EU साइबर रेजिलिएंस एक्ट के तहत सॉफ्टवेयर विक्रेताओं के लिए अब सक्रिय रूप से खोजे गए सुरक्षा दोषों (vulnerabilities) की रिपोर्ट करने के लिए केवल 24 घंटे का समय होगा। कंपनियों को अब यह साबित करना होगा कि उन्होंने क्या शिप किया और उन्हें समस्या का पता कब चला।
- सॉफ्टवेयर विक्रेताओं को सक्रिय रूप से शोषण की गई भेद्यता का पता चलने के 24 घंटे के भीतर ENISA को सूचित करना होगा।
- प्रारंभिक सूचना के बाद 72 घंटों के भीतर एक विस्तृत रिपोर्ट जमा करना अनिवार्य है।
- रिपोर्टिंग नियम 11 सितंबर, 2026 से प्रभावी होंगे, जबकि इंजीनियरिंग आवश्यकताएं 11 दिसंबर, 2027 से लागू होंगी।
- सॉफ्टवेयर बिल ऑफ मैटेरियल्स (SBOM) को अब केवल एक दस्तावेज़ नहीं, बल्कि एक कानूनी आवश्यकता माना जाएगा।
EU साइबर रेजिलिएंस एक्ट (CRA) के लागू होने के साथ सॉफ्टवेयर जवाबदेही का परिदृश्य पूरी तरह बदलने वाला है। 11 सितंबर, 2026 से, भेद्यता प्रकटीकरण (vulnerability disclosure) अब एक स्वैच्छिक प्रक्रिया नहीं, बल्कि एक सख्त कानूनी बाध्यता बन जाएगी। यूरोपीय संघ में डिजिटल उत्पाद बेचने वाले किसी भी निर्माता के लिए, जैसे ही किसी सक्रिय खामी का पता चलेगा, समय की घड़ी शुरू हो जाएगी।
सबसे बड़ी चुनौती रिपोर्टिंग की बेहद कम समय सीमा है। कंपनियों को ENISA (यूरोपीय संघ साइबर सुरक्षा एजेंसी) को केवल 24 घंटों के भीतर सूचित करना होगा। इसके बाद 72 घंटों के भीतर एक विस्तृत रिपोर्ट देनी होगी। कई संगठनों के लिए, अपनी सॉफ्टवेयर सप्लाई चेन की स्वचालित ट्रैकिंग के बिना इस समय सीमा का पालन करना लगभग असंभव होगा।
यह क्यों महत्वपूर्ण है?
BozokMedia के विश्लेषण से पता चलता है कि EU CRA एक 'विजिबिलिटी गैप' पैदा करता है। अधिकांश कंपनियां अपने सॉफ्टवेयर बिल ऑफ मैटेरियल्स (SBOM) को एक स्थिर दस्तावेज़ के रूप में देखती हैं जिसे ऑडिट के समय बनाया जाता है। हालांकि, CRA की धारा 13 मांग करती है कि SBOM वर्तमान और अद्यतित (current) हो। चूंकि लगभग 98% आधुनिक एप्लिकेशन ओपन-सोर्स घटकों पर निर्भर हैं, इसलिए यह जोखिम बहुत बड़ा है। यदि कोई कंपनी यह नहीं बता सकती कि किस उत्पाद में कौन सा वर्जन शिप हुआ है, तो वह कानूनी दंड का सामना करेगी।
EU CRA सुरक्षा आवश्यकता बनने से पहले वास्तव में एक विजिबिलिटी आवश्यकता है; यह जानना कि आपने क्या शिप किया है, 24 घंटे की समय सीमा से बचने का एकमात्र तरीका है।
रिपोर्टिंग आवश्यकताओं और सुधार की गति के बीच का अंतर चौंकाने वाला है। जहां कानून 24 घंटे की चेतावनी मांगता है, वहीं Edgescan के आंकड़े बताते हैं कि एक गंभीर भेद्यता को ठीक करने में औसतन 55 दिन लगते हैं। यह एक ऐसा खतरनाक समय होता है जब कंपनी ने कानूनी रूप से खामी स्वीकार कर ली होती है, लेकिन उसे अभी तक पैच नहीं किया होता।
इन जोखिमों को कम करने के लिए, कंपनियां दो रणनीतियां अपना रही हैं। कुछ अपनी आंतरिक पाइपलाइनों को स्वचालित रूप से SBOM उत्पन्न करने के लिए तैयार कर रही हैं, जबकि अन्य पूर्व-सत्यापित (pre-vetted) घटक कैटलॉग का उपयोग कर रहे हैं ताकि सॉफ्टवेयर बनने से पहले ही उसकी उत्पत्ति (provenance) स्पष्ट हो।
ऐतिहासिक पृष्ठभूमि
EU CRA, अमेरिका के 2021 के कार्यकारी आदेश 14028 (Executive Order 14028) के बाद आया है, जिसने पहली बार संघीय विक्रेताओं के लिए SBOM की मांग की थी। हालांकि, जहां अमेरिकी आदेश खरीद पर केंद्रित था, वहीं EU CRA बाजार पहुंच और उत्पाद सुरक्षा पर केंद्रित है, जो इसे वैश्विक सॉफ्टवेयर विक्रेताओं के लिए एक बड़ी नियामक बाधा बनाता है।
| विशेषता | US EO 14028 | EU साइबर रेजिलिएंस एक्ट (CRA) |
|---|---|---|
| मुख्य फोकस | संघीय खरीद (Federal Procurement) | बाजार पहुंच (EU Wide) |
| SBOM आवश्यकता | स्थिर/एक समय का | वर्तमान/गतिशील (धारा 13) |
| रिपोर्टिंग समय | परिवर्तनीय | सख्त 24 घंटे (प्रारंभिक) / 72 घंटे (पूर्ण) |
अक्सर पूछे जाने वाले प्रश्न
1. यदि कोई कंपनी 24 घंटे के भीतर रिपोर्ट करने में विफल रहती है तो क्या होगा?
EU CRA के रिपोर्टिंग दायित्वों का पालन न करने पर भारी जुर्माना लगाया जा सकता है और यूरोपीय संघ के बाजार में संबंधित डिजिटल उत्पाद की बिक्री पर प्रतिबंध लगाया जा सकता है।
2. वास्तविक इंजीनियरिंग और सुरक्षा आवश्यकताएं कब से प्रभावी होंगी?
रिपोर्टिंग सितंबर 2026 से शुरू होगी, लेकिन उत्पाद कैसे बनाए और बनाए रखे जाते हैं, इससे संबंधित इंजीनियरिंग आवश्यकताएं 11 दिसंबर, 2027 से लागू होंगी।