deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

AB Siber Dayanıklılık Yasası olay bildirimi yürürlüğe girdi: NIS2, DORA ve GDPR üzerine yeni son teslim tarihleri ekliyor

11 Eylül 2026'dan itibaren, bağlantılı ürünlerin AB'li üreticileri, istismar edilen zafiyetleri ve ciddi olayları ENISA üzerinden bildirmek zorunda; bu, NIS2, DORA ve GDPR yükümlülüklerinin yanında işleyen 24 saatlik bir sayaç ekliyor.

AB Siber Dayanıklılık Yasası olay bildirimi yürürlüğe girdi: NIS2, DORA ve GDPR üzerine yeni son teslim tarihleri ekliyor

Bildirim yükümlülükleri artık aktif

11 Eylül 2026'dan bu yana, Avrupa Birliği'nde bağlantılı ürünler satan üreticiler yeni bir düzenleyici saatin altında faaliyet gösteriyor. dev.to'da yayınlanan bir uyumluluk rehberine göre, Siber Dayanıklılık Yasası'nın (Cyber Resilience Act) olay bildirimi yükümlülükleri o gün yürürlüğe girdi ve bunlar yalnızca yeni çıkacak ürünleri değil, halihazırda AB pazarında bulunan ürünleri de kapsıyor.

Bağlantılı cihazlar, yazılımlar ve bileşenler gibi dijital öğeler içeren ürünlerin üreticileri, artık ENISA tek bildirim platformu üzerinden iki kategori olayı bildirmek zorunda: ürünlerinde aktif olarak istismar edilen zafiyetler ve ürün güvenliğini etkileyen ciddi olaylar. Platform, gönderimleri koordinatör olarak belirlenen CSIRT'e ve ENISA'nın kendisine yönlendiriyor.

Bildirim saati, Yasa'nın geri kalanının önünde koşuyor

CRA, resmi adıyla Tüzük (AB) 2024/2847, 10 Aralık 2024'te yürürlüğe girdi ve ana gereklilikleri 11 Aralık 2027'den itibaren uygulanacak. dev.to rehberinin belirttiği gibi, üretici bildirim yükümlülükleri bir yıldan fazla öne çekilerek 11 Eylül 2026'ya alındı; yani ekipler, olay müdahale süreçlerini elden geçirmek için Yasa'nın daha geniş uygunluk rejimini bekleyemez.

Dört rejim, dört ayrı son teslim tarihi seti

Rehbere göre pratik sorun şu: tek bir olay artık farklı son teslim tarihleri, alıcılar ve ifadelerle dört ayrı bildirim sürecini tetikleyebiliyor:

  • CRA: farkındalık anından itibaren 24 saat içinde erken uyarı, 72 saat içinde bildirim ve zafiyetler için bir düzeltme kullanılabilir hale geldikten 14 gün sonra ya da ciddi olaylar için bildirimden bir ay sonra nihai rapor; CSIRT koordinatörüne ve ENISA'ya sunuluyor.
  • NIS2: 24 saat içinde erken uyarı, 72 saat içinde olay bildirimi ve bir ay içinde nihai rapor; ulusal CSIRT'ye veya yetkili makama sunuluyor.
  • DORA: bir olayın büyük olarak sınıflandırılmasından itibaren 4 saat içinde ve farkındalıktan en geç 24 saat sonra ilk bildirim, ardından 72 saat içinde ara rapor ve bir ay içinde nihai rapor; finansal yetkili makama sunuluyor.
  • GDPR: kişisel veri ihlalinin denetim otoritesine 72 saat içinde bildirilmesi ve risk yüksek olduğunda etkilenen kişilerin gecikmeksizin bilgilendirilmesi.

Rehbere göre 24 saatlik erken uyarı, rejimler genelinde fiili standart ilk kontrol noktası haline geldi ve DORA dördü arasında en katı olanı. Kendi bağlantılı uygulamasını sunan bir fintech, dördüyle de aynı anda karşılaşabilir.

Bir CRA raporunu ne tetikler

dev.to rehberi, teorik risk ile gerçek dünya riski arasında net bir çizgi çiziyor. Dahili testlerde keşfedilen bir kusur tek başına bildirilebilir değil; bir zafiyet, kötü niyetli bir aktörün bunu sistem sahibinin izni olmadan kullandığına dair güvenilir kanıt bulunduğunda bildirilebilir hale geliyor. İkinci tetikleyici, ürünün güvenliğini etkileyen ciddi bir olay.

Kritik nokta şu: saat, bir ekip sorunu fark ettiğinde başlıyor, kök neden doğrulandığında değil. Operasyonel sonucu, analistlerin soruşturma hâlâ sürerken erken uyarı gönderme yetkisine daimi olarak sahip olmaları gerektiği.

Runbook nasıl güncellenir

Rehber altı somut değişiklik öneriyor: bir ürün zafiyetinin istismar edilip edilmediğini, kişisel veri etkilenip etkilenmediğini, bir finansal ICT hizmetinin aksayıp aksamadığını veya temel bir hizmetin etkilenip etkilenmediğini tek seferde soran tek bir triyaj karar ağacı oluşturun ve her evet, düzenlemeye özgü bir süreci başlatsın; farkındalık zaman damgasını kaydedin ve paralel zamanlayıcılar çalıştırın; hafta sonları ve tatiller için vekilleriyle birlikte isimlendirilmiş roller atayın; analistler baskı altında metin yazmak yerine bilgi doldursun diye rapor şablonlarını önceden hazırlayın; bir olay olmadan önce ENISA platformuna ve ulusal portallara erişimi doğrulayın; ve CRA zafiyetini GDPR ihlaliyle harmanlayan masa başı tatbikatlarıyla prova edin.

Rehber ayrıca yaygın hataları da işaret ediyor: kesinliği beklemek — oysa erken uyarılar tam da bilgiler eksik olduğu için var; güncel bir SBOM ve net tedarikçi bildirim maddeleri gerektiren açık kaynak ve üçüncü taraf bileşenlerini görmezden gelmek; notları karşılaştıran düzenleyicilere tutarsız mesajlar göndermek — bu da paylaşılan tek bir bilgi föyünü gerekli kılıyor; ve üreticilerin ayrıca etkilenen kullanıcıları olaylar ve mevcut düzeltici önlemler hakkında bilgilendirmesi gerektiğini unutmak.

Cezalar köşeyi daraltıyor

Mali risk dört rejimi de kapsıyor. Rehbere göre GDPR para cezaları 20 milyon avroya veya küresel yıllık cironun yüzde 4'üne ulaşabiliyor; NIS2 temel varlıklar için 10 milyon avroya veya yüzde 2'ye, önemli varlıklar için 7 milyon avroya veya yüzde 1,4'e izin veriyor; CRA temel gerekliliklerinin ihlali 15 milyon avroya veya dünya çapındaki cironun yüzde 2,5'ine kadar mal olabiliyor; ve bildirim dahil diğer CRA yükümlülüklerinin ihmali 10 milyon avroya veya yüzde 2'ye kadar. Yetkililere yanlış bilgi vermenin kendine özgü bir cezası var.

Tek kanal önerildi, yasalaşmadı

Avrupa Komisyonu, dijital basitleştirme gündeminin bir parçası olarak olay bildirimi için tek bir giriş noktası önerdi, ancak önergeler değişebilir. Nihai bir yasa uygulanana kadar rehber, yükümlülükleri ayrı tutmayı ve resmi AB kaynaklarını izlemeyi tavsiye ediyor.

Neden önemli

Bu, uyumluluk alıştırmasını bir operasyon sorununa dönüştürüyor. Düzenleyici bildirimini genel tek bir adım olarak gören olay müdahale ekiplerinin artık paralel süreçlere, önceden yetkilendirilmiş erken uyarılara, belgelenmiş farkındalık zaman damgalarına ve provaları yapılmış devir teslimlere ihtiyacı var; çünkü tek bir olay, birbiriyle uyumsuz son teslim tarihlerine sahip dört bildirime kadar gerektirebiliyor. Bu ölçekteki cezalar runbook'u yönetim kurulu düzeyinde bir kalem haline getiriyor ve bildirimler arasındaki tutarsızlıklar, bilgi paylaşan yetkililer tarafından görülebiliyor. Hızlı karar veren ve iyi belgelendiren ekipler bu değişimi sindirecek; kesinliği bekleyenler ise 24 saatlik pencereyi kaçıracak.

  • #cybersecurity
  • #incident-response
  • #eu-regulation
  • #compliance
  • #connected-devices