Cyber Resilience Act · 2026/2027

CRA intsidentidele reageerimine: omanikud, tähtajad ja tõendusmaterjalid

Teabematerjal. See ei asenda individuaalset õigusnõu ega vastavushindamist.

Kontrolli CRA kohaldamisala ja laadi oma hinnang alla

Alates 11. septembrist 2026 peavad CRA kohaldamisalasse kuuluvad tootjad teatama aktiivselt ära kasutatud haavatavustest ja tõsistest intsidentidest, mis mõjutavad digitaalsete elementidega toodete turvalisust. Varajane hoiatus tuleb esitada 24 tunni jooksul teadlikuks saamisest ja täielik teade 72 tunni jooksul.

Peamine tegevusrisk ei ole vormi puudumine. See on kokkulepitud T0, otsuse vastutaja, asendamise korralduse, usaldusväärsete teabeallikate ja sündmuse liigitamise põhjendust selgitava kirje puudumine.

Teavitamise ajakava

Etapp Tähtaeg Mida kontrollida
Teadlikuks saamine T0 ajatempel, teabeallikas ja teabe saanud inimene
Varajane hoiatus 24 tunni jooksul selles etapis CRA/SRP nõutav teave
Täielik teade 72 tunni jooksul lisateave sündmuse ja mõju kohta
Lõpparuanne — aktiivselt ära kasutatud haavatavus hiljemalt 14 päeva pärast parandusmeetme kättesaadavaks saamist parandamine ja käsitlemise tulemus
Lõpparuanne — tõsine intsident 1 kuu jooksul pärast 72 tunni teadet intsidendi käik, mõju, tegevused ja tulemus

Kontrolli alati CRA ühtse teavitusplatvormi kehtivaid juhiseid. Tööjuhised ja portaal võivad areneda kiiremini kui määrus ise.

Mitte iga haavatavus ei käivita artikli 14 teavitamist

CRA viitab aktiivselt ära kasutatud haavatavusele, mitte igale skanneri leiule. Samuti on „tõsine intsident“ õiguslik mõiste, mitte suure prioriteediga turvatööpileti sünonüüm.

Hea töövoog eraldab:

  1. tuvastamise või teabe saamise;
  2. tehnilise esmase hindamise;
  3. õiguslike kriteeriumide hindamise;
  4. vastutava inimese otsuse;
  5. teate ettevalmistamise;
  6. esitamise õige kanali kaudu;
  7. parandamise, järeltegevused ja lõpparuande.

Leiu automaatne märgistamine „CRA alusel teatamisele kuuluvaks“ ilma inimese heakskiiduta tekitab nii valepositiivsete tulemuste kui ka teatamata jätmise riski.

Määra vastutus enne tähtaja arvestuse algust

Rollist „turvameeskond“ ei piisa. Määra iga toote puhul:

  • kes saab haavatavuse või intsidendi teabe;
  • kes teeb tehnilise esmase hindamise;
  • toote vastutaja;
  • kes kiidab heaks õigusliku liigitamise;
  • kes esitab teate SRP kaudu;
  • iga ajakriitilise rolli asendaja;
  • tootest ja töökorraldusest tulenev vajadus töövälise aja eskalatsioonitee järele.

Kui ühel inimesel on mitu rolli, salvesta see selgesõnaliselt. Väike meeskond saab toimida; ebaselge vastutus ei saa.

Mida salvestada hetkel T0

Loo esimene kirje enne, kui arutelu liigub küsimusele, kas sündmus on „tõesti tõsine“. Säilita vähemalt:

  • täpne teadlikuks saamise aeg;
  • teabe allikas;
  • toode ja versioon;
  • teataja või tuvastussüsteem;
  • täheldatu lühikirjeldus;
  • teabe saanud inimene;
  • link algsele materjalile või tõendile.

Ilma selle kirjeta ei pruugi organisatsioon mõne tunni pärast enam suuta kindlaks teha, millal seadusjärgse tähtaja arvestus tegelikult algas.

Praktiline tegevusjärjestus

1. Registreeri

Ava juhtum ja säilita algne teade. Ära kirjuta allikat üle, kui arusaam muutub.

2. Hinda esmaselt

Kinnita mõjutatud toode, versioon, tehniline ulatus, teadaolevad mõjud ja olemasolevad tõendid. Eralda kinnitatud faktid hüpoteesidest.

3. Liigita

Salvesta teatamise kohustust toetavad ja selle vastu rääkivad põhjused. Otsuses peaksid olema heakskiitja ja heakskiidu aeg.

4. Esita 24 tunni hoiatus

Koosta varajane hoiatus sel hetkel olemasoleva teabe põhjal. Ära oota algpõhjuse analüüsi valmimist, kui seadusjärgne tähtaeg juba kulgeb.

5. Esita 72 tunni teade

Täienda kehtivas SRP protsessis nõutavat teavet.

6. Paranda ja suhtle

Seo arendustöö, väljaanded, turvauuendused ja kliendisuhtlus sama juhtumiga.

7. Lõpeta lõpparuanne

Sulge töövoog alles siis, kui tulemus, tegevused, kontrollimise tõendid ja nõutav lõpparuanne on salvestatud.

Harjuta protsessi enne tegelikku sündmust

Kasuta üht realistlikku, kuid hüpoteetilist stsenaariumi ja kontrolli:

  • meeskond teab, kus kirje luua;
  • T0 on tuvastatav;
  • heakskiitev inimene on teada;
  • asendamine on korraldatud;
  • toote- ja logiandmeid saab kiiresti koguda;
  • esitaval inimesel on toimiv SRP juurdepääs;
  • õppusest jäävad otsusekirje ja parendustegevused.

Pulsar GRC roll

Pulsar saab siduda intsidendi või haavatavuse riskide, tegevuste, vastutajate, dokumentide, tõendite, aruannete ja otsuste ajalooga. Riskid, ülesanded, dokumendid, tõendid ja aruanded säilitavad reageerimise ja otsuste konteksti.

Sinu organisatsioon hindab artikli 14 kohaldumist, kiidab teate heaks ja esitab selle SRP-sse sobiva kanali kaudu. Pulsaris kirjete ettevalmistamine ei asenda teate esitamist.

Vaata Pulsar GRC-d tegevusliku töövoo näitel

Hüpoteetiline sündmus koos ebaselge esialgse teabega

Reedel kell 16.40 saab toote turvakontakt teate, et kliendi juures kasutatavat komponenti võidi ära kasutada. Teates on logikatkend ja üks versiooninumber, kuid puudub täielik mõjutatud seadmete nimekiri. See on õppuse stsenaarium, mitte tegeliku juhtumi kirjeldus. Meeskond peab esialgse teabe säilitama enne, kui arutelu liigub lõpliku põhjuse otsimise juurde. Algmaterjali hilisem ümberkirjutamine võib hävitada olulise ajajälje.

Esimene kirje eristab teatatud asjaolu, kontrollitud fakti ja oletust. „Teataja väidab aktiivset ärakasutamist“ ning „tootja kinnitas aktiivse ärakasutamise“ ei ole sama lause. Mõlemal võib olla oluline roll ajajoones. Salvesta, kes millal teabe sai, mida ta teadis ning milline otsus sellele järgnes. See aitab hinnata teadlikuks saamist õige konteksti järgi, mitte taastada seda mälu põhjal.

Tehniline esmahindamine vajab toote ulatust

Kontrolli, millised tooted ja väljaanded sisaldavad komponenti. SBOM võib olla esimene sisend, kuid nõuab seost tegelikult tarnitud väljaandega. Kui teek on lähtekoodis, ei tähenda see igas olukorras, et mõjutatud kood töötab kasutatavas tootes. Pädev tehniline hindaja määrab, mida olemasolev teave kinnitab ning mida tuleb täiendavalt uurida.

Ära oota kogu portfelli täielikku ülevaatust enne esialgse eskalatsiooni käivitamist. Määra kohe inimene, kes hindab teavitamiskriteeriume, ja inimene, kes kogub toote ning versioonide andmeid. Töö võib liikuda paralleelselt. Ülesannete sõltuvused peaksid nähtavad olema, et üks teadmata detail ei peataks kõiki ülejäänud tegevusi ilma põhjenduseta.

Ajajoon peab säilitama muudatused

Algne ajatempel, esimene hinnang, liigitamise otsus ja välise teate esitamine on erinevad sündmused. Hoia need eraldi. Sisemise tööpileti loomise aeg ei pruugi olla sama kui seaduse tähenduses teadlikuks saamise aeg. Seda erinevust tuleb hinnata pädevalt ning säilitada otsuse alus. Hilisemad tehnilised avastused ei tohi varasemat ajalugu kustutada.

Meie soovitatud kirje kasutab selget ajavööndit ja järjekindlat vormingut. Kui eri allikad kasutavad kohalikke aegu, salvesta teisenduse alus. Vastutaja peaks suutma selgitada, miks konkreetne hetk valiti ajajoone alguseks. Õigusliku tähtaja hindamisel tuleb kasutada määrust ning kehtivaid ametlikke juhiseid, mitte selle artikli näidist automaatse otsusereeglina.

Teate koostamise kvaliteedivärav

Enne esitamist kontrolli toote identiteeti, sündmuse kirjeldust, teadaolevat mõju, ajamärke ja vastutava kontaktisiku andmeid. Iga olulise väite kõrval peab olema allikas või selge märge, et tegu on esialgse hinnanguga. Puuduva info asemele ei kirjutata enesekindlat oletust. Tähtaegse teate jaoks kasutage hetkel olemasolevat, nõuetekohaselt kontrollitud teavet.

Lepi kokku, kuidas heakskiitja näeb muudatusi pärast esimese mustandi koostamist. Kui tehniline meeskond täpsustab mõjutatud versioonide ulatust, peab see jõudma ka teate vastutajani. Üks üldine ühisdokument võib jätta ebaselgeks, millise versiooni keegi kinnitas. Säilita kinnitatud versioon ja selle ülevaatuse jälg.

Esitamine vajab eraldi tõendit

Pulsaris või teises sisemises süsteemis koostatud kirje ei ole regulatiivse teate esitamine. Vastutaja peab kasutama ametlikku kanalit ning säilitama sobiva esitamise kinnituse. Kontrolli, kas teade tegelikult võeti vastu ja kas hiljem tuli paranduse või lisainfo palve. Mustandi staatus „valmis“ ja kanali kinnitus „esitatud“ on erinevad tööetapid.

Ära lisa sisemisse aruandesse tundlikke autentimisandmeid või portaali juurdepääsu saladusi. Säilita kirje identifikaator, asjakohane kinnitus ja juurdepääsu roll. Kui heakskiitja puudub, peab asendaja tee olema varem kokku lepitud. Kiire olukord ei ole sobiv hetk küsida, kes tohib organisatsiooni nimel otsuse teha.

Parandus ja kliendisuhtlus vajavad oma kontrolli

Haavatavuse tehniline parandus seotakse konkreetse muudatuse, väljaande ja testitulemusega. Kliendile antav teave peab eristama ajutist leevendust lõplikust parandusest. Kui muudatus vajab kliendi tegevust, kirjeldage seda kontrollitud juhises koos ulatuse ja piirangutega. Õigesti vormistatud teade ei tõenda iseenesest, et kasutaja sai paranduse või oskas selle rakendada.

Tundlike tehniliste detailide jagamise ulatus vajab läbimõtlemist. Juhtumi mõistmiseks vajalik info ei pruugi olla sama mis avalikku teadet toetav info. Hoidke sisemine analüüs ja väliseks kasutuseks kinnitatud materjal eristatuna. Otsust ei tohiks teha ainult kõige laiema olemasoleva failijagamislingi järgi.

Lõpparuande ettevalmistus algab varakult

Koguge töö jooksul paranduse valmimise ja kättesaadavuse ajad, testitulemused, mõju hinnangu täpsustused ning kasutajatega suhtlemise jälg. Need materjalid aitavad hiljem lõpparuande koostada ilma sündmuste uut taastamist alustamata. Kui mõni järeldus jäi ebakindlaks, säilitage see piir ning kirjeldage, mida organisatsioon suutis kontrollida.

Sulgemise ülevaataja peab nägema, et sisemised tegevused ja välised teavitamisetapid on lõpetatud nende tegelikus ulatuses. Ühe ülesande sulgemine ei lõpeta automaatselt tervet juhtumit. Ka jätkuv seire või kliendi järeltegevus võib jääda põhjendatult avatuks. Hoidke selle omanik, tähtaeg ja järgmine otsusepunkt nähtavana.

Vastuvõtukatse koos asendajaga

Korrake õppust nii, et peamine kontakt ei osale. Asendaja peab leidma tooteinfo, ajajoone, liigitamise vastutaja ja ametliku esitamise korralduse. Võtke aega kontrollitud tulemuseni, kuid hinnake ka valede versioonide ja oletuste arvu. Kiirem, kuid vale liigitus ei ole edukas harjutus. Õppuse puhul ei saadeta päris teavitamiskanali kaudu väljamõeldud sündmust.

Pärast proovi määrake leitud puuduste tegevused. Kui ligipääs töötas, kuid versioonid jäid teadmata, parandage tooteandmete korraldust. Kui andmed olid olemas, kuid heakskiitja puudus, parandage rollide asendamist. Pulsar saab korrastada seda tööjälge; õiguslik hinnang, tehniline analüüs ja päris teate esitamine jäävad organisatsioonile.

Õppuse kontrollkaart vastutajale

Kontroll Oodatud tulemus Kui tulemus puudub
Algteade allikas ja saamise aeg säilivad algne sündmus taastatakse oletusest
Tooteseos mõjutatud väljaanne on tuvastatud teate ulatus võib olla vale
Liigitus faktid ja põhjendus on eristatavad oletus muutub kinnitatud väiteks
Heakskiit inimene ja versioon on teada keegi ei vastuta lõpliku sisu eest
Esitamine ametliku kanali kinnitus säilib valmis mustand loetakse ekslikult esitatuks
Järeltegevus paranduse kontroll ja lõpparuande töö on määratud juhtum suletakse enne nõutud tulemust

Õppuse hindaja võiks kontrollida ka sama sündmuse eri kanalitesse jõudmist. Näiteks saab tehniline meeskond teate vestluses ja turvakontakt e-kirjas. Ühendage kirjed sama juhtumiga, säilitades mõlema algallika. Duplikaadi eemaldamine ei tohiks hävitada teabe saamise ajalugu. Just selles ajaloos võib olla sündmuse liigituse jaoks oluline kontekst.

Kui meeskond otsustab, et esialgne sündmus ei täida teavitamise kriteeriume, peab põhjendus ikkagi säilima. See ei tähenda iga väikese leiu pika juriidilise aruande kirjutamist. See tähendab, et hilisema küsimuse korral saab näidata hinnatud fakte ja otsuse tegijat. Uus oluline tõend võib nõuda hinnangu uuesti avamist.

Ärge kasutage harjutuse kiirust automaatselt lubadusena, et päris juhtum lahendatakse sama ajaga. Õppuse andmed on kontrollitud ja osalejad teavad sageli, mida otsida. Päris sündmus võib sisaldada vastuolulist infot või töövälise aja piiranguid. Raporteerige proovist saadud võimekus ning need asjaolud, mida proov ei hõlmanud.

Kontrolli teabe üleandmist kahe vastutaja vahel

Praktilises harjutuses laske ühel inimesel koguda esmane teave ja teisel koostada selle põhjal teate mustand. Teine inimene peab suutma eristada kinnitatud fakti, allikast pärinevat väidet ja veel kontrollimata oletust. Ta peab leidma ka ajamärgid ning õige tooteversiooni. Kui ta vajab iga välja mõistmiseks suulist selgitust, parandage kirje struktuuri enne päris sündmust. Üleandmise proov ei nõua fiktiivse teate saatmist ametlikku süsteemi.

Vaadake eraldi, kas ajavööndid on üheselt mõistetavad ja kas tehnilise järelduse muutus on ajaloos nähtav. Mustandi parandamine ei tohi kustutada varasemat teadmise seisu. Määrake inimene, kes kontrollib lõpuks esitatava teksti vastavust tõenditele, ning inimene, kes säilitab esitamise kinnituse. Need võivad olla samad inimesed, kuid rollid tuleb ikkagi kokku leppida. Selline piiratud proov näitab, kas juhtum saab jätkuda ka esimese vastutaja puudumisel ja kas lõplik tekst kirjeldab tegelikult kontrollitud olukorda.

Seotud juhised

Harjutage juhtumit ilma tõelist dokumentatsiooni tegemata

Valige väljamõeldud toode, mis teie harjutuse kohaselt kuulub CRA ulatusse. Kui näide sisaldab SaaS-i või taustaprogrammi, dokumenteerige, miks see on selle toote jaoks asjakohane; Ärge eeldage, et kõik brauseri jaoks mõeldud teenused kuuluvad CRA alla. Kasutage väljaspool tööaega saadud sünteetilist teadet, tehnilist leidu ja otsust, mis vajab volitatud ülevaatajat.

Salvestage, millal õppusel osalejad faktidest teada saavad, ja eristage seda punkti teate registreerimisest. Määrake uurija, otsuse omanik ja asendaja. Jälgige, millised faktid tuvastatakse ja millised jäävad ülevaatamisele. Artiklis 14 sätestatud tähtajad on seotud kehtivate teadlikkuse ja aruandluse tingimustega, mitte lihtsalt ajaga, millal juht rakenduse avab.

Hoidke aktiivselt ärakasutatud haavatavuse haru tõsise intsidendi harust eraldi. Nende lõpparuande tingimused on erinevad: haavatavuse aruanne sisaldab tähtaega, mis on seotud parandus- või leevendava meetme kättesaadavusega, samas kui tõsiste vahejuhtumite harul on oma lõpliku aruande ajakava. Kasutage teie määratud juhtumi kehtivat õigusteksti ja ametlikke aruandlusjuhiseid.

Pulsaris valmistage ette harjutustoimingud, omanikud, tähtajad ja sünteetilised tõendid. Salvestage ülevaataja otsus ja puuduv teave. Pärast salvestamist kontrollige lõplikku olekut. Kasulik tulemus on dokumenteeritud proov, mis paljastab puuduva asendaja või tõendinõude enne reaalse sündmuse toimumist.

Ärge esitage harjutust ENISAle, CSIRT-ile ega tõelisele kliendile. Pulsari kirje ei ole ametlik avalduse kviitung ja avalik prooviperiood ei luba võimudele automaatset aruandlust. Hoidke tegelik esildis, selle ametlik kanal ja kviitung tõelise juhtumi korral eraldi toimingutena. Enne registreerimist vaadake üle 14-päevase prooviperioodi makseviis ja tühistamistingimused.

Allikad

SaaS-i CRA: ulatus, vastutajaga tegevused ja tõendid

IoT komponentide haavatavused: tarnijad, otsused ja parandused

Poola KSC/NIS2 IT-pakkujatele: hinnang ja tegevusregister