Lue uusin päivitys siitä, miten EU:n kyberturvallisuusasetus edellyttää nyt haavoittuvuuksien raportointia 24 tunnin kuluessa.
Usein kysytyt kysymykset
UKK EU:n kyberturvallisuusasetuksen 24 tunnin haavoittuvuuksien raportointisääntö
Perusteet
Mikä on EU:n kyberturvallisuusasetus
Se on EU-laki, joka asettaa kyberturvallisuusvaatimuksia digitaalisia elementtejä sisältäville tuotteillekuten ohjelmistoille älylaitteille ja verkkoon liitetyille laitteistoillejoita myydään EU:ssa
Mikä tämä 24 tunnin haavoittuvuuksien raportointisääntö on
Jos tuotteessa on aktiivisesti hyödynnetty haavoittuvuus, valmistajan on raportoitava siitä asianomaiselle EU-viranomaiselle 24 tunnin kuluessa siitä, kun se on tullut siitä tietoiseksi
Kenen on raportoitava
Valmistajien ja myyjien, jotka saattavat digitaalisia elementtejä sisältäviä tuotteita EU:n markkinoille. Myös maahantuojilla ja jakelijoilla on velvollisuuksia välittää tietoja eteenpäin
Milloin tämä tulee voimaan
Kyberturvallisuusasetus tuli voimaan joulukuussa 2024. Tärkeimmät velvollisuudet, mukaan lukien raportointi, tulevat sovellettaviksi joulukuusta 2027 alkaen, ja jotkin raportointivelvollisuudet alkavat aiemmin siihen liittyvien sääntöjen mukaisesti
Soveltuuko tämä EU:n ulkopuolisiin yrityksiin
Kyllä. Jos myyt digitaalisia elementtejä sisältäviä tuotteita EU:ssa, säännöt koskevat sinua riippumatta siitä, missä yrityksesi sijaitsee
Määritelmät Soveltamisala
Mikä lasketaan aktiivisesti hyödynnetyksi haavoittuvuudeksi
Virhe, jota hyökkääjät todella käyttävät juuri nytei vain teoreettinen riski tai käsitteellinen todiste
Mikä lasketaan digitaalisia elementtejä sisältäväksi tuotteeksi
Periaatteessa mikä tahansa laitteisto tai ohjelmisto, jossa on verkkoyhteys tai digitaalinen toiminnallisuuskannettavat tietokoneet reitittimet sovellukset IoT-laitteet käyttöjärjestelmät ja paljon muuta. On joitakin poikkeuksia, kuten tietyt lääkinnälliset laitteet ja autot, joita koskevat muut säännöt
Mitä minun on täsmälleen raportoitava noiden 24 tunnin aikana
Ennakkovaroitus siitä, että aktiivisesti hyödynnetty haavoittuvuus on olemassa, sekä perustiedot. Täydellisempi raportti seuraa 72 tunnin kuluessa ja lopullinen raportti 14 päivän kuluessa
Kenelle raportoin
Nimeämällesi EU:n jäsenvaltion viranomaiselletyypillisesti kansalliselle kyberturvallisuusvirastollesi tai CSIRT:lle
Hyödyt Tarkoitus
Miksi vain 24 tuntia
Nopea raportointi antaa viranomaisille mahdollisuuden varoittaa muita mahdollisia uhreja ja koordinoida vastausta ennen kuin vahingot leviävät
Mitä järkeä on raportoida näin aikaisin ennen kuin olen korjannut sen
Ennakkovaroitukset auttavat muita puolustautumaanesimerkiksi paikkaamaan estämään tai seuraamaanwhile you work on a fix
Tekevätkö nämä tuotteista turvallisempia kuluttajille
Kyllä. Se pakottaa nopeampaan läpinäkyvyyteen ja nopeampiin vastauksiin todellisiin uhkiin, mikä hyödyttää kaikkia tuotetta käyttäviä