Triplicate

Cyber Resilience Act UE (CRA): Pelaporan Sejak September 2026, Aturan CE Mulai 2027

Cyber Resilience Act mencakup produk perangkat keras dan perangkat lunak dengan elemen digital yang dijual di UE. Sejak 11 September 2026, produsen wajib melaporkan kerentanan yang aktif dieksploitasi dan insiden parah, dan mulai 11 Desember 2027, produk harus memenuhi persyaratan esensial keamanan siber, memiliki penandaan CE, dan disertai periode dukungan yang dinyatakan. Importir dan distributor wajib memeriksa hal ini sebelum menjual.

Diperiksa berdasarkan sumber resmi: 2026-10

Sekilas info

Dasar hukumRegulasi (EU) 2024/2847, Cyber Resilience Act (CRA)
CakupanProduk perangkat keras dan perangkat lunak dengan elemen digital yang memiliki koneksi data langsung atau tidak langsung, yang disediakan di pasar UE
Mulai berlaku10 Desember 2024
Notified bodyBab IV berlaku mulai 11 Juni 2026
PelaporanMulai 11 September 2026: peringatan dini dalam 24 jam, notifikasi dalam 72 jam, laporan akhir dalam 14 hari setelah perbaikan untuk kerentanan
Penerapan penuh11 Desember 2027
KategoriProduk default; produk penting Kelas I dan Kelas II (Lampiran III); produk kritis (Lampiran IV)
Saluran pelaporanCRA Single Reporting Platform yang dioperasikan ENISA, ke CSIRT di tempat usaha utama produsen

Cakupan dan penilaian kesesuaian

CRA berlaku untuk produk perangkat keras dan perangkat lunak dengan elemen digital yang disediakan di pasar UE, termasuk solusi pemrosesan data jarak jauh dan komponen yang ditempatkan di pasar secara terpisah, jika penggunaan yang dimaksudkan atau yang secara wajar dapat diperkirakan mencakup koneksi data langsung atau tidak langsung. Produk yang tidak dipasok dalam kegiatan komersial tidak tercakup, dan sebagian produk yang tercakup oleh peraturan UE lain dikecualikan.

Sebagian besar produk dapat memakai penilaian mandiri (pengendalian internal, module A). Produk penting Kelas I hanya dapat dinilai sendiri jika standar harmonisasi, spesifikasi umum, atau skema sertifikasi keamanan siber Eropa diterapkan; jika tidak, diperlukan notified body (badan yang ditunjuk). Produk penting Kelas II dan produk kritis memerlukan penilaian pihak ketiga atau skema sertifikasi. Penggunaan standar harmonisasi memberikan praduga kesesuaian.

Kewajiban produsen

Importir, distributor, dan jadwal

Importir harus memeriksa bahwa produsen telah melakukan penilaian kesesuaian, dokumentasi teknis tersedia, dan produk memiliki penandaan CE, serta tidak boleh menempatkan produk yang tidak sesuai di pasar. Distributor harus memeriksa penandaan CE dan informasi produsen dan importir, termasuk periode dukungan. Keduanya harus memberi tahu produsen tentang kerentanan dan bekerja sama dengan otoritas. Produsen dapat menunjuk perwakilan resmi melalui mandat tertulis.

Kewajiban pelaporan berlaku sejak 11 September 2026, juga untuk produk yang sudah ada di pasar. Ketentuan utama berlaku sejak 11 Desember 2027; produk yang sudah ada di pasar hanya tercakup jika dimodifikasi secara substansial setelah tanggal tersebut. Sertifikat pemeriksaan tipe UE yang ada tentang keamanan siber berakhir pada 11 Juni 2028 kecuali berakhir lebih awal. Sanksi ditetapkan oleh masing-masing negara anggota, dan usaha mikro dan kecil mungkin tidak dikenai denda karena melewatkan batas waktu 24 jam.

Langkah demi langkah

  1. Periksa apakah perangkat keras atau perangkat lunak Anda merupakan produk dengan elemen digital yang memiliki koneksi data, dan apakah termasuk Lampiran III (penting) atau Lampiran IV (kritis).
  2. Siapkan penanganan kerentanan dan pelaporan melalui CRA Single Reporting Platform, karena kewajiban pelaporan berlaku sejak 11 September 2026.
  3. Lakukan penilaian risiko keamanan siber dan rancang produk agar memenuhi persyaratan esensial Lampiran I sebelum 11 Desember 2027.
  4. Pilih jalur penilaian kesesuaian: penilaian mandiri, standar harmonisasi, atau notified body, tergantung kategorinya.
  5. Siapkan dokumentasi teknis, informasi pengguna dengan periode dukungan, deklarasi kesesuaian UE, dan penandaan CE.
  6. Berikan kepada importir dan distributor UE Anda informasi yang wajib mereka periksa.

Dokumen yang biasanya Anda perlukan

Masalah umum dan cara menghindarinya

Produsen menunggu hingga Desember 2027 untuk menyiapkan pelaporan kerentanan.

Apa yang harus dilakukan: Pelaporan kerentanan yang aktif dieksploitasi dan insiden parah berlaku sejak 11 September 2026, termasuk untuk produk yang sudah ada di pasar.

Produk penting Kelas I dinilai sendiri tanpa standar harmonisasi.

Apa yang harus dilakukan: Tanpa standar harmonisasi, spesifikasi umum, atau skema sertifikasi, diperlukan penilaian oleh notified body.

Kemasan dan buku petunjuk tidak menyebutkan berapa lama pembaruan keamanan akan diberikan.

Apa yang harus dilakukan: Tanggal berakhirnya periode dukungan (bulan dan tahun) harus dicantumkan pada saat pembelian.

Importir hanya mengandalkan ucapan pemasok.

Apa yang harus dilakukan: Importir harus memeriksa penilaian kesesuaian, dokumentasi teknis, dan penandaan CE sebelum menempatkan produk di pasar.

Sumber

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

Aturan sering berubah. Catatan ini adalah panduan praktis berdasarkan sumber di atas, bukan nasihat hukum. Pastikan persyaratan terkini dengan otoritas terkait, importir Anda, atau customs broker berlisensi sebelum mengirim.

Bagikan ke rekan kerjaWhatsAppLinkedInX

Catatan ekspor

Pernah mengalami masalah ini? Bagikan cara Anda mengatasinya

Ceritakan apa yang terjadi dan apa yang berhasil. Kami membaca setiap pesan. Dengan izin Anda, kami mungkin menambahkan kasus Anda ke catatan ini, tanpa nama Anda atau perusahaan Anda.

Pertanyaan umum

Apa itu Cyber Resilience Act?

Regulasi (EU) 2024/2847, yang menetapkan persyaratan keamanan siber untuk produk perangkat keras dan perangkat lunak dengan elemen digital yang dijual di UE.

Kapan CRA berlaku?

CRA mulai berlaku pada 10 Desember 2024. Kewajiban pelaporan berlaku sejak 11 September 2026 dan ketentuan utama sejak 11 Desember 2027.

Apa yang harus dilaporkan dan seberapa cepat?

Kerentanan yang aktif dieksploitasi dan insiden parah: peringatan dini dalam 24 jam, notifikasi dalam 72 jam, dan laporan akhir setelahnya, melalui CRA Single Reporting Platform milik ENISA.

Apakah semua produk memerlukan notified body?

Tidak. Sebagian besar produk dapat dinilai sendiri. Produk penting Kelas I memerlukan standar harmonisasi atau notified body, sedangkan produk Kelas II dan produk kritis memerlukan penilaian atau sertifikasi pihak ketiga.

Apakah CRA berlaku untuk produk yang sudah ada di pasar?

Kewajiban pelaporan berlaku. Persyaratan lainnya hanya berlaku jika produk dimodifikasi secara substansial setelah 11 Desember 2027.

Alat gratis lainnya

Triplicate gratis dan terus diperbaiki. Merasa terbantu? Dukung Triplicate ♥