Nagyító · Kibervédelem
Augusztus 25-én számolva tizenhét nap van 2026. szeptember 11-ig. Aznap élnek a Cyber Resilience Act (CRA) jelentési kötelezettségei — aktívan kihasznált sebezhetőség, súlyos biztonsági incidens, 24 óra / 72 óra. A teljes termék-megfelelőség 2027. decemberéig csúszik; a jelentés nem.
Az ENISA Single Reporting Platform (SRP) a hivatalos egyablakos csatorna. Augusztus közepén a helyzet ez: a platform még nem él, a publikus belépési URL nincs kint, a nemzeti CSIRT-koordinátorok listája sem végleges — viszont az Assigned Representative (AR) felületre vonatkozó augusztus 14-i útmutató már kimond egy számot: nem hitelesített társítással legfeljebb tíz bejelentés.
Ez tájékoztató összefoglaló, nem jogi tanácsadás. A saját „manufacturer” / OSS steward besorolást belső compliance-szel vagy ügyvéddel érdemes lezárni.
Mi változott az augusztusi ENISA-anyagokban
| Dátum | Mit mond az ENISA | Mit jelent a KKV-nak |
|---|---|---|
| Aug. 3. | EU Login előre létrehozható; a CSIRT hitelesítés párhuzamosan fut, nem zárja el a jelentést | Ne várd a „végleges listát” a fiók-előkészítés előtt |
| Aug. 14. | Unverified AR → max. 10 notification; association management, dashboard, alerts | A hitelesítés nem „majd egyszer” — van plafon |
| Folyamatos | Platform szept. 11-re; helpdesk: cra-srp-helpdesk@enisa.europa.eu |
Egy cím a compliance mappába |
Az ENISA FAQ szerint a képviselő hitelesítése a CSIRT Designated as Coordinator (CDaC) feladata, az első belépés után, a jelentéssel párhuzamosan. Augusztus 3-án ezt úgy fogalmazták: a validáció nem előfeltétele annak, hogy teljesíteni tudd a jelentési kötelezettséget. Augusztus 14-én ehhez jött a plafon: amíg Unverified vagy, tíz a határ.
Mindkettő igaz egyszerre: nem állsz a kapunál üres kézzel — de a kapu nem végtelenül nyitott.
Mi a csapda
1. „Majd szeptember 11-én regisztrálunk.” EU Login (ECAS) most is létrehozható. A 24 órás óra nem várja meg, amíg a jelszó-reset lefut.
2. „Az AR = a jogi képviselőnk.” Az ENISA Assigned Representative platformszerep. A CRA 18. cikke szerinti authorised representative más jogi figura. Egy belső eljárás, ami a kettőt összekeveri, rossz embert ír a táblára.
3. „Nálunk csak egy ember tudja.” Az AR Primary mellett legyen Backup. A másodlagos meghívó az útmutató szerint 7 nap után lejár. Hétvégén is kell valaki, aki benyomja a early warningöt.
4. „A NIS2-csatorna elég.” Más jogalap, más órák, más címzett. Ha mindkettő érint, két folyamat kell a táblán — peer: 30 nap a CRA-jelentésig.
Tizenhét nap — döntési szabály
Ma három sor a táblára:
- Érintettek vagyunk-e? Digitális elemmel rendelkező termék / forgalomba helyezés az EU-ban — igen / nem / nem tudjuk (ez utóbbi = compliance feladat ma).
- Ki az AR Primary + Backup? Név, nem „az IT”. EU Login mindkettőnél.
- Hol a termék–függőség térkép? A 24 óra csak akkor teljesíthető, ha tudod, a te termékedben van-e a sebezhetőség. Peer: CRA előtti EOL-lista.
Ha az 1-es „nem tudjuk”, a platform-tutorial olvasása nem a következő teendő.
Gyakorlati forgatókönyv — 40 fős szoftvercég
Van egy SaaS-otok EU-ügyfeleknek és egy firmware-eszközötök viszonteladókon. Szeptember 12-én nyilvános exploit jelenik meg a firmware egyik függőségében. A kérdés nem az, hogy a fejlesztő „látta-e a CVE-t a Twitteren” — hanem hogy mikor van ésszerű bizonyosságotok arról, hogy a ti terméktekben aktív a kihasználás, és ki nyitja meg az SRP-t 24 órán belül.
Ha a fiók Unverified, és közben több termékvonalon több esemény fut: a tíz plafon nem elmélet. Indítsd el a CSIRT-hitelesítést, amint a platform él — ne a tizenegyedik bejelentésnél.
Mit ne csinálj ezen a 17 napon
- Ne várd a „teljes CRA 2027” workshopot a jelentési órák helyett.
- Ne keverd az SRP-t a NIS2 incidensjelentéssel.
- Ne bízd a 24 órás gombot egyetlen, szabadságon lévő DevOpsra.
- Ne ígérj a partnernek „CRA-ready” pipát, ha nincs terméklista és AR-név — peer: Export-partner kérdez.
Checklist a mérnöki és a jogi asztal között
| Kérdés | Felelős | Kész? |
|---|---|---|
| CRA manufacturer / steward — igen/nem? | Jogi + termék | |
| EU Login Primary + Backup | Üzemeltetés | |
| Terméklista + függőség-térkép | Fejlesztés | |
| 24 órás döntő + hétvégi helyettes | Ügyvezetés | |
cra-srp-helpdesk@enisa.europa.eu a mappában |
Compliance | |
| SRP URL bookmark — friss ENISA hub, ne régi PDF | Compliance |
A platform URL-je változhat; az ENISA SRP-hubot mentsd, ne egy LinkedIn-képernyőképet.
Holnap reggel a vezetői mondat: „Szeptember 11-től a CRA-jelentés órázik — megvan az EU Login, a két AR-név, és tudjuk-e, melyik termékünk digitális elem?”
