Skip to main content
Európai Uniókiberbiztonság

Kiberrezilienciáról szóló uniós rendelet (Cyber Resilience Act, CRA) – elindult az egységes Jelentési Platform

By 2026. szeptember 13.No Comments

„Az Európai Unió Kiberbiztonsági Ügynöksége (ENISA) üzembe állította az Egységes Jelentési Platform (Single Reporting Platform, SRP) első működő változatát.

Az Ügynökség azért fejlesztette ki, működteti és tartja fenn az online eszközt, hogy a gyártók és a nyílt forráskódú szoftverek gondozói teljesíteni tudják a kiberrezilienciáról szóló uniós rendelet (Cyber Resilience Act, CRA) alapján rájuk háruló új jelentéstételi kötelezettségeket az aktívan kihasznált sérülékenységekkel és a súlyos incidensekkel kapcsolatban. Az egész EU-ra kiterjedő, hatékonyabb sérülékenységkezelést támogató SRP lehetővé teszi, hogy a felhasználók egyetlen bejelentést tegyenek, és az abban szereplő releváns információk eljussanak valamennyi illetékes hatósághoz.

A platform első szakaszának elkészülte fontos mérföldkő a CRA végrehajtásában. Egyben támogatja azt is, hogy az EU összehangoltabban kezelje a digitális elemeket tartalmazó, az uniós piacon forgalmazott termékeket érintő kiberbiztonsági kockázatok bejelentését és kezelését. A CRA ezért a végfelhasználók védelme és a közös, hálózatba kapcsolt digitális ökoszisztéma kiberfenyegetésekkel szembeni védelme szempontjából is meghatározó jelentőségű.

Juhan Lepassaar, az ENISA ügyvezető igazgatója így fogalmazott:

„A digitális termékek sérülékenységeit a rosszindulatú szereplők gyakran kihasználják arra, hogy megzavarják vagy akadályozzák az olyan kritikus szolgáltatások működését, mint az egészségügy, az energiaellátás, a közlekedés vagy a távközlés. Az aktívan kihasznált sérülékenységekkel és a súlyos incidensekkel kapcsolatos jelentéstétel és információmegosztás egyszerűsítése hozzájárul egy ellenállóképesebb digitális egységes piac kialakításához.”

Mi a Cyber Resilience Act szerinti Egységes Jelentési Platform?

A CRA az EU horizontális szabályozási kerete, amely a digitális elemeket tartalmazó termékek teljes életciklusára kötelező kiberbiztonsági követelményeket vezet be. A rendelet jelentéstételi kötelezettségei 2026. szeptember 11-től alkalmazandók a gyártókra, míg a fő kiberbiztonsági követelmények 2027. december 11-től válnak alkalmazandóvá.

Az ENISA megbízást kapott az Egységes Jelentési Platform kifejlesztésére és működtetésére. Az SRP közös elektronikus jelentési mechanizmusként támogatja az új kötelezettségek teljesítését.

A platform lehetővé teszi, hogy a gyártók és a nyílt forráskódú szoftverek gondozói egyetlen felületen teljesítsék a CRA szerinti jelentéstételi kötelezettségeiket. Az ENISA a következő hónapokban az üzemeltetési tapasztalatok és a felhasználói igények alapján tovább fejleszti és bővíti a platform funkcióit.

Az ENISA köszönetet mond mindazoknak az érintetteknek, akik közreműködtek a platform fejlesztésében, biztonsági átvizsgálásában és tesztelésében. Közéjük tartoznak a nemzeti CSIRT-ek, a CRA szakértői csoport, egyes gyártók és más felhasználók is, akik visszajelzéseikkel hozzájárultak a platform funkcionalitásának, biztonságának és használhatóságának javításához.

Milyen előnyöket kínál az SRP?

A gyártók és a nyílt forráskódú szoftverek gondozói mostantól egyetlen platformon keresztül tehetik meg bejelentéseiket.

A bejelentés benyújtását követően az azt elsőként fogadó, koordinátorként kijelölt számítógép-biztonsági incidenskezelő csoport (CSIRT) továbbítja az információkat azoknak a többi tagállami CSIRT-nek, amelyek országában az érintett termék szintén elérhető. A bejelentés ezzel egy időben az ENISA számára is hozzáférhetővé válik.

Ez az összehangolt megközelítés segíti az illetékes CSIRT-eket abban, hogy gyorsabban és hatékonyabban jussanak hozzá a szükséges információkhoz, ezáltal hamarabb intézkedhessenek a kiberbiztonsági kockázatok mérséklése és a kiberreziliencia erősítése érdekében.

A CRA és az SRP egységesebb megközelítést tesz lehetővé a sérülékenységek és incidensek bejelentésében az EU egész területén, és egyben hozzájárul a kiberfenyegetési környezet és a kialakuló tendenciák jobb megértéséhez.

Az SRP azt is lehetővé teszi a nemzeti CSIRT-ek és más illetékes hatóságok számára, hogy összehangolják tevékenységüket, a kapott információk alapján intézkedjenek, és csökkentsék az érintett sérülékenységekből eredő kockázatokat.

A platform kialakításánál alapvető szempont volt, hogy jól használható és felhasználóbarát legyen, ugyanakkor valamennyi biztonsági követelménynek megfeleljen.

Kik számára készült a platform?

  1. szeptember 11-től a gyártók kötelesek bejelenteni azokat az aktívan kihasznált sérülékenységeket és súlyos incidenseket, amelyek hatással vannak a digitális elemeket tartalmazó termékek biztonságára.

A CRA 24. cikkének (3) bekezdése értelmében ezek a jelentéstételi kötelezettségek a nyílt forráskódú szoftverek gondozóira is vonatkoznak, amennyiben részt vesznek digitális elemeket tartalmazó termékek fejlesztésében. Ez a rendelkezés 2027. december 11-től alkalmazandó.

A platformot az uniós CSIRT-ek is használják majd az érintett bejelentések fogadására és továbbítására.

Milyen útmutatók és segédanyagok érhetők el?

Az ENISA útmutatói az SRP használatához

A platform olyan biztonsági intézkedéseket tartalmaz, amelyek védik a benyújtott információk bizalmas jellegét.

Az ENISA többféle támogató anyagot is készített a gyártók és a nyílt forráskódú szoftverek gondozói számára. Ezek között megtalálhatók a gyakran ismételt kérdések és válaszok, felhasználói kézikönyvek, oktatóvideók, az SRP fogalomtára, valamint az EU különböző nyelvein elérhető külön tájékoztató kiadvány.

Az ENISA szükség szerint folyamatosan frissíti és bővíti ezeket az anyagokat.

Külön ügyfélszolgálat is rendelkezésre áll azokhoz a jelentéstétellel kapcsolatos kérdésekhez, amelyekre a közzétett útmutatók nem adnak választ.

Az Európai Bizottság útmutatói az SRP-hez

A CRA szerinti jelentéstételi kötelezettségekkel kapcsolatban az Európai Bizottság további útmutatókat is közzétett. Ezek közé tartozik a Cyber Resilience Act – Reporting obligations című tematikus weboldal, továbbá a CRA alkalmazásáról szóló bizottsági útmutató 9.1. szakasza, valamint a rendelet végrehajtásával kapcsolatos gyakran ismételt kérdések 5. szakasza.

Útmutatók a kiberreziliencia erősítéséhez

Az ENISA azon is dolgozik, hogy az uniós piacon előmozdítsa a biztonság már a tervezésben (secure by design) és a biztonságos alapbeállítások (secure by default) elveinek alkalmazását.

E munka fontos elemei közé tartozik a Secure by Design and Default Playbook című gyakorlati útmutató kiadása, valamint a termékbiztonsággal kapcsolatos rendszeres technikai tájékoztatók közzététele.

Az Ügynökség a kis- és középvállalkozásokat is támogatja a CRA végrehajtására való felkészülésben. Ennek keretében létrehozta a KKV-k kiberreziliencia-érettségét értékelő modellt, amely egyszerű és gyakorlati útmutatást ad ahhoz, hogy a vállalkozások azonosíthassák a fejlesztendő területeket, és megerősíthessék kiberrezilienciával kapcsolatos gyakorlataikat.

Hamarosan felmérés is indul a KKV-k CRA-hoz kapcsolódó beruházásairól.

További információ

Forrás:
The CRA Single Reporting Platform is launched; EU Agency for Cybersecurity (ENISA); 2026. szeptember 11.