Ծրագրային ապահովում մշակող ընկերությունն իմանում է, որ իր արտադրանքի խոցելիությունն արդեն օգտագործվում է իրական հարձակումներում։ 2026 թվականի սեպտեմբերի 11-ից, եթե արտադրանքն ու ընկերությունը ենթակա են Cyber Resilience Act-ի կիրառմանը, արձագանքը չի սահմանափակվում անվտանգության թարմացում թողարկելով. գործարկվում է հաղորդման կոնկրետ ընթացակարգ։ Առաջին վերջնաժամկետը խոցելիության ակտիվ շահագործման մասին իմանալուց հետո 24 ժամն է։

Հավելվածներ մշակող կամ միացված սարքեր մատակարարող հունական ձեռնարկության համար գործնական հարցերն են՝ ով է հայտնաբերում դեպքը, ով է տեղեկացվում կազմակերպության ներսում, և ով է ժամանակին ներկայացնում հաղորդումը։

Ի՞նչ է սկսվում սեպտեմբերին, իսկ ի՞նչը՝ 2027 թվականին

CRA-ն ԵՄ 2024/2847 կանոնակարգն է, որն անմիջականորեն կիրառվում է անդամ պետություններում, հետևաբար նաև Հունաստանում։ Արտադրանքներին վերաբերող հիմնական պահանջները, որպես ընդհանուր կանոն, սկսում են կիրառվել 2027 թվականի դեկտեմբերի 11-ից։ Սակայն 14-րդ հոդվածով նախատեսված՝ արտադրողների հաղորդման պարտականությունները կիրառվում են ավելի վաղ՝ 2026 թվականի սեպտեմբերի 11-ից։

Լիարժեք համապատասխանության անցումային շրջանը չի թույլատրում հետաձգել հաղորդումների նախապատրաստումը։ Հանձնաժողովը հստակ տարբերակում է երկու ամսաթվերը CRA-ի պաշտոնական ներկայացման մեջ։

Ո՞ր արտադրանքներին և ձեռնարկություններին է այն վերաբերում

CRA-ի շրջանակում են ԵՄ շուկայում առաջարկվող ծրագրային և ապարատային արտադրանքները, որոնց օգտագործումը նախատեսում է սարքի կամ ցանցի հետ տվյալների ուղղակի կամ անուղղակի կապ։ Դա կարող է լինել բջջային հավելված, տեղադրվող ծրագիր, միացված սարք կամ առանձին վաճառվող բաղադրիչ։ Արտադրող կարող է համարվել նաև այն անձը, որը պատվիրում է մշակումը և արտադրանքը շուկա է հանում իր անունով կամ ապրանքային նշանով։

Ծրագրի պարզապես օգտագործումը ձեռնարկությանը չի դարձնում արտադրող։ Նույնպես, ներկայացուցչական կայքը կամ բացառապես դիտարկիչով աշխատող հավելվածը, որը չի ապահովում կանոնակարգով ընդգրկվող արտադրանքի գործառույթը, ինքնաբերաբար չի ենթարկվում CRA-ին։ Փոխարենը՝ արտադրողի պատասխանատվության ներքո կատարվող անհրաժեշտ հեռավար տվյալների մշակումը կարող է արտադրանքի մաս կազմել։

Առևտրային գործունեությունից դուրս տրամադրվող ազատ և բաց կոդով ծրագրային ապահովումը դուրս է CRA-ի կիրառման շրջանակից։ Սա ինքնաբերաբար չի բացառում բաց կոդով բաղադրիչներ պարունակող բոլոր արտադրանքները։ «Անվճար» նշումը բավարար չէ. պետք է գնահատել տրամադրման և տնտեսական օգտագործման ձևը։ Բաց կոդով ծրագրային ապահովման աջակցող կազմակերպությունների համար նախատեսված է առանձին կարգավորում՝ համապատասխան պարտականություններով 2027 թվականի դեկտեմբերի 11-ից։ Կան նաև ոլորտային բացառություններ, օրինակ՝ ԵՄ բժշկական սարքերին վերաբերող որոշակի կանոններով ընդգրկվող արտադրանքների համար։ Հանձնաժողովի 2026 թվականի հուլիսի 27-ի ուղեցույցը օգնում է յուրաքանչյուր դեպքի առանձին գնահատմանը։

Ե՞րբ է առաջանում պարտադիր հաղորդման պահանջը

14-րդ հոդվածը վերաբերում է երկու կատեգորիայի.

  • Ակտիվորեն շահագործվող խոցելիություն. առկա են վստահելի ապացույցներ, որ չարամիտ անձը շահագործել է խոցելիությունը՝ առանց համակարգի սեփականատիրոջ թույլտվության։
  • Արտադրանքի անվտանգության վրա ազդող լուրջ միջադեպ. կատարվում են 14-րդ հոդվածի 5-րդ պարբերության չափանիշները, օրինակ՝ կարևոր տվյալների կամ գործառույթների պաշտպանության վրա իրական կամ հնարավոր ազդեցությունը, կամ վնասաբեր կոդի ներմուծման կամ գործարկման հնարավորությունը։

Սովորական աշխատանքային սխալը կամ հարձակման տեսական հնարավորությունը ինքնին բավարար չեն ակտիվ շահագործում հաստատելու համար։ Անհրաժեշտ են տեխնիկական գնահատում և ապացույցների գրանցում։ Չափանիշները սահմանված են կանոնակարգի 3-րդ և 14-րդ հոդվածներում։

24-ժամյա, 72-ժամյա և վերջնական զեկույցի ժամկետները

Առաջին երկու հաղորդումները ներկայացվում են առանց անհարկի ուշացման՝ ստորև նշված առավելագույն ժամկետներում։ 72 ժամը հաշվվում է տեղեկանալու նույն պահից, ոչ թե նախորդ հաղորդումից։

CRA-ի 14-րդ հոդվածով հաղորդման հիմնական ժամկետները
ՓուլԱկտիվորեն շահագործվող խոցելիությունԼուրջ միջադեպ
Վաղ նախազգուշացումՏեղեկանալու պահից 24 ժամվա ընթացքում։Տեղեկանալու պահից 24 ժամվա ընթացքում։
Լրացուցիչ տեղեկություններով հաղորդումՏեղեկանալու պահից 72 ժամվա ընթացքում։Տեղեկանալու պահից 72 ժամվա ընթացքում։
Վերջնական զեկույցՈւղղիչ կամ ռիսկը նվազեցնող միջոցի հասանելի դառնալուց ոչ ուշ, քան 14 օր հետո։72-ժամյա փուլի հաղորդումը ներկայացնելուց հետո մեկ ամսվա ընթացքում։

Հետևաբար վերջնական ժամկետը երկու կատեգորիաների համար ունի տարբեր մեկնարկային պահ։ 72-ժամյա հաղորդումը ներառում է հասանելի տեղեկություններն ու արձագանքման միջոցները. պարտադիր չէ, որ ամբողջ տեխնիկական քննությունն ավարտված լինի։ Տե՛ս Հանձնաժողովի ամփոփումը հաղորդման պարտականությունների մասին։

Օրինակ՝ առանց ամսաթվերը շփոթելու

Ենթադրենք՝ ընդգրկվող հավելվածի արտադրողն ակտիվ շահագործման մասին իմանում է երկուշաբթի՝ 2026 թվականի սեպտեմբերի 14-ին, ժամը 10:00-ին։ Վաղ նախազգուշացումը պետք է ներկայացվի ամենաուշը սեպտեմբերի 15-ին՝ ժամը 10:00-ին։ 72-ժամյա հաղորդման համապատասխան վերջնաժամկետը սեպտեմբերի 17-ն է՝ ժամը 10:00-ն։

Եթե առաջին ուղղիչ կամ ռիսկը նվազեցնող միջոցը հասանելի է դառնում սեպտեմբերի 18-ին, վերջնական զեկույցը պետք է ներկայացվի ամենաուշը հոկտեմբերի 2-ին։ Ընկերությունն առաջին հաղորդումները ներկայացնելու համար չի սպասում, մինչև ուղղումը պատրաստ լինի։

Օրինակը վերաբերում է խոցելիությանը։ Լուրջ միջադեպի դեպքում վերջնական զեկույցի մեկ ամիսը հաշվվում է 72-ժամյա փուլի հաղորդումը ներկայացնելուց։ Օրինակի ամսաթվերը պայմանական են և վերաբերում են նույն ժամային գոտուն։

Որտե՞ղ է ներկայացվում հաղորդումը և ի՞նչ պատրաստել

Ընթացակարգն իրականացվում է CRA-ի հաղորդման միասնական հարթակով՝ Single Reporting Platform — SRP։ Ստացողներն են իրավասու համակարգող CSIRT-ն ու ENISA-ն՝ կանոնակարգի համաձայն։ Սեպտեմբերի 8-ի իր ուղեցույցում ENISA-ն աշխատանքի մեկնարկը նախատեսում է 2026 թվականի սեպտեմբերի 11-ին։ Դա չի հաստատում, որ հարթակն արդեն հասանելի է սովորական հաղորդումներ ներկայացնելու համար։

Արտադրողի պատրաստվածության գործնական ստուգումը ներառում է.

  1. Արտադրանքների ցանկ. տարբերակներ, պատասխանատուներ, կարևոր բաղադրիչներ և մատակարարման շուկաներ։
  2. Տեղեկացման հստակ ընթացք. ով է ստանում հաճախորդների կամ հետազոտողների հաղորդումները, և ով է անմիջապես գնահատում դրանք։
  3. Պատասխանատու և փոխարինող. ներկայացման լիազորություն, արդիական կոնտակտային տվյալներ և բազմագործոն նույնականացմամբ անձնական EU Login-ի նախապատրաստում։
  4. Դեպքի գրանցամատյան. տեղեկանալու պահ, տեխնիկական ապացույցներ, որոշումներ, ներկայացված հաղորդումներ և միջոցների հասանելիության ամսաթիվ։
  5. Օգտատերերի համար պատրաստ տեղեկացում. որ տարբերակն է ազդակիր, և ինչ կոնկրետ գործողություններ կարող են կատարել օգտատերերը։
  6. Պայմանական դեպքով վարժանք. ստուգում, թե արդյոք ներքին համաձայնեցումը տեղավորվում է օրինական ժամկետներում։

Սա աշխատանքի կազմակերպման գործնական առաջարկ է։ ENISA-ն խորհուրդ է տալիս արտադրողի գրանցումը SRP-ում սկսել այն ժամանակ, երբ անհրաժեշտ է հաղորդում ներկայացնել՝ ներկայացուցչի արդեն ակտիվ EU Login-ով։ Մանրամասները պետք է ստուգել հարթակի գործող պաշտոնական ցուցումներում։

Ինչո՞ւ են GDPR-ն ու NIS2-ը պահանջում առանձին ստուգում

CRA-ի հաղորդումը չպետք է համարվի մյուս բոլոր պարտականությունների ավտոմատ կատարում։ GDPR-ը վերաբերում է անձնական տվյալների անվտանգության խախտումներին։ Տվյալների մշակման համար պատասխանատու անձի համար 33-րդ հոդվածը նախատեսում է, երբ դա պահանջվում է, ծանուցում իրավասու վերահսկող մարմնին՝ առանց անհարկի ուշացման և հնարավորության դեպքում տեղեկանալուց հետո 72 ժամվա ընթացքում։ Բացառություն կա, երբ քիչ հավանական է, որ խախտումը վտանգ առաջացնի անձանց իրավունքների և ազատությունների համար։ Տե՛ս Տվյալների պաշտպանության եվրոպական խորհրդի ուղեցույցը։

NIS2-ը վերաբերում է սուբյեկտների որոշակի կատեգորիաների և նրանց ծառայությունների վրա ազդող նշանակալի միջադեպերին։ Համապատասխան ազգային կարգավորման կիրառելիությունը ստուգվում է առանձին։ Մեկ դեպքը կարող է պահանջել մի քանի գնահատում և ծանուցում՝ տարբեր ստացողներով և բովանդակությամբ։ Հանձնաժողովը շրջանակը ներկայացնում է NIS2-ի պաշտոնական էջում։

Կարճ պատասխաններ հաճախ տրվող հարցերին

Սա վերաբերո՞ւմ է արդեն շրջանառվող արտադրանքներին

Այո՛։ Հաղորդման պարտականությունները ներառում են նաև կանոնակարգի շրջանակում գտնվող արտադրանքները, որոնք շուկա են հանվել մինչև 2027 թվականի դեկտեմբերի 11-ը։ Ավելի վաղ թողարկումն ինքնին բավարար չէ բացառության համար։

Պե՞տք է հետադարձորեն հաղորդել ամեն հին խոցելիության մասին

ENISA-ն պարզաբանում է, որ հետադարձ պարտականություն չկա այն ակտիվ շահագործման համար, որի մասին արտադրողն արդեն գիտեր մինչև 2026 թվականի սեպտեմբերի 11-ը։ Որոշիչը տեղեկանալու պահն է, ոչ թե միայն սխալի վաղեմությունը։

Մարմիններին տեղեկացնելը բավարա՞ր է

14-րդ հոդվածի 8-րդ պարբերությունը նախատեսում է նաև ազդակիր օգտատերերի տեղեկացում՝ ներառելով ռիսկը նվազեցնելու անհրաժեշտ միջոցները։ Մարմիններին ներկայացվող տեխնիկական հաղորդումն ու օգտատիրոջ համար հասկանալի ցուցումը ծառայում են տարբեր նպատակների։

Անցումային դեպքերի համար տե՛ս ENISA-ի պատասխանները և CRA-ի 14-րդ, 69-րդ և 71-րդ հոդվածները։

Nomika Epilekta-ի խմբագրական խումբ
Պաշտոնական աղբյուրների ստուգում՝ 2026 թվականի սեպտեմբերի 9։

Հոդվածը պատրաստվել է արհեստական բանականության օժանդակությամբ և նշված պաշտոնական աղբյուրների համադրմամբ։ Այն տրամադրում է ընդհանուր իրավական տեղեկատվություն և չի փոխարինում կոնկրետ գործի գնահատմանը։ Աղբյուրները ստուգվել են 2026 թվականի սեպտեմբերի 9-ին։