Triplicate

EU সাইবার রেজিলিয়েন্স অ্যাক্ট (CRA): সেপ্টেম্বর 2026 থেকে রিপোর্টিং, 2027 থেকে CE নিয়ম

সাইবার রেজিলিয়েন্স অ্যাক্ট (CRA) EU-তে বিক্রি হওয়া ডিজিটাল উপাদানসহ হার্ডওয়্যার ও সফটওয়্যার পণ্যের ওপর প্রযোজ্য। প্রস্তুতকারকদের 11 সেপ্টেম্বর 2026 থেকে সক্রিয়ভাবে exploit হওয়া দুর্বলতা (vulnerability) ও গুরুতর ঘটনা রিপোর্ট করতে হচ্ছে, এবং 11 ডিসেম্বর 2027 থেকে পণ্যকে সাইবার নিরাপত্তার অপরিহার্য প্রয়োজনীয়তা পূরণ করতে হবে, তাতে CE মার্কিং থাকতে হবে এবং ঘোষিত সাপোর্ট মেয়াদ থাকতে হবে। ইমপোর্টার ও ডিস্ট্রিবিউটরদের বিক্রির আগে এটি যাচাই করতে হবে।

অফিসিয়াল সোর্সের সাথে যাচাই করা হয়েছে: 2026-10

এক নজরে

আইনরেগুলেশন (EU) 2024/2847, সাইবার রেজিলিয়েন্স অ্যাক্ট (Cyber Resilience Act, CRA)
পরিধিডিজিটাল উপাদানসহ হার্ডওয়্যার ও সফটওয়্যার পণ্য, যেগুলোর প্রত্যক্ষ বা পরোক্ষ ডেটা সংযোগ আছে এবং যেগুলো EU মার্কেটে সরবরাহ করা হয়
কার্যকর হয়েছে10 ডিসেম্বর 2024
নোটিফাইড বডিঅধ্যায় IV প্রযোজ্য 11 জুন 2026 থেকে
রিপোর্টিং11 সেপ্টেম্বর 2026 থেকে: 24 ঘণ্টার মধ্যে early warning, 72 ঘণ্টার মধ্যে নোটিফিকেশন, আর দুর্বলতার ক্ষেত্রে ফিক্সের 14 দিনের মধ্যে চূড়ান্ত রিপোর্ট
পূর্ণ প্রয়োগ11 ডিসেম্বর 2027
শ্রেণিডিফল্ট পণ্য; গুরুত্বপূর্ণ পণ্য, ক্লাস I ও ক্লাস II (পরিশিষ্ট III); ক্রিটিক্যাল পণ্য (পরিশিষ্ট IV)
রিপোর্টিং চ্যানেলENISA পরিচালিত CRA Single Reporting Platform (সিঙ্গেল রিপোর্টিং প্ল্যাটফর্ম), প্রস্তুতকারকের প্রধান প্রতিষ্ঠানের CSIRT-এর কাছে

পরিধি ও কনফরমিটি অ্যাসেসমেন্ট

CRA ডিজিটাল উপাদানসহ সেই হার্ডওয়্যার ও সফটওয়্যার পণ্যের ওপর প্রযোজ্য, যা EU মার্কেটে সরবরাহ করা হয়। এর মধ্যে রিমোট ডেটা প্রসেসিং সলিউশন এবং আলাদাভাবে মার্কেটে রাখা কম্পোনেন্টও পড়ে, যদি সেগুলোর উদ্দিষ্ট বা যুক্তিসংগতভাবে প্রত্যাশিত ব্যবহারে প্রত্যক্ষ বা পরোক্ষ ডেটা সংযোগ থাকে। বাণিজ্যিক কার্যক্রমে সরবরাহ করা হয় না এমন পণ্য এর আওতার বাইরে, এবং EU-র অন্যান্য আইনের আওতাভুক্ত কিছু পণ্য বাদ দেওয়া হয়েছে।

বেশির ভাগ পণ্য সেলফ-অ্যাসেসমেন্ট (ইন্টারনাল কন্ট্রোল, module A) ব্যবহার করতে পারে। গুরুত্বপূর্ণ ক্লাস I পণ্য সেলফ-অ্যাসেসমেন্ট করতে পারে শুধু তখনই, যখন হারমোনাইজড স্ট্যান্ডার্ড, কমন স্পেসিফিকেশন বা ইউরোপীয় সাইবার নিরাপত্তা সার্টিফিকেশন স্কিম প্রয়োগ করা হয়েছে; নইলে নোটিফাইড বডি লাগে। গুরুত্বপূর্ণ ক্লাস II ও ক্রিটিক্যাল পণ্যের জন্য থার্ড-পার্টি অ্যাসেসমেন্ট বা সার্টিফিকেশন স্কিম দরকার। হারমোনাইজড স্ট্যান্ডার্ড ব্যবহার করলে কনফরমিটির অনুমান (presumption of conformity) মেলে।

প্রস্তুতকারকের দায়িত্ব

ইমপোর্টার, ডিস্ট্রিবিউটর ও সময়সীমা

ইমপোর্টারকে যাচাই করতে হবে যে প্রস্তুতকারক কনফরমিটি অ্যাসেসমেন্ট করেছে, টেকনিক্যাল ডকুমেন্টেশন আছে এবং পণ্যে CE মার্কিং আছে, আর নিয়ম না মানা পণ্য তারা মার্কেটে রাখতে পারবে না। ডিস্ট্রিবিউটরকে CE মার্কিং এবং প্রস্তুতকারক ও ইমপোর্টারের তথ্য, সাপোর্ট মেয়াদসহ, যাচাই করতে হবে। দুজনকেই দুর্বলতার বিষয়ে প্রস্তুতকারককে জানাতে এবং কর্তৃপক্ষের সঙ্গে সহযোগিতা করতে হবে। প্রস্তুতকারক লিখিত ম্যান্ডেটের মাধ্যমে অনুমোদিত প্রতিনিধি নিয়োগ করতে পারে।

রিপোর্টিংয়ের বাধ্যবাধকতা 11 সেপ্টেম্বর 2026 থেকে প্রযোজ্য, মার্কেটে আগে থেকে থাকা পণ্যের ক্ষেত্রেও। মূল বিধানগুলো 11 ডিসেম্বর 2027 থেকে প্রযোজ্য; মার্কেটে আগে থেকে থাকা পণ্য তখনই আওতায় আসে, যখন ওই তারিখের পর সেগুলোতে উল্লেখযোগ্য পরিবর্তন করা হয়। সাইবার নিরাপত্তা বিষয়ে বিদ্যমান EU-টাইপ এক্সামিনেশন সার্টিফিকেট 11 জুন 2028-এ শেষ হয়, তার আগে বাতিল না হলে। শাস্তি প্রতিটি সদস্য রাষ্ট্র নির্ধারণ করে, এবং 24 ঘণ্টার সময়সীমা মিস করার জন্য মাইক্রো ও ছোট প্রতিষ্ঠানকে জরিমানা করা যাবে না।

ধাপে ধাপে

  1. যাচাই করুন আপনার হার্ডওয়্যার বা সফটওয়্যার ডেটা সংযোগসহ ডিজিটাল উপাদানসহ পণ্য কি না, এবং সেটি পরিশিষ্ট III (গুরুত্বপূর্ণ) বা পরিশিষ্ট IV (ক্রিটিক্যাল)-এর আওতায় পড়ে কি না।
  2. দুর্বলতা সামলানো এবং CRA Single Reporting Platform-এর মাধ্যমে রিপোর্টিংয়ের ব্যবস্থা তৈরি করুন, কারণ রিপোর্টিং 11 সেপ্টেম্বর 2026 থেকে প্রযোজ্য।
  3. সাইবার নিরাপত্তার ঝুঁকি মূল্যায়ন করুন এবং 11 ডিসেম্বর 2027-এর আগে পণ্যটি পরিশিষ্ট I-এর অপরিহার্য প্রয়োজনীয়তা পূরণ করে এমনভাবে ডিজাইন করুন।
  4. শ্রেণি অনুযায়ী কনফরমিটি অ্যাসেসমেন্টের পথ বেছে নিন: সেলফ-অ্যাসেসমেন্ট, হারমোনাইজড স্ট্যান্ডার্ড বা নোটিফাইড বডি।
  5. টেকনিক্যাল ডকুমেন্টেশন, সাপোর্ট মেয়াদসহ ব্যবহারকারীর তথ্য, EU ডিক্লারেশন অফ কনফরমিটি এবং CE মার্কিং তৈরি রাখুন।
  6. আপনার EU ইমপোর্টার ও ডিস্ট্রিবিউটরদের সেই তথ্য দিন, যা তাদের যাচাই করতে হবে।

সাধারণত যে ডকুমেন্ট লাগে

সাধারণ সমস্যা ও এড়ানোর উপায়

প্রস্তুতকারক দুর্বলতার রিপোর্টিংয়ের ব্যবস্থা তৈরি করা ডিসেম্বর 2027 পর্যন্ত ফেলে রাখে।

কী করবেন: সক্রিয়ভাবে exploit হওয়া দুর্বলতা ও গুরুতর ঘটনার রিপোর্টিং 11 সেপ্টেম্বর 2026 থেকে প্রযোজ্য, মার্কেটে আগে থেকে থাকা পণ্যের ক্ষেত্রেও।

হারমোনাইজড স্ট্যান্ডার্ড ছাড়াই গুরুত্বপূর্ণ ক্লাস I পণ্যের সেলফ-অ্যাসেসমেন্ট করা হয়।

কী করবেন: হারমোনাইজড স্ট্যান্ডার্ড, কমন স্পেসিফিকেশন বা সার্টিফিকেশন স্কিম ছাড়া নোটিফাইড বডির অ্যাসেসমেন্ট লাগে।

প্যাকেজিং ও ম্যানুয়ালে লেখা নেই সিকিউরিটি আপডেট কত দিন পাওয়া যাবে।

কী করবেন: কেনার সময় সাপোর্ট মেয়াদের শেষ তারিখ (মাস ও বছর) উল্লেখ করতে হবে।

ইমপোর্টার শুধু সরবরাহকারীর কথার ওপর ভরসা করে।

কী করবেন: পণ্য মার্কেটে রাখার আগে ইমপোর্টারকে কনফরমিটি অ্যাসেসমেন্ট, টেকনিক্যাল ডকুমেন্টেশন ও CE মার্কিং যাচাই করতে হবে।

সোর্স

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

নিয়ম প্রায়ই বদলায়। এই নোট উপরের সোর্সের ওপর ভিত্তি করে তৈরি প্র্যাকটিক্যাল গাইডেন্স, লিগ্যাল পরামর্শ নয়। শিপ করার আগে কর্তৃপক্ষ, আপনার ইমপোর্টার বা লাইসেন্সপ্রাপ্ত কাস্টমস ব্রোকারের কাছে বর্তমান শর্ত নিশ্চিত করে নিন।

সহকর্মীর সাথে শেয়ার করুনWhatsAppLinkedInX

ট্রেড নোটস

এই সমস্যা হয়েছিল? কীভাবে সমাধান করলেন বলুন

কী হয়েছিল এবং কী কাজ করেছে বলুন। আমরা প্রতিটি মেসেজ পড়ি। আপনার অনুমতিতে আমরা আপনার ঘটনা এই নোটে যোগ করতে পারি (নাম বা কোম্পানি ছাড়া)।

সাধারণ প্রশ্ন

সাইবার রেজিলিয়েন্স অ্যাক্ট কী?

রেগুলেশন (EU) 2024/2847, যা EU-তে বিক্রি হওয়া ডিজিটাল উপাদানসহ হার্ডওয়্যার ও সফটওয়্যার পণ্যের জন্য সাইবার নিরাপত্তার প্রয়োজনীয়তা নির্ধারণ করে।

CRA কবে থেকে প্রযোজ্য?

এটি 10 ডিসেম্বর 2024-এ কার্যকর হয়েছে। রিপোর্টিংয়ের বাধ্যবাধকতা 11 সেপ্টেম্বর 2026 থেকে এবং মূল বিধানগুলো 11 ডিসেম্বর 2027 থেকে প্রযোজ্য।

কী রিপোর্ট করতে হবে এবং কত দ্রুত?

সক্রিয়ভাবে exploit হওয়া দুর্বলতা ও গুরুতর ঘটনা: 24 ঘণ্টার মধ্যে early warning, 72 ঘণ্টার মধ্যে নোটিফিকেশন এবং পরে চূড়ান্ত রিপোর্ট, ENISA-র CRA Single Reporting Platform-এর মাধ্যমে।

সব পণ্যের কি নোটিফাইড বডি লাগে?

না। বেশির ভাগ পণ্য সেলফ-অ্যাসেসমেন্ট করতে পারে। গুরুত্বপূর্ণ ক্লাস I পণ্যের জন্য হারমোনাইজড স্ট্যান্ডার্ড বা নোটিফাইড বডি লাগে, আর ক্লাস II ও ক্রিটিক্যাল পণ্যের জন্য থার্ড-পার্টি অ্যাসেসমেন্ট বা সার্টিফিকেশন লাগে।

CRA কি মার্কেটে আগে থেকে থাকা পণ্যের ওপর প্রযোজ্য?

রিপোর্টিংয়ের বাধ্যবাধকতা প্রযোজ্য। অন্য প্রয়োজনীয়তা সেগুলোর ওপর তখনই প্রযোজ্য, যখন 11 ডিসেম্বর 2027-এর পর সেগুলোতে উল্লেখযোগ্য পরিবর্তন করা হয়।

আরও ফ্রি টুলস

Triplicate ফ্রি এবং ক্রমাগত আরও ভালো হচ্ছে। কাজে লেগেছে? Triplicate-কে সাপোর্ট করুন ♥