Nagyító · Kibervédelem

Augusztus 25-én számolva tizenhét nap van 2026. szeptember 11-ig. Aznap élnek a Cyber Resilience Act (CRA) jelentési kötelezettségei — aktívan kihasznált sebezhetőség, súlyos biztonsági incidens, 24 óra / 72 óra. A teljes termék-megfelelőség 2027. decemberéig csúszik; a jelentés nem.

Az ENISA Single Reporting Platform (SRP) a hivatalos egyablakos csatorna. Augusztus közepén a helyzet ez: a platform még nem él, a publikus belépési URL nincs kint, a nemzeti CSIRT-koordinátorok listája sem végleges — viszont az Assigned Representative (AR) felületre vonatkozó augusztus 14-i útmutató már kimond egy számot: nem hitelesített társítással legfeljebb tíz bejelentés.

Ez tájékoztató összefoglaló, nem jogi tanácsadás. A saját „manufacturer” / OSS steward besorolást belső compliance-szel vagy ügyvéddel érdemes lezárni.

Mi változott az augusztusi ENISA-anyagokban

Dátum Mit mond az ENISA Mit jelent a KKV-nak
Aug. 3. EU Login előre létrehozható; a CSIRT hitelesítés párhuzamosan fut, nem zárja el a jelentést Ne várd a „végleges listát” a fiók-előkészítés előtt
Aug. 14. Unverified AR → max. 10 notification; association management, dashboard, alerts A hitelesítés nem „majd egyszer” — van plafon
Folyamatos Platform szept. 11-re; helpdesk: cra-srp-helpdesk@enisa.europa.eu Egy cím a compliance mappába

Az ENISA FAQ szerint a képviselő hitelesítése a CSIRT Designated as Coordinator (CDaC) feladata, az első belépés után, a jelentéssel párhuzamosan. Augusztus 3-án ezt úgy fogalmazták: a validáció nem előfeltétele annak, hogy teljesíteni tudd a jelentési kötelezettséget. Augusztus 14-én ehhez jött a plafon: amíg Unverified vagy, tíz a határ.

Mindkettő igaz egyszerre: nem állsz a kapunál üres kézzel — de a kapu nem végtelenül nyitott.

Mi a csapda

1. „Majd szeptember 11-én regisztrálunk.” EU Login (ECAS) most is létrehozható. A 24 órás óra nem várja meg, amíg a jelszó-reset lefut.

2. „Az AR = a jogi képviselőnk.” Az ENISA Assigned Representative platformszerep. A CRA 18. cikke szerinti authorised representative más jogi figura. Egy belső eljárás, ami a kettőt összekeveri, rossz embert ír a táblára.

3. „Nálunk csak egy ember tudja.” Az AR Primary mellett legyen Backup. A másodlagos meghívó az útmutató szerint 7 nap után lejár. Hétvégén is kell valaki, aki benyomja a early warningöt.

4. „A NIS2-csatorna elég.” Más jogalap, más órák, más címzett. Ha mindkettő érint, két folyamat kell a táblán — peer: 30 nap a CRA-jelentésig.

Tizenhét nap — döntési szabály

Ma három sor a táblára:

  1. Érintettek vagyunk-e? Digitális elemmel rendelkező termék / forgalomba helyezés az EU-ban — igen / nem / nem tudjuk (ez utóbbi = compliance feladat ma).
  2. Ki az AR Primary + Backup? Név, nem „az IT”. EU Login mindkettőnél.
  3. Hol a termék–függőség térkép? A 24 óra csak akkor teljesíthető, ha tudod, a te termékedben van-e a sebezhetőség. Peer: CRA előtti EOL-lista.

Ha az 1-es „nem tudjuk”, a platform-tutorial olvasása nem a következő teendő.

Gyakorlati forgatókönyv — 40 fős szoftvercég

Van egy SaaS-otok EU-ügyfeleknek és egy firmware-eszközötök viszonteladókon. Szeptember 12-én nyilvános exploit jelenik meg a firmware egyik függőségében. A kérdés nem az, hogy a fejlesztő „látta-e a CVE-t a Twitteren” — hanem hogy mikor van ésszerű bizonyosságotok arról, hogy a ti terméktekben aktív a kihasználás, és ki nyitja meg az SRP-t 24 órán belül.

Ha a fiók Unverified, és közben több termékvonalon több esemény fut: a tíz plafon nem elmélet. Indítsd el a CSIRT-hitelesítést, amint a platform él — ne a tizenegyedik bejelentésnél.

Mit ne csinálj ezen a 17 napon

  1. Ne várd a „teljes CRA 2027” workshopot a jelentési órák helyett.
  2. Ne keverd az SRP-t a NIS2 incidensjelentéssel.
  3. Ne bízd a 24 órás gombot egyetlen, szabadságon lévő DevOpsra.
  4. Ne ígérj a partnernek „CRA-ready” pipát, ha nincs terméklista és AR-név — peer: Export-partner kérdez.

Checklist a mérnöki és a jogi asztal között

Kérdés Felelős Kész?
CRA manufacturer / steward — igen/nem? Jogi + termék
EU Login Primary + Backup Üzemeltetés
Terméklista + függőség-térkép Fejlesztés
24 órás döntő + hétvégi helyettes Ügyvezetés
cra-srp-helpdesk@enisa.europa.eu a mappában Compliance
SRP URL bookmark — friss ENISA hub, ne régi PDF Compliance

A platform URL-je változhat; az ENISA SRP-hubot mentsd, ne egy LinkedIn-képernyőképet.

Holnap reggel a vezetői mondat: „Szeptember 11-től a CRA-jelentés órázik — megvan az EU Login, a két AR-név, és tudjuk-e, melyik termékünk digitális elem?”