Mintha csak egy riasztási postaláda lenne az Európai Unió kiberbiztonsági ügynöksége, az ENISA által működtetett új központi online bejelentőrendszer. Egy, a napokban élesedett EU-s szabály szerint ugyanis ezen az új jelentési platformon kell közzétenni az aktívan kihasznált biztonsági hibákat és a súlyos biztonsági incidenseket, ráadásul mindezt a felfedezésüktől számított 24 órán belül. Az új szabály az EU-ban elérhetővé tett digitális elemeket tartalmazó termékek gyártóira vonatkozik, függetlenül attól, hogy hol találhatók ezek a gyártók. Tehát ha egy amerikai, kínai, japán vagy koreai vállalat digitális terméket értékesít az Unió piacán, a szabályozás rá is vonatkozhat.
Az RCA egyértelműen az aktívan kihasznált sérülékenységet említi, azaz ha egy gyártó felfedez egy hibát, de azt még senki sem használta ki, akkor nem érinti őt a 24 órás időkorlát. Másként fogalmazva, nem a sérülékenység felfedezésétől számít általánosan az egy nap, hanem attól a pillanattól kezdve, amikor a gyártó tudomást szerez arról, hogy volt már, aki aktívan ki is használta a biztonsági problémát.
Az első 24 órában ilyenkor csak korai figyelmeztetést kell küldeniük a gyártóknak, viszont 72 órán belül már részletesebb értesítést várnak tőlük. Azonban egyik sem jelenti azt, hogy ennyi idő alatt már ki is kellene javítani a hibát. Van még egy fontos határidő: két héten belül már végleges jelentést kell benyújtaniuk az aktívan kihasznált sebezhetőségekről. Súlyos incidensek esetén ez a határidő az első jelentést követő egy hónap. Ezek mellett a gyártóknak adott esetben tájékoztatniuk kell az érintett felhasználókat is az aktívan kihasznált sebezhetőségekről vagy súlyos incidensekről, illetve indokolatlan késedelem nélkül kell tudatniuk velük az elérhető korrekciókat vagy enyhítéseket.
https://hvg.hu/tudomany/20260527_hvg-kiberreziliencia-eu-rendelet-netlock-ai-cra-csirt
„A kezdeti figyelmeztetések jelentésére rendelkezésre álló 24 órás időszak sürgősséget teremt, a későbbi határidők pedig biztosítják, hogy a további információk összegyűjtése és közzététele gyors legyen. A jobb és gyorsabb információmegosztás segíti a szervezeteket abban, hogy védekező és kockázatcsökkentő intézkedéseket hozzanak létre, amikor tudják, hogy fokozott kockázat áll fenn” – idézi a The Register Darren Ansteet, a Netscout biztonsági műszaki igazgatóját.
Az új szabályozás szerinti mulasztásokat különböző szintű bírságokkal sújtják, amelyek közül a leginkább húsbavágó elérheti a 15 millió eurót vagy a jogsértő éves forgalmának 2,5 százalékát, attól függően, hogy melyik a magasabb.
Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.