Termékbiztonság: incidens- és sérülékenység-bejelentési kötelezettség
Az EU Cyber Resilience Act (CRA, (EU) 2024/2847 rendelet) első érdemi kötelezettségei 2026. szeptember 11-én váltak alkalmazandóvá. A CRA teljes termékbiztonsági követelményrendszere csak 2027. december 11-től alkalmazandó, de a 14. cikk szerinti incidens- és sérülékenység-bejelentés már most kötelező. Ez az EU piacán forgalmazott, digitális elemeket tartalmazó termékek – például IoT- és hálózati eszközök, ipari vezérlők, alkalmazások és más szoftverek – gyártóit érinti, beleértve a korábban piacra került, CRA hatálya alá tartozó termékeket is.
A gyártónak két eseménytípust kell kötelezően jelentenie, az aktívan kihasznált sérülékenységet, vagyis amikor megbízható bizonyíték van arra, hogy egy támadó engedély nélkül ténylegesen kihasználta a hibát, valamint a termék biztonságát érintő súlyos incidenst. Utóbbinak számít többek között, ha az esemény veszélyezteti érzékeny vagy fontos adatok, illetve funkciók rendelkezésre állását, hitelességét, sértetlenségét vagy bizalmasságát, illetve rosszindulatú kód futtatásához vezethet. Nem kell tehát minden új CVE-t vagy elméleti sérülékenységet 24 órán belül jelenteni: az aktív kihasználás ténye a lényeges küszöb.
A határidők szigorúak, a tudomásszerzéstől számított 24 órán belül korai figyelmeztetést kell küldeni. 72 órán belül részletesebb bejelentés következik az esemény jellegéről, első értékeléséről és az addig megtett vagy a felhasználók számára javasolt intézkedésekről. Aktívan kihasznált sérülékenységnél a végleges jelentést legkésőbb 14 nappal a javító vagy kockázatcsökkentő intézkedés rendelkezésre állása után, súlyos incidensnél pedig egy hónapon belül kell benyújtani. A koordináló CSIRT közben további állapotjelentést is kérhet.
A jelentés egy helyen, az ENISA CRA Single Reporting Platformon (SRP) történik. A gyártó a megfelelő nemzeti koordináló CSIRT-et választja ki – főszabály szerint a vállalat EU-s fő letelepedési helye alapján –, az információ pedig az ENISA számára is hozzáférhetővé válik, és szükség szerint továbbítható más érintett tagállami CSIRT-ekhez és piacfelügyeleti hatóságokhoz. Vagyis ugyanazt a CRA-bejelentést nem kell külön-külön minden érintett tagállamban benyújtani.
A kötelezettség nem áll meg a hatósági jelentésnél, a gyártónak indokolatlan késedelem nélkül tájékoztatnia kell az érintett felhasználókat is az aktívan kihasznált sérülékenységről vagy súlyos incidensről, és szükség esetén közölnie kell, milyen lépésekkel csökkenthetik a kockázatot. Gyakorlati szempontból ezért a gyártóknak már működő folyamatra van szükségük annak eldöntésére, hogy egy észlelt hiba valóban aktívan kihasznált-e, mely termékverziók és harmadik féltől származó komponensek érintettek, mikor indult el a 24 órás határidő, ki nyújtja be az SRP-jelentést, és hogyan történik a felhasználók értesítése. Harmadik féltől származó sérülékeny komponens sem mentesíti automatikusan a végtermék gyártóját a jelentési kötelezettség alól.
Fontos különbség, hogy az open-source software stewardok CRA szerinti kötelező jelentéstétele csak 2027. december 11-től alkalmazandó. A szeptember 11-i változás tehát elsősorban a gyártóknál indította el a 24/72 órás megfelelési órát. Az új rendszer a termékbiztonsági incidenskezelést a gyakorlatban is folyamatos feladattá teszi, a sérülékenységek nyomon követését, az aktív kihasználás felismerését, a termék- és komponensleltárt, a javításkezelést és a hatósági jelentést ugyanabba a folyamatba kell szervezni.