قوانین گزارشدهی آسیبپذیری قانون تابآوری سایبری اتحادیه اروپا امروز اجرایی شد

نخستین مرحله قابلاجرای قانون تابآوری سایبری اتحادیه اروپا در ۱۱ سپتامبر اجرایی شد و تعهدات اجباری گزارشدهی آسیبپذیری و حادثه را بر تولیدکنندگان محصولات نرمافزاری و سختافزاری متصل فروختهشده در اتحادیه اروپا تحمیل کرد — از جمله محصولات قدیمی که پیش از اجرای کامل CRA در بازار بودند.
این نوع متفاوتی از اخبار امنیت سایبری نسبت به افشای نقض یا نقص فعالانه مورد سوءاستفاده است: این نقطهای است که گزارش آسیبپذیری از یک رویه پیشنهادی به یک الزام قانونی سخت با مجازاتهای نظارتی در سراسر بازار اتحادیه اروپا تبدیل میشود.
تولیدکنندگان اکنون باید چه کاری انجام دهند
طبق قوانین جدید، تولیدکنندگان باید مقامات را از آسیبپذیریهای فعالانه مورد سوءاستفاده و حوادث شدید مؤثر بر امنیت محصولات دارای اجزای دیجیتال با زمانبندی سختگیرانه مطلع کنند: یک هشدار اولیه ظرف ۲۴ ساعت از آگاهی از مسئله، یک اطلاعرسانی کامل ظرف ۷۲ ساعت، و یک گزارش نهایی حداکثر ۱۴ روز پس از در دسترس قرار گرفتن یک اقدام اصلاحی برای آسیبپذیریهای فعالانه مورد سوءاستفاده.
گزارشدهی از طریق پلتفرم گزارشدهی واحد جدید CRA (SRP) که توسط ENISA، آژانس امنیت سایبری اتحادیه اروپا اداره میشود، انجام میشود. این پلتفرم به تولیدکنندگان اجازه میدهد یک گزارش را ثبت کنند که به تمام مقامات ملی مربوطه میرسد، بهجای نیاز به اطلاعرسانیهای جداگانه به هر کشور عضو اتحادیه اروپا.
چرا این فراتر از اتحادیه اروپا اهمیت دارد
CRA برای هر تولیدکنندهای که محصولات متصل را به بازار اتحادیه اروپا میفروشد اعمال میشود، صرفنظر از اینکه شرکت کجا مستقر است — همان دسترسی فرامرزی که GDPR را به یک نقطه مرجع رعایت جهانی تبدیل کرد. یک فروشنده سختافزار یا نرمافزار آمریکایی یا آسیایی با مشتریان اتحادیه اروپا اکنون با همان ساعت افشای ۲۴ ساعته یک تولیدکننده مستقر در اتحادیه اروپا مواجه است.
چه چیزی در ادامه میآید
این تنها فاز اول است. الزامات گستردهتر CRA — از جمله استانداردهای اجباری امنیتمحور در طراحی، علامتگذاری CE برای محصولات دارای اجزای دیجیتال، و دوره انتقالی طولانیتر برای ارزیابی کامل انطباق — در طول دو سال آینده بهتدریج اجرا میشوند.
منبع: کمیسیون اروپا: قانون تابآوری سایبری — تعهدات گزارشدهی
در ابتدا توسط European Commission گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی