24 óra: élesedett az EU-ban a kiberbiztonsági vészcsengő

Szeptemberben élesedett az Európai Unió kiberbiztonsági szabálya, a Cyber Resilience Act (CRA), amely a digitális termékek aktívan kihasznált sérülékenységének kvázi azonnali bejelentését írja elő. Az EU azt szeretné elérni, hogy amikor egy ilyen eszköz, szoftver gyártója megtudja, hogy egy biztonsági hibáját már ki is használják, az információt ne lehessen a szőnyeg alá söpörni, ne maradhasson a cég belső problémája.

  • HVG

Mintha csak egy riasztási postaláda lenne az Európai Unió kiberbiztonsági ügynöksége, az ENISA által működtetett új központi online bejelentőrendszer. Egy, a napokban élesedett EU-s szabály szerint ugyanis ezen az új jelentési platformon kell közzétenni az aktívan kihasznált biztonsági hibákat és a súlyos biztonsági incidenseket, ráadásul mindezt a felfedezésüktől számított 24 órán belül. Az új szabály az EU-ban elérhetővé tett digitális elemeket tartalmazó termékek gyártóira vonatkozik, függetlenül attól, hogy hol találhatók ezek a gyártók. Tehát ha egy amerikai, kínai, japán vagy koreai vállalat digitális terméket értékesít az Unió piacán, a szabályozás rá is vonatkozhat.

Az RCA egyértelműen az aktívan kihasznált sérülékenységet említi, azaz ha egy gyártó felfedez egy hibát, de azt még senki sem használta ki, akkor nem érinti őt a 24 órás időkorlát. Másként fogalmazva, nem a sérülékenység felfedezésétől számít általánosan az egy nap, hanem attól a pillanattól kezdve, amikor a gyártó tudomást szerez arról, hogy volt már, aki aktívan ki is használta a biztonsági problémát.

Az első 24 órában ilyenkor csak korai figyelmeztetést kell küldeniük a gyártóknak, viszont 72 órán belül már részletesebb értesítést várnak tőlük. Azonban egyik sem jelenti azt, hogy ennyi idő alatt már ki is kellene javítani a hibát. Van még egy fontos határidő: két héten belül már végleges jelentést kell benyújtaniuk az aktívan kihasznált sebezhetőségekről. Súlyos incidensek esetén ez a határidő az első jelentést követő egy hónap. Ezek mellett a gyártóknak adott esetben tájékoztatniuk kell az érintett felhasználókat is az aktívan kihasznált sebezhetőségekről vagy súlyos incidensekről, illetve indokolatlan késedelem nélkül kell tudatniuk velük az elérhető korrekciókat vagy enyhítéseket.

https://hvg.hu/tudomany/20260527_hvg-kiberreziliencia-eu-rendelet-netlock-ai-cra-csirt

„A kezdeti figyelmeztetések jelentésére rendelkezésre álló 24 órás időszak sürgősséget teremt, a későbbi határidők pedig biztosítják, hogy a további információk összegyűjtése és közzététele gyors legyen. A jobb és gyorsabb információmegosztás segíti a szervezeteket abban, hogy védekező és kockázatcsökkentő intézkedéseket hozzanak létre, amikor tudják, hogy fokozott kockázat áll fenn” – idézi a The Register Darren Ansteet, a Netscout biztonsági műszaki igazgatóját.

Az új szabályozás szerinti mulasztásokat különböző szintű bírságokkal sújtják, amelyek közül a leginkább húsbavágó elérheti a 15 millió eurót vagy a jogsértő éves forgalmának 2,5 százalékát, attól függően, hogy melyik a magasabb.

Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.

Hozzászólások