EU साइबर रेजिलिएंस एक्ट के तहत सॉफ्टवेयर विक्रेताओं के लिए अब सक्रिय रूप से खोजे गए सुरक्षा दोषों (vulnerabilities) की रिपोर्ट करने के लिए केवल 24 घंटे का समय होगा। कंपनियों को अब यह साबित करना होगा कि उन्होंने क्या शिप किया और उन्हें समस्या का पता कब चला।

  • सॉफ्टवेयर विक्रेताओं को सक्रिय रूप से शोषण की गई भेद्यता का पता चलने के 24 घंटे के भीतर ENISA को सूचित करना होगा।
  • प्रारंभिक सूचना के बाद 72 घंटों के भीतर एक विस्तृत रिपोर्ट जमा करना अनिवार्य है।
  • रिपोर्टिंग नियम 11 सितंबर, 2026 से प्रभावी होंगे, जबकि इंजीनियरिंग आवश्यकताएं 11 दिसंबर, 2027 से लागू होंगी।
  • सॉफ्टवेयर बिल ऑफ मैटेरियल्स (SBOM) को अब केवल एक दस्तावेज़ नहीं, बल्कि एक कानूनी आवश्यकता माना जाएगा।

EU साइबर रेजिलिएंस एक्ट (CRA) के लागू होने के साथ सॉफ्टवेयर जवाबदेही का परिदृश्य पूरी तरह बदलने वाला है। 11 सितंबर, 2026 से, भेद्यता प्रकटीकरण (vulnerability disclosure) अब एक स्वैच्छिक प्रक्रिया नहीं, बल्कि एक सख्त कानूनी बाध्यता बन जाएगी। यूरोपीय संघ में डिजिटल उत्पाद बेचने वाले किसी भी निर्माता के लिए, जैसे ही किसी सक्रिय खामी का पता चलेगा, समय की घड़ी शुरू हो जाएगी।

सबसे बड़ी चुनौती रिपोर्टिंग की बेहद कम समय सीमा है। कंपनियों को ENISA (यूरोपीय संघ साइबर सुरक्षा एजेंसी) को केवल 24 घंटों के भीतर सूचित करना होगा। इसके बाद 72 घंटों के भीतर एक विस्तृत रिपोर्ट देनी होगी। कई संगठनों के लिए, अपनी सॉफ्टवेयर सप्लाई चेन की स्वचालित ट्रैकिंग के बिना इस समय सीमा का पालन करना लगभग असंभव होगा।

यह क्यों महत्वपूर्ण है?

BozokMedia के विश्लेषण से पता चलता है कि EU CRA एक 'विजिबिलिटी गैप' पैदा करता है। अधिकांश कंपनियां अपने सॉफ्टवेयर बिल ऑफ मैटेरियल्स (SBOM) को एक स्थिर दस्तावेज़ के रूप में देखती हैं जिसे ऑडिट के समय बनाया जाता है। हालांकि, CRA की धारा 13 मांग करती है कि SBOM वर्तमान और अद्यतित (current) हो। चूंकि लगभग 98% आधुनिक एप्लिकेशन ओपन-सोर्स घटकों पर निर्भर हैं, इसलिए यह जोखिम बहुत बड़ा है। यदि कोई कंपनी यह नहीं बता सकती कि किस उत्पाद में कौन सा वर्जन शिप हुआ है, तो वह कानूनी दंड का सामना करेगी।

EU CRA सुरक्षा आवश्यकता बनने से पहले वास्तव में एक विजिबिलिटी आवश्यकता है; यह जानना कि आपने क्या शिप किया है, 24 घंटे की समय सीमा से बचने का एकमात्र तरीका है।

रिपोर्टिंग आवश्यकताओं और सुधार की गति के बीच का अंतर चौंकाने वाला है। जहां कानून 24 घंटे की चेतावनी मांगता है, वहीं Edgescan के आंकड़े बताते हैं कि एक गंभीर भेद्यता को ठीक करने में औसतन 55 दिन लगते हैं। यह एक ऐसा खतरनाक समय होता है जब कंपनी ने कानूनी रूप से खामी स्वीकार कर ली होती है, लेकिन उसे अभी तक पैच नहीं किया होता।

इन जोखिमों को कम करने के लिए, कंपनियां दो रणनीतियां अपना रही हैं। कुछ अपनी आंतरिक पाइपलाइनों को स्वचालित रूप से SBOM उत्पन्न करने के लिए तैयार कर रही हैं, जबकि अन्य पूर्व-सत्यापित (pre-vetted) घटक कैटलॉग का उपयोग कर रहे हैं ताकि सॉफ्टवेयर बनने से पहले ही उसकी उत्पत्ति (provenance) स्पष्ट हो।

ऐतिहासिक पृष्ठभूमि

EU CRA, अमेरिका के 2021 के कार्यकारी आदेश 14028 (Executive Order 14028) के बाद आया है, जिसने पहली बार संघीय विक्रेताओं के लिए SBOM की मांग की थी। हालांकि, जहां अमेरिकी आदेश खरीद पर केंद्रित था, वहीं EU CRA बाजार पहुंच और उत्पाद सुरक्षा पर केंद्रित है, जो इसे वैश्विक सॉफ्टवेयर विक्रेताओं के लिए एक बड़ी नियामक बाधा बनाता है।

क्या आप जानते हैं?: लगभग 98% सॉफ्टवेयर एप्लिकेशन में ओपन-सोर्स घटकों का उपयोग होता है, जिसका अर्थ है कि लगभग हर सॉफ्टवेयर विक्रेता EU CRA से प्रभावित है।
विशेषताUS EO 14028EU साइबर रेजिलिएंस एक्ट (CRA)
मुख्य फोकससंघीय खरीद (Federal Procurement)बाजार पहुंच (EU Wide)
SBOM आवश्यकतास्थिर/एक समय कावर्तमान/गतिशील (धारा 13)
रिपोर्टिंग समयपरिवर्तनीयसख्त 24 घंटे (प्रारंभिक) / 72 घंटे (पूर्ण)

अक्सर पूछे जाने वाले प्रश्न

1. यदि कोई कंपनी 24 घंटे के भीतर रिपोर्ट करने में विफल रहती है तो क्या होगा?
EU CRA के रिपोर्टिंग दायित्वों का पालन न करने पर भारी जुर्माना लगाया जा सकता है और यूरोपीय संघ के बाजार में संबंधित डिजिटल उत्पाद की बिक्री पर प्रतिबंध लगाया जा सकता है।

2. वास्तविक इंजीनियरिंग और सुरक्षा आवश्यकताएं कब से प्रभावी होंगी?
रिपोर्टिंग सितंबर 2026 से शुरू होगी, लेकिन उत्पाद कैसे बनाए और बनाए रखे जाते हैं, इससे संबंधित इंजीनियरिंग आवश्यकताएं 11 दिसंबर, 2027 से लागू होंगी।