EU साइबर रेज़िलिएंस एक्ट (CRA): सितंबर 2026 से रिपोर्टिंग, 2027 से CE नियम
साइबर रेज़िलिएंस एक्ट (CRA) EU में बिकने वाले डिजिटल तत्वों वाले हार्डवेयर और सॉफ़्टवेयर प्रोडक्ट पर लागू होता है। मैन्युफ़ैक्चरर्स को 11 सितंबर 2026 से सक्रिय रूप से exploit की जा रही कमज़ोरियों (vulnerabilities) और गंभीर घटनाओं की रिपोर्ट करनी होती है, और 11 दिसंबर 2027 से प्रोडक्ट को साइबर सिक्योरिटी की ज़रूरी शर्तें पूरी करनी होंगी, उन पर CE मार्किंग होनी चाहिए और उनके साथ घोषित सपोर्ट अवधि होनी चाहिए। इंपोर्टर और डिस्ट्रीब्यूटर को बिक्री से पहले यह जांचना होगा।
ऑफ़िशियल सोर्सेज़ के खिलाफ़ चेक किया गया: 2026-10
एक नज़र में
दायरा और कन्फ़ॉर्मिटी असेसमेंट
CRA उन हार्डवेयर और सॉफ़्टवेयर प्रोडक्ट पर लागू होता है जिनमें डिजिटल तत्व हैं और जो EU मार्केट में उपलब्ध कराए जाते हैं। इनमें रिमोट डेटा प्रोसेसिंग समाधान और अलग से मार्केट में रखे गए कंपोनेंट भी शामिल हैं, बशर्ते उनके इच्छित या उचित रूप से अनुमानित उपयोग में प्रत्यक्ष या अप्रत्यक्ष डेटा कनेक्शन शामिल हो। जो प्रोडक्ट किसी व्यावसायिक गतिविधि में सप्लाई नहीं किए जाते वे दायरे में नहीं आते, और EU के दूसरे कानूनों के दायरे में आने वाले कुछ प्रोडक्ट बाहर रखे गए हैं।
ज़्यादातर प्रोडक्ट सेल्फ़-असेसमेंट (इंटरनल कंट्रोल, module A) अपना सकते हैं। महत्वपूर्ण क्लास I प्रोडक्ट सेल्फ़-असेसमेंट तभी कर सकते हैं जब हार्मोनाइज़्ड स्टैंडर्ड, कॉमन स्पेसिफ़िकेशन या यूरोपीय साइबर सिक्योरिटी सर्टिफ़िकेशन स्कीम लागू की गई हो; वरना नोटिफ़ाइड बॉडी की ज़रूरत होती है। महत्वपूर्ण क्लास II और क्रिटिकल प्रोडक्ट के लिए थर्ड-पार्टी असेसमेंट या सर्टिफ़िकेशन स्कीम चाहिए। हार्मोनाइज़्ड स्टैंडर्ड के इस्तेमाल से कन्फ़ॉर्मिटी का अनुमान (presumption of conformity) मिलता है।
मैन्युफ़ैक्चरर की ज़िम्मेदारियां
- साइबर सिक्योरिटी रिस्क असेसमेंट करें और अनुलग्नक I की ज़रूरी शर्तें पूरी करें, जिनमें सपोर्ट अवधि के दौरान कमज़ोरियों (vulnerabilities) को संभालना शामिल है।
- इंटीग्रेट किए गए थर्ड-पार्टी कंपोनेंट के मामले में due diligence बरतें।
- टेक्निकल डॉक्यूमेंटेशन को मार्केट सर्विलांस अथॉरिटीज़ के लिए उपलब्ध रखें।
- अनुलग्नक II के तहत पहचान और संपर्क की जानकारी और यूज़र जानकारी दें, जिसमें खरीद के समय सपोर्ट अवधि की समाप्ति तिथि (महीना और साल) शामिल हो।
- प्रोडक्ट को मार्केट में रखने से पहले EU डिक्लेरेशन ऑफ़ कन्फ़ॉर्मिटी तैयार करें और CE मार्किंग लगाएं।
- सक्रिय रूप से exploit की जा रही कमज़ोरियों और गंभीर घटनाओं की रिपोर्ट करें: 24 घंटे के भीतर early warning, 72 घंटे के भीतर नोटिफ़िकेशन, और फ़िक्स उपलब्ध होने के 14 दिन के भीतर (कमज़ोरियों के लिए) या एक महीने के भीतर (गंभीर घटनाओं के लिए) अंतिम रिपोर्ट।
इंपोर्टर, डिस्ट्रीब्यूटर और समय-सीमा
इंपोर्टर को जांचना होता है कि मैन्युफ़ैक्चरर ने कन्फ़ॉर्मिटी असेसमेंट किया है, टेक्निकल डॉक्यूमेंटेशन मौजूद है और प्रोडक्ट पर CE मार्किंग है, और वह नियमों का पालन न करने वाले प्रोडक्ट को मार्केट में नहीं रख सकता। डिस्ट्रीब्यूटर को CE मार्किंग और मैन्युफ़ैक्चरर व इंपोर्टर की जानकारी, जिसमें सपोर्ट अवधि भी शामिल है, जांचनी होती है। दोनों को कमज़ोरियों के बारे में मैन्युफ़ैक्चरर को बताना और अथॉरिटीज़ के साथ सहयोग करना होता है। मैन्युफ़ैक्चरर लिखित मैंडेट से ऑथराइज़्ड रिप्रेज़ेंटेटिव नियुक्त कर सकता है।
रिपोर्टिंग की ज़िम्मेदारियां 11 सितंबर 2026 से लागू हैं, मार्केट में पहले से मौजूद प्रोडक्ट पर भी। मुख्य प्रावधान 11 दिसंबर 2027 से लागू होते हैं; मार्केट में पहले से मौजूद प्रोडक्ट तभी शामिल होते हैं जब उस तारीख के बाद उनमें काफ़ी बदलाव किया जाए। साइबर सिक्योरिटी पर मौजूदा EU-टाइप एग्ज़ामिनेशन सर्टिफ़िकेट 11 जून 2028 को समाप्त हो जाते हैं, जब तक वे उससे पहले ही निरस्त न हो जाएं। दंड हर सदस्य देश तय करता है, और माइक्रो व छोटे उद्यमों पर 24 घंटे की समय-सीमा चूकने के लिए जुर्माना नहीं लगाया जा सकता।
स्टेप बाय स्टेप
- जांचें कि आपका हार्डवेयर या सॉफ़्टवेयर डेटा कनेक्शन वाला डिजिटल तत्वों वाला प्रोडक्ट है या नहीं, और वह अनुलग्नक III (महत्वपूर्ण) या अनुलग्नक IV (क्रिटिकल) में आता है या नहीं।
- कमज़ोरियों को संभालने और CRA Single Reporting Platform के ज़रिए रिपोर्टिंग की व्यवस्था बनाएं, क्योंकि रिपोर्टिंग 11 सितंबर 2026 से लागू है।
- साइबर सिक्योरिटी रिस्क असेसमेंट करें और 11 दिसंबर 2027 से पहले प्रोडक्ट को अनुलग्नक I की ज़रूरी शर्तों के अनुरूप डिज़ाइन करें।
- श्रेणी के आधार पर कन्फ़ॉर्मिटी असेसमेंट का रास्ता चुनें: सेल्फ़-असेसमेंट, हार्मोनाइज़्ड स्टैंडर्ड या नोटिफ़ाइड बॉडी।
- टेक्निकल डॉक्यूमेंटेशन, सपोर्ट अवधि के साथ यूज़र जानकारी, EU डिक्लेरेशन ऑफ़ कन्फ़ॉर्मिटी और CE मार्किंग तैयार करें।
- अपने EU इंपोर्टर और डिस्ट्रीब्यूटर्स को वह जानकारी दें जिसे उन्हें जांचना है।
आमतौर पर चाहिए होने वाले डॉक्यूमेंट
- साइबर सिक्योरिटी रिस्क असेसमेंट
- टेक्निकल डॉक्यूमेंटेशन
- यूज़र जानकारी और निर्देश (अनुलग्नक II), जिनमें सपोर्ट अवधि की समाप्ति तिथि शामिल हो
- EU डिक्लेरेशन ऑफ़ कन्फ़ॉर्मिटी
- महत्वपूर्ण क्लास II और क्रिटिकल प्रोडक्ट के लिए, या स्टैंडर्ड के बिना क्लास I के लिए, नोटिफ़ाइड बॉडी का सर्टिफ़िकेट
- CRA Single Reporting Platform के ज़रिए कमज़ोरी और घटना की रिपोर्टें
आम समस्याएं और इनसे कैसे बचें
क्या करें: सक्रिय रूप से exploit की जा रही कमज़ोरियों और गंभीर घटनाओं की रिपोर्टिंग 11 सितंबर 2026 से लागू है, मार्केट में पहले से मौजूद प्रोडक्ट के लिए भी।
क्या करें: हार्मोनाइज़्ड स्टैंडर्ड, कॉमन स्पेसिफ़िकेशन या सर्टिफ़िकेशन स्कीम के बिना नोटिफ़ाइड बॉडी का असेसमेंट चाहिए।
क्या करें: सपोर्ट अवधि की समाप्ति तिथि (महीना और साल) खरीद के समय बताई जानी चाहिए।
क्या करें: इंपोर्टर को प्रोडक्ट मार्केट में रखने से पहले कन्फ़ॉर्मिटी असेसमेंट, टेक्निकल डॉक्यूमेंटेशन और CE मार्किंग जांचनी होगी।
सोर्स
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
नियम अक्सर बदलते रहते हैं। यह नोट ऊपर दिए सोर्सेज़ पर आधारित प्रैक्टिकल गाइडेंस है, लीगल एडवाइस नहीं। शिप करने से पहले अथॉरिटी, अपने इंपोर्टर या किसी लाइसेंस्ड कस्टम्स ब्रोकर से मौजूदा ज़रूरतें कन्फ़र्म करें।
ट्रेड नोट्स
अक्सर पूछे जाने वाले सवाल
साइबर रेज़िलिएंस एक्ट क्या है?
रेगुलेशन (EU) 2024/2847, जो EU में बिकने वाले डिजिटल तत्वों वाले हार्डवेयर और सॉफ़्टवेयर प्रोडक्ट के लिए साइबर सिक्योरिटी की ज़रूरतें तय करता है।
CRA कब से लागू है?
यह 10 दिसंबर 2024 को प्रभाव में आया। रिपोर्टिंग की ज़िम्मेदारियां 11 सितंबर 2026 से और मुख्य प्रावधान 11 दिसंबर 2027 से लागू हैं।
क्या रिपोर्ट करना है और कितनी जल्दी?
सक्रिय रूप से exploit की जा रही कमज़ोरियां और गंभीर घटनाएं: 24 घंटे के भीतर early warning, 72 घंटे के भीतर नोटिफ़िकेशन और बाद में अंतिम रिपोर्ट, ENISA के CRA Single Reporting Platform के ज़रिए।
क्या सभी प्रोडक्ट को नोटिफ़ाइड बॉडी चाहिए?
नहीं। ज़्यादातर प्रोडक्ट सेल्फ़-असेसमेंट कर सकते हैं। महत्वपूर्ण क्लास I प्रोडक्ट के लिए हार्मोनाइज़्ड स्टैंडर्ड या नोटिफ़ाइड बॉडी चाहिए, और क्लास II व क्रिटिकल प्रोडक्ट के लिए थर्ड-पार्टी असेसमेंट या सर्टिफ़िकेशन चाहिए।
क्या CRA मार्केट में पहले से मौजूद प्रोडक्ट पर लागू होता है?
रिपोर्टिंग की ज़िम्मेदारियां लागू होती हैं। बाकी ज़रूरतें उन पर तभी लागू होती हैं जब 11 दिसंबर 2027 के बाद उनमें काफ़ी बदलाव किया जाए।
और फ्री टूल्स
Triplicate फ्री है और लगातार बेहतर हो रहा है। काम का लगा? Triplicate को सपोर्ट करें ♥
बिना विज्ञापन चाहिए? Pro सभी विज्ञापन हटाता है · $1/माह