Resumo
- A ENISA disse que sua plataforma de relato do Cyber Resilience Act começará em 11 de setembro sem API para envios automatizados.
- Os fabricantes podem automatizar fluxos de trabalho internos, mas um representante ainda precisa enviar os relatórios que se enquadram por meio da interface da plataforma.
O fato
A ENISA confirmou que a versão inicial de sua Plataforma de Relatório Único da Cyber Resilience Act não oferecerá uma API para envios automatizados. Suas orientações dizem que as organizações podem automatizar seus fluxos de reporte internos, mas as notificações devem ser enviadas inicialmente pela interface da plataforma.
A plataforma está programada para entrar em operação em 11 de setembro, quando começam as exigências obrigatórias de reporte da CRA. Os fabricantes devem relatar vulnerabilidades ativamente exploradas e incidentes graves que afetem a segurança de produtos com elementos digitais. Um aviso inicial deve ser enviado sem demora indevida e em até 24 horas após a ciência do fato, seguido de uma notificação mais completa em até 72 horas.
Representantes enviam os relatórios usando a plataforma e selecionam o CSIRT nacional relevante designado como coordenador. A ENISA diz que a validação da associação de um representante com um fabricante ocorre em conjunto com o processo de reporte e, inicialmente, não impede a submissão.
As obrigações de reporte começam antes da maior parte dos requisitos mais amplos de produto da CRA, que entram em vigor em dezembro de 2027.
A avaliação
Os fabricantes podem automatizar a forma como detectam um incidente e coletam as informações necessárias para um relatório da CRA, mas essa automação termina antes da submissão final. No lançamento, alguém ainda precisa abrir a plataforma da ENISA e registrar a notificação.
Isso torna fundamental a transferência entre os sistemas de segurança da empresa e sua equipe de reporte. Assim que um evento passível de reporte é reconhecido, o prazo de 24 horas já está em curso. Esperar por uma investigação completa ou por uma correção pronta pode deixar pouco tempo para a notificação inicial, que foi projetada para aceitar menos informações do que as etapas seguintes.
Para os leitores da BTW, as empresas precisam saber quem assume quando um alerta interno vira um evento da CRA sujeito a reporte. Essa pessoa precisa ter acesso à plataforma e cobertura suficiente para submeter dentro do prazo, inclusive quando um incidente é descoberto fora do horário comercial. A automação pode preparar o relatório, mas não consegue submetê-lo no lançamento.
O que observar
Observe o lançamento de 11 de setembro para identificar problemas de acesso, registro ou envio conforme os fabricantes começam a usar a plataforma. A ENISA pode adicionar uma API depois, o que permitiria automatizar mais do processo. Até lá, os testes práticos são verificar se os representantes atribuídos conseguem acessar o sistema, enviar no prazo e receber confirmação de que o relatório foi aceito.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
