Cyber Resilience Act UE (CRA): Pelaporan Sejak September 2026, Aturan CE Mulai 2027
Cyber Resilience Act mencakup produk perangkat keras dan perangkat lunak dengan elemen digital yang dijual di UE. Sejak 11 September 2026, produsen wajib melaporkan kerentanan yang aktif dieksploitasi dan insiden parah, dan mulai 11 Desember 2027, produk harus memenuhi persyaratan esensial keamanan siber, memiliki penandaan CE, dan disertai periode dukungan yang dinyatakan. Importir dan distributor wajib memeriksa hal ini sebelum menjual.
Diperiksa berdasarkan sumber resmi: 2026-10
Sekilas info
Cakupan dan penilaian kesesuaian
CRA berlaku untuk produk perangkat keras dan perangkat lunak dengan elemen digital yang disediakan di pasar UE, termasuk solusi pemrosesan data jarak jauh dan komponen yang ditempatkan di pasar secara terpisah, jika penggunaan yang dimaksudkan atau yang secara wajar dapat diperkirakan mencakup koneksi data langsung atau tidak langsung. Produk yang tidak dipasok dalam kegiatan komersial tidak tercakup, dan sebagian produk yang tercakup oleh peraturan UE lain dikecualikan.
Sebagian besar produk dapat memakai penilaian mandiri (pengendalian internal, module A). Produk penting Kelas I hanya dapat dinilai sendiri jika standar harmonisasi, spesifikasi umum, atau skema sertifikasi keamanan siber Eropa diterapkan; jika tidak, diperlukan notified body (badan yang ditunjuk). Produk penting Kelas II dan produk kritis memerlukan penilaian pihak ketiga atau skema sertifikasi. Penggunaan standar harmonisasi memberikan praduga kesesuaian.
Kewajiban produsen
- Melakukan penilaian risiko keamanan siber dan memenuhi persyaratan esensial dalam Lampiran I, termasuk penanganan kerentanan selama periode dukungan.
- Menerapkan uji tuntas (due diligence) terhadap komponen pihak ketiga yang terintegrasi.
- Menyimpan dokumentasi teknis agar tersedia bagi otoritas pengawas pasar.
- Memberikan data identifikasi dan kontak serta informasi pengguna sesuai Lampiran II, termasuk tanggal berakhirnya periode dukungan (bulan dan tahun) pada saat pembelian.
- Menyusun deklarasi kesesuaian UE dan membubuhkan penandaan CE sebelum produk ditempatkan di pasar.
- Melaporkan kerentanan yang aktif dieksploitasi dan insiden parah: peringatan dini dalam 24 jam, notifikasi dalam 72 jam, dan laporan akhir dalam 14 hari setelah perbaikan tersedia (kerentanan) atau dalam 1 bulan (insiden parah).
Importir, distributor, dan jadwal
Importir harus memeriksa bahwa produsen telah melakukan penilaian kesesuaian, dokumentasi teknis tersedia, dan produk memiliki penandaan CE, serta tidak boleh menempatkan produk yang tidak sesuai di pasar. Distributor harus memeriksa penandaan CE dan informasi produsen dan importir, termasuk periode dukungan. Keduanya harus memberi tahu produsen tentang kerentanan dan bekerja sama dengan otoritas. Produsen dapat menunjuk perwakilan resmi melalui mandat tertulis.
Kewajiban pelaporan berlaku sejak 11 September 2026, juga untuk produk yang sudah ada di pasar. Ketentuan utama berlaku sejak 11 Desember 2027; produk yang sudah ada di pasar hanya tercakup jika dimodifikasi secara substansial setelah tanggal tersebut. Sertifikat pemeriksaan tipe UE yang ada tentang keamanan siber berakhir pada 11 Juni 2028 kecuali berakhir lebih awal. Sanksi ditetapkan oleh masing-masing negara anggota, dan usaha mikro dan kecil mungkin tidak dikenai denda karena melewatkan batas waktu 24 jam.
Langkah demi langkah
- Periksa apakah perangkat keras atau perangkat lunak Anda merupakan produk dengan elemen digital yang memiliki koneksi data, dan apakah termasuk Lampiran III (penting) atau Lampiran IV (kritis).
- Siapkan penanganan kerentanan dan pelaporan melalui CRA Single Reporting Platform, karena kewajiban pelaporan berlaku sejak 11 September 2026.
- Lakukan penilaian risiko keamanan siber dan rancang produk agar memenuhi persyaratan esensial Lampiran I sebelum 11 Desember 2027.
- Pilih jalur penilaian kesesuaian: penilaian mandiri, standar harmonisasi, atau notified body, tergantung kategorinya.
- Siapkan dokumentasi teknis, informasi pengguna dengan periode dukungan, deklarasi kesesuaian UE, dan penandaan CE.
- Berikan kepada importir dan distributor UE Anda informasi yang wajib mereka periksa.
Dokumen yang biasanya Anda perlukan
- Penilaian risiko keamanan siber
- Dokumentasi teknis
- Informasi dan petunjuk pengguna (Lampiran II), termasuk tanggal berakhirnya periode dukungan
- Deklarasi kesesuaian UE
- Sertifikat notified body untuk produk penting Kelas II dan produk kritis, atau Kelas I tanpa standar
- Laporan kerentanan dan insiden melalui CRA Single Reporting Platform
Masalah umum dan cara menghindarinya
Apa yang harus dilakukan: Pelaporan kerentanan yang aktif dieksploitasi dan insiden parah berlaku sejak 11 September 2026, termasuk untuk produk yang sudah ada di pasar.
Apa yang harus dilakukan: Tanpa standar harmonisasi, spesifikasi umum, atau skema sertifikasi, diperlukan penilaian oleh notified body.
Apa yang harus dilakukan: Tanggal berakhirnya periode dukungan (bulan dan tahun) harus dicantumkan pada saat pembelian.
Apa yang harus dilakukan: Importir harus memeriksa penilaian kesesuaian, dokumentasi teknis, dan penandaan CE sebelum menempatkan produk di pasar.
Sumber
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
Aturan sering berubah. Catatan ini adalah panduan praktis berdasarkan sumber di atas, bukan nasihat hukum. Pastikan persyaratan terkini dengan otoritas terkait, importir Anda, atau customs broker berlisensi sebelum mengirim.
Catatan ekspor
Pertanyaan umum
Apa itu Cyber Resilience Act?
Regulasi (EU) 2024/2847, yang menetapkan persyaratan keamanan siber untuk produk perangkat keras dan perangkat lunak dengan elemen digital yang dijual di UE.
Kapan CRA berlaku?
CRA mulai berlaku pada 10 Desember 2024. Kewajiban pelaporan berlaku sejak 11 September 2026 dan ketentuan utama sejak 11 Desember 2027.
Apa yang harus dilaporkan dan seberapa cepat?
Kerentanan yang aktif dieksploitasi dan insiden parah: peringatan dini dalam 24 jam, notifikasi dalam 72 jam, dan laporan akhir setelahnya, melalui CRA Single Reporting Platform milik ENISA.
Apakah semua produk memerlukan notified body?
Tidak. Sebagian besar produk dapat dinilai sendiri. Produk penting Kelas I memerlukan standar harmonisasi atau notified body, sedangkan produk Kelas II dan produk kritis memerlukan penilaian atau sertifikasi pihak ketiga.
Apakah CRA berlaku untuk produk yang sudah ada di pasar?
Kewajiban pelaporan berlaku. Persyaratan lainnya hanya berlaku jika produk dimodifikasi secara substansial setelah 11 Desember 2027.
Alat gratis lainnya
Triplicate gratis dan terus diperbaiki. Merasa terbantu? Dukung Triplicate ♥
Ingin tanpa iklan? Pro menghapus semua iklan · $1/bulan