatott konzultáció után 2028. szeptember 11-ig értékelnie kell a platform hatékonyságát.

A felülvizsgálat a működés mellett arra is kitér, milyen hatása van a különösen érzékeny bejelentések továbbítását késleltető szabályoknak.

A gyártók számára ugyanakkor a bejelentési kötelezettség már jelen idejű feladat. A CRA szélesebb termékbiztonsági követelményeinek alkalmazásáig még több mint egy év van hátra, de az aktívan kihasznált sérülékenységek és súlyos incidensek jelentése már nem pusztán felkészülési kérdés.

Az ENISA platformjának indulása fontos lépés abban az uniós törekvésben, hogy a technológiai beszállítók a termékek biztonságos kialakítása mellett a használat során jelentkező támadások felismeréséért, bejelentéséért és kezeléséért is felelősséget viseljenek.

A bejelentési platform hivatalos tájékoztatója: ENISA – Single Reporting Platform.

A fordítás alapja: „EU Cyber Resilience Act Reporting Rules Go Live As ENISA Launches Single Cyber Incident Platform” – a bemásolt cikk, az alkalmazási ütemezésre és a bírságok időbeli alkalmazására vonatkozó szerkesztői pontosításokkal.

Az oldal tartalma nem másolható!