Triplicate

EU साइबर रेज़िलिएंस एक्ट (CRA): सितंबर 2026 से रिपोर्टिंग, 2027 से CE नियम

साइबर रेज़िलिएंस एक्ट (CRA) EU में बिकने वाले डिजिटल तत्वों वाले हार्डवेयर और सॉफ़्टवेयर प्रोडक्ट पर लागू होता है। मैन्युफ़ैक्चरर्स को 11 सितंबर 2026 से सक्रिय रूप से exploit की जा रही कमज़ोरियों (vulnerabilities) और गंभीर घटनाओं की रिपोर्ट करनी होती है, और 11 दिसंबर 2027 से प्रोडक्ट को साइबर सिक्योरिटी की ज़रूरी शर्तें पूरी करनी होंगी, उन पर CE मार्किंग होनी चाहिए और उनके साथ घोषित सपोर्ट अवधि होनी चाहिए। इंपोर्टर और डिस्ट्रीब्यूटर को बिक्री से पहले यह जांचना होगा।

ऑफ़िशियल सोर्सेज़ के खिलाफ़ चेक किया गया: 2026-10

एक नज़र में

कानूनरेगुलेशन (EU) 2024/2847, साइबर रेज़िलिएंस एक्ट (Cyber Resilience Act, CRA)
दायराडिजिटल तत्वों वाले हार्डवेयर और सॉफ़्टवेयर प्रोडक्ट, जिनमें प्रत्यक्ष या अप्रत्यक्ष डेटा कनेक्शन है और जो EU मार्केट में उपलब्ध कराए जाते हैं
प्रभाव में आया10 दिसंबर 2024
नोटिफ़ाइड बॉडीअध्याय IV 11 जून 2026 से लागू
रिपोर्टिंग11 सितंबर 2026 से: 24 घंटे के भीतर early warning, 72 घंटे के भीतर नोटिफ़िकेशन, और कमज़ोरियों के मामले में फ़िक्स के 14 दिन के भीतर अंतिम रिपोर्ट
पूर्ण रूप से लागू11 दिसंबर 2027
श्रेणियांडिफ़ॉल्ट प्रोडक्ट; महत्वपूर्ण प्रोडक्ट, क्लास I और क्लास II (अनुलग्नक III); क्रिटिकल प्रोडक्ट (अनुलग्नक IV)
रिपोर्टिंग चैनलENISA द्वारा संचालित CRA Single Reporting Platform (सिंगल रिपोर्टिंग प्लेटफ़ॉर्म), मैन्युफ़ैक्चरर के मुख्य प्रतिष्ठान की CSIRT को

दायरा और कन्फ़ॉर्मिटी असेसमेंट

CRA उन हार्डवेयर और सॉफ़्टवेयर प्रोडक्ट पर लागू होता है जिनमें डिजिटल तत्व हैं और जो EU मार्केट में उपलब्ध कराए जाते हैं। इनमें रिमोट डेटा प्रोसेसिंग समाधान और अलग से मार्केट में रखे गए कंपोनेंट भी शामिल हैं, बशर्ते उनके इच्छित या उचित रूप से अनुमानित उपयोग में प्रत्यक्ष या अप्रत्यक्ष डेटा कनेक्शन शामिल हो। जो प्रोडक्ट किसी व्यावसायिक गतिविधि में सप्लाई नहीं किए जाते वे दायरे में नहीं आते, और EU के दूसरे कानूनों के दायरे में आने वाले कुछ प्रोडक्ट बाहर रखे गए हैं।

ज़्यादातर प्रोडक्ट सेल्फ़-असेसमेंट (इंटरनल कंट्रोल, module A) अपना सकते हैं। महत्वपूर्ण क्लास I प्रोडक्ट सेल्फ़-असेसमेंट तभी कर सकते हैं जब हार्मोनाइज़्ड स्टैंडर्ड, कॉमन स्पेसिफ़िकेशन या यूरोपीय साइबर सिक्योरिटी सर्टिफ़िकेशन स्कीम लागू की गई हो; वरना नोटिफ़ाइड बॉडी की ज़रूरत होती है। महत्वपूर्ण क्लास II और क्रिटिकल प्रोडक्ट के लिए थर्ड-पार्टी असेसमेंट या सर्टिफ़िकेशन स्कीम चाहिए। हार्मोनाइज़्ड स्टैंडर्ड के इस्तेमाल से कन्फ़ॉर्मिटी का अनुमान (presumption of conformity) मिलता है।

मैन्युफ़ैक्चरर की ज़िम्मेदारियां

इंपोर्टर, डिस्ट्रीब्यूटर और समय-सीमा

इंपोर्टर को जांचना होता है कि मैन्युफ़ैक्चरर ने कन्फ़ॉर्मिटी असेसमेंट किया है, टेक्निकल डॉक्यूमेंटेशन मौजूद है और प्रोडक्ट पर CE मार्किंग है, और वह नियमों का पालन न करने वाले प्रोडक्ट को मार्केट में नहीं रख सकता। डिस्ट्रीब्यूटर को CE मार्किंग और मैन्युफ़ैक्चरर व इंपोर्टर की जानकारी, जिसमें सपोर्ट अवधि भी शामिल है, जांचनी होती है। दोनों को कमज़ोरियों के बारे में मैन्युफ़ैक्चरर को बताना और अथॉरिटीज़ के साथ सहयोग करना होता है। मैन्युफ़ैक्चरर लिखित मैंडेट से ऑथराइज़्ड रिप्रेज़ेंटेटिव नियुक्त कर सकता है।

रिपोर्टिंग की ज़िम्मेदारियां 11 सितंबर 2026 से लागू हैं, मार्केट में पहले से मौजूद प्रोडक्ट पर भी। मुख्य प्रावधान 11 दिसंबर 2027 से लागू होते हैं; मार्केट में पहले से मौजूद प्रोडक्ट तभी शामिल होते हैं जब उस तारीख के बाद उनमें काफ़ी बदलाव किया जाए। साइबर सिक्योरिटी पर मौजूदा EU-टाइप एग्ज़ामिनेशन सर्टिफ़िकेट 11 जून 2028 को समाप्त हो जाते हैं, जब तक वे उससे पहले ही निरस्त न हो जाएं। दंड हर सदस्य देश तय करता है, और माइक्रो व छोटे उद्यमों पर 24 घंटे की समय-सीमा चूकने के लिए जुर्माना नहीं लगाया जा सकता।

स्टेप बाय स्टेप

  1. जांचें कि आपका हार्डवेयर या सॉफ़्टवेयर डेटा कनेक्शन वाला डिजिटल तत्वों वाला प्रोडक्ट है या नहीं, और वह अनुलग्नक III (महत्वपूर्ण) या अनुलग्नक IV (क्रिटिकल) में आता है या नहीं।
  2. कमज़ोरियों को संभालने और CRA Single Reporting Platform के ज़रिए रिपोर्टिंग की व्यवस्था बनाएं, क्योंकि रिपोर्टिंग 11 सितंबर 2026 से लागू है।
  3. साइबर सिक्योरिटी रिस्क असेसमेंट करें और 11 दिसंबर 2027 से पहले प्रोडक्ट को अनुलग्नक I की ज़रूरी शर्तों के अनुरूप डिज़ाइन करें।
  4. श्रेणी के आधार पर कन्फ़ॉर्मिटी असेसमेंट का रास्ता चुनें: सेल्फ़-असेसमेंट, हार्मोनाइज़्ड स्टैंडर्ड या नोटिफ़ाइड बॉडी।
  5. टेक्निकल डॉक्यूमेंटेशन, सपोर्ट अवधि के साथ यूज़र जानकारी, EU डिक्लेरेशन ऑफ़ कन्फ़ॉर्मिटी और CE मार्किंग तैयार करें।
  6. अपने EU इंपोर्टर और डिस्ट्रीब्यूटर्स को वह जानकारी दें जिसे उन्हें जांचना है।

आमतौर पर चाहिए होने वाले डॉक्यूमेंट

आम समस्याएं और इनसे कैसे बचें

मैन्युफ़ैक्चरर कमज़ोरियों की रिपोर्टिंग की व्यवस्था दिसंबर 2027 तक टाल देता है।

क्या करें: सक्रिय रूप से exploit की जा रही कमज़ोरियों और गंभीर घटनाओं की रिपोर्टिंग 11 सितंबर 2026 से लागू है, मार्केट में पहले से मौजूद प्रोडक्ट के लिए भी।

महत्वपूर्ण क्लास I प्रोडक्ट का सेल्फ़-असेसमेंट हार्मोनाइज़्ड स्टैंडर्ड के बिना किया गया।

क्या करें: हार्मोनाइज़्ड स्टैंडर्ड, कॉमन स्पेसिफ़िकेशन या सर्टिफ़िकेशन स्कीम के बिना नोटिफ़ाइड बॉडी का असेसमेंट चाहिए।

पैकेजिंग और मैनुअल में नहीं बताया गया कि सिक्योरिटी अपडेट कितने समय तक मिलेंगे।

क्या करें: सपोर्ट अवधि की समाप्ति तिथि (महीना और साल) खरीद के समय बताई जानी चाहिए।

इंपोर्टर सिर्फ़ सप्लायर के कहने पर भरोसा कर लेता है।

क्या करें: इंपोर्टर को प्रोडक्ट मार्केट में रखने से पहले कन्फ़ॉर्मिटी असेसमेंट, टेक्निकल डॉक्यूमेंटेशन और CE मार्किंग जांचनी होगी।

सोर्स

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

नियम अक्सर बदलते रहते हैं। यह नोट ऊपर दिए सोर्सेज़ पर आधारित प्रैक्टिकल गाइडेंस है, लीगल एडवाइस नहीं। शिप करने से पहले अथॉरिटी, अपने इंपोर्टर या किसी लाइसेंस्ड कस्टम्स ब्रोकर से मौजूदा ज़रूरतें कन्फ़र्म करें।

सहकर्मी के साथ शेयर करेंWhatsAppLinkedInX

ट्रेड नोट्स

यह समस्या हुई थी? बताएं कैसे हल किया

बताएं क्या हुआ और क्या काम आया। हम हर मैसेज पढ़ते हैं। आपकी परमिशन से हम आपका केस बिना आपके नाम या कंपनी के इस नोट में जोड़ सकते हैं।

अक्सर पूछे जाने वाले सवाल

साइबर रेज़िलिएंस एक्ट क्या है?

रेगुलेशन (EU) 2024/2847, जो EU में बिकने वाले डिजिटल तत्वों वाले हार्डवेयर और सॉफ़्टवेयर प्रोडक्ट के लिए साइबर सिक्योरिटी की ज़रूरतें तय करता है।

CRA कब से लागू है?

यह 10 दिसंबर 2024 को प्रभाव में आया। रिपोर्टिंग की ज़िम्मेदारियां 11 सितंबर 2026 से और मुख्य प्रावधान 11 दिसंबर 2027 से लागू हैं।

क्या रिपोर्ट करना है और कितनी जल्दी?

सक्रिय रूप से exploit की जा रही कमज़ोरियां और गंभीर घटनाएं: 24 घंटे के भीतर early warning, 72 घंटे के भीतर नोटिफ़िकेशन और बाद में अंतिम रिपोर्ट, ENISA के CRA Single Reporting Platform के ज़रिए।

क्या सभी प्रोडक्ट को नोटिफ़ाइड बॉडी चाहिए?

नहीं। ज़्यादातर प्रोडक्ट सेल्फ़-असेसमेंट कर सकते हैं। महत्वपूर्ण क्लास I प्रोडक्ट के लिए हार्मोनाइज़्ड स्टैंडर्ड या नोटिफ़ाइड बॉडी चाहिए, और क्लास II व क्रिटिकल प्रोडक्ट के लिए थर्ड-पार्टी असेसमेंट या सर्टिफ़िकेशन चाहिए।

क्या CRA मार्केट में पहले से मौजूद प्रोडक्ट पर लागू होता है?

रिपोर्टिंग की ज़िम्मेदारियां लागू होती हैं। बाकी ज़रूरतें उन पर तभी लागू होती हैं जब 11 दिसंबर 2027 के बाद उनमें काफ़ी बदलाव किया जाए।

और फ्री टूल्स

Triplicate फ्री है और लगातार बेहतर हो रहा है। काम का लगा? Triplicate को सपोर्ट करें ♥