قوانین گزارش‌دهی آسیب‌پذیری قانون تاب‌آوری سایبری اتحادیه اروپا امروز اجرایی شد

European Commission
اشتراک‌گذاری:
قوانین گزارش‌دهی آسیب‌پذیری قانون تاب‌آوری سایبری اتحادیه اروپا امروز اجرایی شد

نخستین مرحله قابل‌اجرای قانون تاب‌آوری سایبری اتحادیه اروپا در ۱۱ سپتامبر اجرایی شد و تعهدات اجباری گزارش‌دهی آسیب‌پذیری و حادثه را بر تولیدکنندگان محصولات نرم‌افزاری و سخت‌افزاری متصل فروخته‌شده در اتحادیه اروپا تحمیل کرد — از جمله محصولات قدیمی که پیش از اجرای کامل CRA در بازار بودند.

این نوع متفاوتی از اخبار امنیت سایبری نسبت به افشای نقض یا نقص فعالانه مورد سوءاستفاده است: این نقطه‌ای است که گزارش آسیب‌پذیری از یک رویه پیشنهادی به یک الزام قانونی سخت با مجازات‌های نظارتی در سراسر بازار اتحادیه اروپا تبدیل می‌شود.

تولیدکنندگان اکنون باید چه کاری انجام دهند

طبق قوانین جدید، تولیدکنندگان باید مقامات را از آسیب‌پذیری‌های فعالانه مورد سوءاستفاده و حوادث شدید مؤثر بر امنیت محصولات دارای اجزای دیجیتال با زمان‌بندی سختگیرانه مطلع کنند: یک هشدار اولیه ظرف ۲۴ ساعت از آگاهی از مسئله، یک اطلاع‌رسانی کامل ظرف ۷۲ ساعت، و یک گزارش نهایی حداکثر ۱۴ روز پس از در دسترس قرار گرفتن یک اقدام اصلاحی برای آسیب‌پذیری‌های فعالانه مورد سوءاستفاده.

گزارش‌دهی از طریق پلتفرم گزارش‌دهی واحد جدید CRA (SRP) که توسط ENISA، آژانس امنیت سایبری اتحادیه اروپا اداره می‌شود، انجام می‌شود. این پلتفرم به تولیدکنندگان اجازه می‌دهد یک گزارش را ثبت کنند که به تمام مقامات ملی مربوطه می‌رسد، به‌جای نیاز به اطلاع‌رسانی‌های جداگانه به هر کشور عضو اتحادیه اروپا.

چرا این فراتر از اتحادیه اروپا اهمیت دارد

CRA برای هر تولیدکننده‌ای که محصولات متصل را به بازار اتحادیه اروپا می‌فروشد اعمال می‌شود، صرف‌نظر از اینکه شرکت کجا مستقر است — همان دسترسی فرامرزی که GDPR را به یک نقطه مرجع رعایت جهانی تبدیل کرد. یک فروشنده سخت‌افزار یا نرم‌افزار آمریکایی یا آسیایی با مشتریان اتحادیه اروپا اکنون با همان ساعت افشای ۲۴ ساعته یک تولیدکننده مستقر در اتحادیه اروپا مواجه است.

چه چیزی در ادامه می‌آید

این تنها فاز اول است. الزامات گسترده‌تر CRA — از جمله استانداردهای اجباری امنیت‌محور در طراحی، علامت‌گذاری CE برای محصولات دارای اجزای دیجیتال، و دوره انتقالی طولانی‌تر برای ارزیابی کامل انطباق — در طول دو سال آینده به‌تدریج اجرا می‌شوند.

منبع: کمیسیون اروپا: قانون تاب‌آوری سایبری — تعهدات گزارش‌دهی

در ابتدا توسط European Commission گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: