# ევროკავშირის კიბერმდგრადობის აქტი ახორციელებს სავალდებულო 24-საათიან ნულოვანი დღის მოხსენებას 11 სექტემბრიდან

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ka/article/eu-cyber-resilience-act-mandatory-24h-vulnerability-reporting-2026-09-09-nigh-ka
Section: Software (https://technewslist.com/ka/software)
Author: TechNewsList
Language: ka
Published: 2026-09-09T19:02:59.977+00:00
Updated: 2026-09-09T19:03:00.186044+00:00

> ევროკავშირის კიბერ მდგრადობის აქტის მე-14 მუხლი ძალაში შედის 11 სექტემბერს, რომელიც ავალდებულებს, რომ ტექნიკისა და პროგრამული უზრუნველყოფის მომწოდებლებმა ENISA-ს 24 საათის განმავლობაში შეატყობინონ აქტიური ექსპლუატაციის ნულოვანი დღეების შესახებ.

## TL;DR
- ევროკავშირის საეტაპო კიბერ მდგრადობის აქტის (CRA) მე-14 მუხლი ოფიციალურად ამოქმედდება 2026 წლის 11 სექტემბერს.
- მწარმოებლებმა, რომლებიც ავრცელებენ პროდუქტებს ციფრული ელემენტებით ევროკავშირში, უნდა წარმოადგინონ პირველადი ადრეული გაფრთხილება 24 საათის განმავლობაში აქტიური ექსპლუატაციის მოწყვლადობის აღმოჩენიდან.
- ინციდენტის შესახებ ყოვლისმომცველი შეტყობინება ტექნიკური ზემოქმედების შეფასებით საჭიროა 72 საათის განმავლობაში, საბოლოო გამოსწორების შესახებ მოხსენებები გამოქვეყნდება პაჩის გამოქვეყნებიდან 14 დღის განმავლობაში.
- ყველა გამჟღავნება უნდა განხორციელდეს ENISA-ს ახალი ერთიანი საანგარიშო პლატფორმის მეშვეობით, რათა მოხდეს წევრი სახელმწიფოების რეაგირების ჯგუფების სინქრონიზაცია.

## Key points
- ვალდებულება ვრცელდება ყველა კომერციული ტექნიკისა და პროგრამული უზრუნველყოფის გამყიდველზე, რომელიც მუშაობს ევროკავშირის ერთიან ბაზარზე, მათ შორის ჩაშენებული სისტემები და ღრუბელთან დაკავშირებული IoT.
- მოხსენების გამომწვევი ფაქტორები მკაცრად არის განსაზღვრული: მოწყვლადობა უნდა იქნას გამოყენებული ველურ ბუნებაში, ან ინციდენტებმა სერიოზულად უნდა დააზიანოს სისტემის მთლიანობა ან მონაცემები.
- 2027 წლის დეკემბერში შემოსული CRA უსაფრთხოების დიზაინის უფრო ფართო მოთხოვნებისგან განსხვავებით, ანგარიშგების მანდატები რეტროსპექტულად ვრცელდება ბაზარზე არსებულ პროდუქტებზე.
- ევროკავშირის კიბერუსაფრთხოების სააგენტო (ENISA) მართავს ცენტრალიზებულ ერთიანი ანგარიშგების პლატფორმას (SRP), რათა თავიდან აიცილოს მრავალ იურისდიქციის ანგარიშგების ტვირთი.
- შეუსაბამობა ითვალისწინებს მძიმე კანონით დაწესებულ ჯარიმებს, კორპორატიული ჯარიმები აღწევს 15 მილიონ ევრომდე ან მსოფლიო წლიური ბრუნვის 2.5%-ს.
- ღია კოდის პროგრამული უზრუნველყოფის მენეჯერები და ფონდები, რომლებიც კომერციულად ავრცელებენ პროგრამულ კომპონენტებს, ექვემდებარებიან მორგებულ გამჭვირვალობის ვალდებულებებს.

## რა მოხდა

საკვანძო მარეგულირებელ ეტაპზე, რომელიც ფუნდამენტურად ცვლის კიბერუსაფრთხოების გლობალურ შესაბამისობას და პროგრამული უზრუნველყოფის დაუცველობის გამჟღავნებას, ევროკავშირის კიბერგამძლეობის აქტის (CRA) მე-14 მუხლი ოფიციალურად ამოქმედდება სავალდებულო იურიდიულ ძალაში 2026 წლის 11 სექტემბერს. ეს ეტაპი აღნიშნავს ევროკავშირის მწარმოებლის მიერ ადრეული ომის ყველა პროდუქტის ციფრული გაყიდული ციფრული მოხსენების მკაცრ ელემენტებს. ევროკავშირის 27 წევრმა ქვეყანამ უნდა აცნობოს მარეგულირებლებს ნულოვანი დღის დაუცველობის შესახებ აქტიური ექსპლუატაციის შესახებ ინფორმირებულობიდან 24 საათის განმავლობაში.

მიუხედავად იმისა, რომ კიბერ მდგრადობის აქტის უფრო ფართო სტრუქტურული მოთხოვნები - მათ შორის, უსაფრთხოების სავალდებულო სტანდარტები, მასალების ავტომატური პროგრამული ანგარიშები (SBOM) და გარანტირებული მრავალწლიანი უსაფრთხოების მხარდაჭერის ფანჯრები - სრულად არ ამოქმედდება 2027 წლის 11 დეკემბრამდე, ევროპელმა კანონმდებლებმა განზრახ შეასრულეს დაუცველობისა და ინციდენტების ადრეული შეტყობინების ვალდებულებები. ევროკომისიამ და ევროკავშირის კიბერუსაფრთხოების სააგენტომ (ENISA) შეიმუშავეს დაჩქარებული გავრცელება სისტემური პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის საფრთხეებში რეალურ დროში ხილვადობის შესაქმნელად.

![კიბერუსაფრთხოების ინციდენტების რეაგირების ჯგუფი, რომელიც აანალიზებს რეალურ დროში საფრთხეების ტელემეტრიას და დაუცველობის ავტომატიზებულ შეტყობინებებს.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1788979456553-njlx1r-eu-cyber-resilience-act-mandatory-24h-vulnerability-reporting-2026-09-09-night-inside-1-ba44a59265.webp)

ნორმატიული ჩარჩოს თანახმად, ნებისმიერი კომერციული სუბიექტი, რომელიც აწარმოებს, აწარმოებს ან შემოაქვს პროგრამულ უზრუნველყოფას ან დაკავშირებულ აპარატურას ევროპის ერთიან ბაზარზე, უნდა დაუკავშირდეს ENISA-ს ახლად დაარსებულ ერთიანი საანგარიშო პლატფორმას (SRP). გამჟღავნების მკაცრი ვადების შეუსრულებლობა კორპორაციებს ექვემდებარება მკაცრი კანონით აღსრულების წინაშე, მარეგულირებელი ჯარიმები აღწევს 15 მილიონ ევრომდე ან მთლიანი გლობალური წლიური ბრუნვის 2.5 პროცენტს, რაც უფრო მაღალია.

## რატომ არის მნიშვნელოვანი

ისტორიულად, პროგრამული უზრუნველყოფის დაუცველობის შესახებ მოხსენება იყო ფრაგმენტული, ძალიან არათანმიმდევრული და ძირითადად ნებაყოფლობითი. გლობალური ტექნოლოგიების გამყიდველები ხშირად აკავებდნენ საჯარო გამჟღავნებას აქტიურად გამოყენებული ნულოვანი დღის ხარვეზების შესახებ კვირების ან თვეების განმავლობაში საინჟინრო პატჩების დროს, რეპუტაციის დაზიანების, საფონდო ბირჟის არასტაბილურობის ან ნაადრევი გამჟღავნების შიშით, რამაც შეიძლება დააჩქაროს საფრთხის მოქმედი საპირისპირო ინჟინერია.

ამ გაუმჭვირვალობამ დატოვა საწარმოთა დამცველები, კრიტიკული ინფრასტრუქტურის ოპერატორები და ეროვნული უსაფრთხოების სააგენტოები მიმდინარე კიბერ კამპანიების მიმართ. მავნე აქტორები, მათ შორის დახვეწილი სახელმწიფოს მიერ დაფინანსებული მოწინავე მდგრადი საფრთხის (APT) ჯგუფები და ავტომატიზებული გამოსასყიდი პროგრამების სინდიკატები, ჩვეულებრივ იარაღად ახორციელებდნენ ნულოვანი დღის ექსპლოიატებს საწარმოთა ოპერაციულ სისტემებში და ქსელის ინფრასტრუქტურაში დიდი ხნით ადრე, ვიდრე კოლექტიური თავდაცვითი ხელმოწერები გამოიყენებოდა.

კიბერ მდგრადობის აქტი სამუდამოდ ანგრევს ნებაყოფლობით გამჟღავნების დინამიკას. სწრაფი 24-საათიანი შეტყობინებების კანონიერად დაწესებით, ევროკავშირი აიძულებს კომერციულ პროგრამული უზრუნველყოფის მოვაჭრეებს დაამყარონ მკაცრი, ავტომატიზირებული შიდა ტელემეტრია, რომელსაც შეუძლია აღმოაჩინოს, როდესაც პროგრამული უზრუნველყოფის დაუცველობა აქტიურად არის შეიარაღებული და ქმნის ინსტიტუციონალიზებულ კოლექტიური თავდაცვის ეკოსისტემას მთელ კონტინენტზე.

## ტექნიკური დეტალები

მე-14 მუხლის ტექნიკური შესრულება განისაზღვრება მკაცრი, ეტაპობრივი სამსაფეხურიანი ანგარიშგების სასიცოცხლო ციკლით:
1. ** დონე 1: ადრეული გაფრთხილება (24 საათის განმავლობაში):** იმ მომენტში, როდესაც მწარმოებელი გაიგებს, რომ მისი პროდუქტის დაუცველობა აქტიურად გამოიყენება ბუნებრივ გარემოში, ან რომ უსაფრთხოების მძიმე ინციდენტმა დაარღვია სისტემის მთლიანობა, მან უნდა წარადგინოს საწყისი ადრეული გაფრთხილება ENISA ერთიანი საანგარიშო პლატფორმის მეშვეობით. ეს შეტყობინება უნდა იდენტიფიცირებდეს დაზარალებულ პროდუქტს, მიუთითებდეს, გამოიყენებენ თუ არა მავნე აქტორები ამ ხარვეზს მრავალ ორგანიზაციაში და მოითხოვოს კონფიდენციალურობა, თუ დაუყოვნებელი საჯარო გამჟღავნება გაზრდის რისკს.
2. ** დონე 2: ყოვლისმომცველი შეტყობინება (72 საათის განმავლობაში): ** პირველადი ინფორმირებულობიდან სამი დღის განმავლობაში, გამყიდველმა უნდა მიაწოდოს ტექნიკური შეფასება, რომელშიც დეტალურად იქნება აღწერილი ხარვეზის ძირითადი მიზეზი, მისი საერთო დაუცველობის შეფასების სისტემის (CVSS) სიმძიმის მეტრიკა, კომპრომისის ექსპლუატაციის ცნობილი ინდიკატორები (IoC)
3. ** დონე 3: გამოსწორების საბოლოო ანგარიში (შესწორების 14 დღის განმავლობაში): ** დადასტურებული მაკორექტირებელი უსაფრთხოების განახლების განლაგების შემდეგ, მწარმოებელმა უნდა წარადგინოს საბოლოო ტექნიკური მოკვლის შემდგომი დოკუმენტი, სადაც დეტალურად იქნება აღწერილი მუდმივი პატჩის მექანიზმი და დაადასტუროს, რომ დაზარალებულმა მომხმარებლებმა მიიღეს განახლების ავტომატური შეტყობინებები.

![საწარმოს პროგრამული სერვერის ინფრასტრუქტურა გადის შესაბამისობის ავტომატიზებულ სკანირებას და უსაფრთხოების პაჩის განთავსებას.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1788979458319-5a4hal-eu-cyber-resilience-act-mandatory-24h-vulnerability-reporting-2026-09-09-night-inside-2-a9e112584e.webp)

რეგულაციის სასიცოცხლო და სადავო ასპექტია მისი რეტროსპექტული გამოყენებადობა. მომავალი პროდუქტის სერტიფიცირების წესებისგან განსხვავებით, 11 სექტემბრის მოხსენების მანდატები ვრცელდება ყველა პროდუქტზე, რომელსაც ამჟამად მხარს უჭერს და აქტიურობს ევროპულ ბაზარზე, მიუხედავად იმისა, თუ როდის იყო ისინი თავდაპირველად შექმნილი ან წარმოებული. საწარმოს პროგრამული უზრუნველყოფის შემქმნელებმა უნდა უზრუნველყონ მათი ისტორიული პროდუქტის კატალოგებს ჰქონდეს დაუცველობის მონიტორინგის აქტიური მილსადენები, რომლებიც დაკავშირებულია ENISA SRP კარიბჭესთან.

## გავლენა ბაზარზე და ინდუსტრიაზე

მოახლოებულმა ვადამ გამოიწვია უპრეცედენტო ბრძოლა გლობალური კორპორატიული ინჟინერიისა და DevSecOps დეპარტამენტებში. საერთაშორისო ტექნოლოგიური გიგანტები, რომლებიც დაფუძნებულია შეერთებულ შტატებში, იაპონიასა და გაერთიანებულ სამეფოში, სრულად უნდა დაემორჩილონ CRA-ს, თუ ისინი ავრცელებენ პროგრამულ უზრუნველყოფას, ღრუბლოვან სერვისებს ან ჭკვიან აპარატურას ევროპელ მომხმარებლებს. კორპორატიული იურიდიული და უსაფრთხოების გუნდები ამუშავებენ ინციდენტებზე რეაგირების სათამაშო წიგნებს, ქმნიან სპეციალურ "CRA Triage Units"-ს, რომლებსაც შეუძლიათ ტექნიკური დასკვნები აღმასრულებელი ხელმძღვანელობისთვის საათების განმავლობაში გადააკეთონ.

ღია კოდის პროგრამული უზრუნველყოფის ფონდები და კომერციული ღია კოდის სტიუარდები უნიკალური გამოწვევების წინაშე დგანან. მიუხედავად იმისა, რომ წმინდა არაკომერციული მოხალისეები, რომლებიც ავითარებენ ღია კოდის კოდს კომერციული მონეტიზაციის გარეშე, დიდწილად თავისუფლდებიან პირდაპირი ჯარიმებისგან, ღია კოდის პროგრამული უზრუნველყოფის მენეჯერები, რომლებიც აწყობენ, აწარმოებენ ან მხარს უჭერენ ღია კოდის დისტრიბუციებს კომერციულად ექცევიან CRA-ს ქოლგის ქვეშ. ღია კოდის შემსრულებლები სწრაფად იყენებენ ავტომატიზირებულ პროგრამული უზრუნველყოფის ბილეთების (SBOM) გენერატორებს და OpenSSF Scorecard-ის ინსტრუმენტებს დამოკიდებულების დაუცველობის დასადგენად.

თავად კიბერუსაფრთხოების ინდუსტრია განიცდის მოთხოვნის ზრდას ავტომატური დაუცველობის დაზვერვისა და თავდასხმის ზედაპირული მართვის პლატფორმებზე. პროგრამული უზრუნველყოფის გამყიდველები აერთიანებენ საფრთხის ავტომატიზებულ ტელემეტრიას ისეთი ფირმებისგან, როგორიცაა CrowdStrike, Microsoft და Cisco Talos, განვითარების მილსადენებში, რათა აღმოაჩინონ ექსპლუატაცია ველურში, სანამ უსაფრთხოების დამოუკიდებელი მკვლევარები ან საფრთხის აქტორები საჯაროდ შეატყობინებენ მას.

## რას უნდა დავაკვირდეთ შემდეგ

როდესაც საათი 11 სექტემბერს შუაღამეს ასახავს, ​​ყველა თვალი გადაიქცევა ENISA-ს ერთიანი საანგარიშო პლატფორმისკენ, რათა შეაფასოს, შეუძლია თუ არა ცენტრალიზებულ ინფრასტრუქტურას გაუმკლავდეს ათასობით პროგრამული უზრუნველყოფის მწარმოებლის ავტომატური გამჟღავნების მოცულობას. მონიტორინგის კრიტიკული მექანიზმია CRA-ის „განსაკუთრებით გამონაკლისი გარემოებების“ პუნქტი, რომელიც წევრ სახელმწიფოთა CSIRT-ებს საშუალებას აძლევს დროებით შეაფერხონ დაუცველობის შესახებ ძალიან მგრძნობიარე მონაცემების გავრცელება, თუ დაუყოვნებელი გადაცემა გამოიწვევს ეროვნულ უსაფრთხოებას ან კრიტიკულ ინფრასტრუქტურულ რისკებს.

მომდევნო კვირების განმავლობაში, ინდუსტრიის ჯგუფები დააკვირდებიან ოფიციალური მარეგულირებელი სახელმძღვანელოს პირველ ტალღას, რომელიც განმარტავს "აქტიურად ექსპლუატირებული" და "კომერციული საქმიანობის" ზუსტ განმარტებებს ორაზროვან სექტორებში, როგორიცაა დეველოპერის ხელსაწყოები და მიკროსერვისები.

როდესაც შეერთებული შტატები და სხვა დასავლელი მოკავშირეები აქტიურად განიხილავენ ევროპული დირექტივის მიხედვით შექმნილ კომპანიონურ კანონმდებლობას, კიბერგამძლეობის აქტის მე-14 მუხლი წარმოადგენს ახალი გლობალური მარეგულირებელი რეალობის ავანგარდს, სადაც დაუცველობის სწრაფი გამჭვირვალობა აღარ არის არჩევითი საუკეთესო პრაქტიკა, არამედ იურიდიულად აღსრულებადი მანდატი.

## წყაროები

* ევროკომისია: [კიბერგამძლეობის აქტი: ევროპის კიბერუსაფრთხოების მარეგულირებელი ჩარჩო] (https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)
* BleepingComputer: [European CRA-ს რეალური შეკითხვა: რა გაიგზავნა და როდის იცოდით?](https://www.bleepingcomputer.com/news/security/the-eu-cras-real-question-what-shipped-and-when-did-you-know/)
* TechTarget უსაფრთხოება: [EU CRA Mandatory Vulnerability Reporting Obligations ძალაში შედის](https://www.techtarget.com/searchsecurity/news/366579201/EU-CRA-reporting-mandates-take-effect-in-September-2026)

Mentions: ევროკომისია, ENISA, კომპიუტერული უსაფრთხოების ინციდენტების რეაგირების ჯგუფები

## Sources
- [ევროკომისიის პორტალი](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act)
- [Bleeping კომპიუტერი](https://www.bleepingcomputer.com/news/security/the-eu-cras-real-question-what-shipped-and-when-did-you-know/)
- [TechTarget უსაფრთხოება](https://www.techtarget.com/searchsecurity/news/366579201/EU-CRA-reporting-mandates-take-effect-in-September-2026)