Ce cere de fapt articolul 14 din CRA
O lectură simplă a obligației de raportare, ce o declanșează și ce trebuie să existe deja la un producător ca să o poată respecta.
Cui i se aplică
Producătorilor care pun pe piața europeană un produs cu elemente digitale. Nu doar furnizorilor de software: un controler de robot, un contor inteligent, o stație de încărcare și un gateway industrial sunt toate produse cu elemente digitale. Dacă vă puneți numele pe produs și îl vindeți în UE, obligația este a dumneavoastră, inclusiv atunci când software-ul a fost scris de un furnizor.
Ce declanșează obligația
Două situații distincte, fiecare cu propriul termen:
| Situație | Ce înseamnă în practică |
|---|---|
| Vulnerabilitate exploatată activ | O vulnerabilitate din produs pentru care există dovezi credibile că cineva a executat un act malițios împotriva unui utilizator. Nu un CVE teoretic într-o dependență, ci exploatare reală. |
| Incident sever | Un incident care afectează securitatea produsului și îi reduce capacitatea de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea. |
Cele trei ferestre
| Termen | Ce depuneți |
|---|---|
| 24 de ore de la luarea la cunoștință | Avertizare timpurie către ENISA și CSIRT, cu mențiunea dacă exploatarea pare malițioasă. O notificare provizorie, nu o analiză completă. |
| 72 de ore de la luarea la cunoștință | Notificare de vulnerabilitate: informații generale despre produs, natura vulnerabilității, măsurile corective sau de atenuare luate și cele disponibile utilizatorilor. |
| 14 zile de la disponibilitatea unei măsuri corective | Raport final: descrierea vulnerabilității, severitatea și impactul, cauza-rădăcină acolo unde este disponibilă și remedierea aplicată. |
Separat, utilizatorii trebuie informați despre vulnerabilitate și, unde este cazul, despre măsurile corective pe care le pot aplica singuri.
De ce cele 24 de ore sunt partea grea
Termenul curge din momentul în care luați cunoștință, nu de când terminați investigația. Ca să îl respectați, trei lucruri trebuie să existe deja în ziua respectivă:
- Un SBOM întreținut pentru fiecare produs. Nu puteți evalua dacă o exploatare raportată vă atinge produsul dacă nu știți ce se află în el. Reconstituirea în timpul unui incident nu se poate face într-o zi.
- Monitorizare continuă față de acel SBOM. Informația trebuie să vină de undeva. În practică înseamnă fluxuri de vulnerabilități corelate, nu un e-mail de la client.
- O decizie de triaj pe care cineva este autorizat să o ia. Exploatabilă în configurația dumneavoastră sau nu. Se raportează sau nu. Dacă decizia cere trei ședințe, fereastra s-a închis.
Ce se întâmplă la 11 decembrie 2027
Se aplică restul regulamentului: cerințele esențiale de securitate din Anexa I, Partea I, cerințele de gestionare a vulnerabilităților din Anexa I, Partea II, documentația tehnică, evaluarea conformității și marcajul CE. Raportarea este prima obligație care intră în vigoare, nu ultima.
Sancțiuni
Nerespectarea cerințelor esențiale sau a obligațiilor din articolele 13 și 14 poate atrage amenzi administrative de până la 15 milioane EUR sau 2,5% din cifra de afaceri anuală mondială, în funcție de care valoare este mai mare. Alte încălcări au plafoane mai mici.
Nu știți dacă produsele dumneavoastră intră în domeniul de aplicare?
Exact pentru asta există discuția gratuită. 45 de minute, fără prezentare, și vă spunem dacă răspunsul este nu.