EU سائبر ریزیلینس ایکٹ (CRA): ستمبر 2026 سے رپورٹنگ، 2027 سے CE قواعد
سائبر ریزیلینس ایکٹ (CRA) EU میں بکنے والی ڈیجیٹل عناصر والی ہارڈ ویئر اور سافٹ ویئر پروڈکٹس پر لاگو ہوتا ہے۔ مینوفیکچررز کو 11 ستمبر 2026 سے فعال طور پر exploit ہونے والی کمزوریوں (vulnerabilities) اور سنگین واقعات کی رپورٹ دینی ہوتی ہے، اور 11 دسمبر 2027 سے پروڈکٹس کو سائبر سیکیورٹی کے لازمی تقاضے پورے کرنے ہوں گے، ان پر CE مارکنگ ہونی چاہیے اور ان کے ساتھ اعلان شدہ سپورٹ مدت ہونی چاہیے۔ امپورٹرز اور ڈسٹری بیوٹرز کو فروخت سے پہلے یہ جانچنا ہوگا۔
آفیشل ذرائع کے خلاف چیک شدہ: 2026-10
ایک نظر میں
دائرہ کار اور کنفارمٹی اسیسمنٹ
CRA ڈیجیٹل عناصر والی ان ہارڈ ویئر اور سافٹ ویئر پروڈکٹس پر لاگو ہوتا ہے جو EU مارکیٹ میں دستیاب کرائی جاتی ہیں، بشمول ریموٹ ڈیٹا پروسیسنگ حل اور الگ سے مارکیٹ میں رکھے گئے پرزے، بشرطیکہ ان کے مقصود یا معقول حد تک متوقع استعمال میں براہِ راست یا بالواسطہ ڈیٹا کنکشن شامل ہو۔ جو پروڈکٹس کسی تجارتی سرگرمی میں فراہم نہیں کی جاتیں وہ دائرے میں نہیں آتیں، اور EU کے دوسرے قوانین کے تحت آنے والی بعض پروڈکٹس خارج ہیں۔
زیادہ تر پروڈکٹس سیلف اسیسمنٹ (اندرونی کنٹرول، module A) استعمال کر سکتی ہیں۔ اہم کلاس I پروڈکٹس سیلف اسیسمنٹ صرف تب کر سکتی ہیں جب ہارمونائزڈ اسٹینڈرڈز، مشترکہ تصریحات (common specifications) یا یورپی سائبر سیکیورٹی سرٹیفکیشن اسکیم لاگو کی گئی ہو؛ ورنہ نوٹیفائیڈ باڈی درکار ہے۔ اہم کلاس II اور کریٹیکل پروڈکٹس کے لیے تھرڈ پارٹی اسیسمنٹ یا سرٹیفکیشن اسکیم ضروری ہے۔ ہارمونائزڈ اسٹینڈرڈز کے استعمال سے مطابقت کا مفروضہ (presumption of conformity) ملتا ہے۔
مینوفیکچرر کی ذمہ داریاں
- سائبر سیکیورٹی رسک اسیسمنٹ کریں اور ضمیمہ I کے لازمی تقاضے پورے کریں، جن میں سپورٹ مدت کے دوران کمزوریوں (vulnerabilities) کو سنبھالنا شامل ہے۔
- شامل کیے گئے تھرڈ پارٹی پرزوں کے معاملے میں due diligence برتیں۔
- ٹیکنیکل دستاویزات کو مارکیٹ سرویلنس اتھارٹیز کے لیے دستیاب رکھیں۔
- ضمیمہ II کے تحت شناخت اور رابطے کی معلومات اور صارف کی معلومات دیں، جن میں خریداری کے وقت سپورٹ مدت کے اختتام کی تاریخ (مہینہ اور سال) شامل ہو۔
- پروڈکٹ کو مارکیٹ میں رکھنے سے پہلے EU ڈیکلریشن آف کنفارمٹی تیار کریں اور CE مارکنگ لگائیں۔
- فعال طور پر exploit ہونے والی کمزوریوں اور سنگین واقعات کی رپورٹ دیں: 24 گھنٹے کے اندر early warning، 72 گھنٹے کے اندر نوٹیفکیشن، اور فکس دستیاب ہونے کے 14 دن کے اندر (کمزوریوں کے لیے) یا ایک ماہ کے اندر (سنگین واقعات کے لیے) حتمی رپورٹ۔
امپورٹرز، ڈسٹری بیوٹرز اور ٹائم لائن
امپورٹرز کو جانچنا ہوتا ہے کہ مینوفیکچرر نے کنفارمٹی اسیسمنٹ کیا ہے، ٹیکنیکل دستاویزات موجود ہیں اور پروڈکٹ پر CE مارکنگ ہے، اور وہ قواعد پر پورا نہ اترنے والی پروڈکٹس کو مارکیٹ میں نہیں رکھ سکتے۔ ڈسٹری بیوٹرز کو CE مارکنگ اور مینوفیکچرر و امپورٹر کی معلومات، بشمول سپورٹ مدت، جانچنا ہوتی ہیں۔ دونوں کو کمزوریوں کے بارے میں مینوفیکچرر کو بتانا اور اتھارٹیز سے تعاون کرنا ہوتا ہے۔ مینوفیکچرر تحریری مینڈیٹ کے ذریعے مجاز نمائندہ مقرر کر سکتا ہے۔
رپورٹنگ کی ذمہ داریاں 11 ستمبر 2026 سے لاگو ہیں، مارکیٹ میں پہلے سے موجود پروڈکٹس پر بھی۔ مرکزی دفعات 11 دسمبر 2027 سے لاگو ہوتی ہیں؛ مارکیٹ میں پہلے سے موجود پروڈکٹس اسی صورت میں شامل ہوتی ہیں جب اس تاریخ کے بعد ان میں خاطر خواہ تبدیلی کی جائے۔ سائبر سیکیورٹی سے متعلق موجودہ EU-ٹائپ ایگزامنیشن سرٹیفکیٹس 11 جون 2028 کو ختم ہو جاتے ہیں، جب تک وہ اس سے پہلے ہی ختم نہ ہو جائیں۔ سزائیں ہر رکن ملک خود طے کرتا ہے، اور مائیکرو اور چھوٹے اداروں پر 24 گھنٹے کی مہلت چوکنے پر جرمانہ نہیں لگایا جا سکتا۔
قدم بہ قدم
- دیکھیں کہ آپ کا ہارڈ ویئر یا سافٹ ویئر ڈیٹا کنکشن والی ڈیجیٹل عناصر والی پروڈکٹ ہے یا نہیں، اور وہ ضمیمہ III (اہم) یا ضمیمہ IV (کریٹیکل) میں آتی ہے یا نہیں۔
- کمزوریوں کو سنبھالنے اور CRA Single Reporting Platform کے ذریعے رپورٹنگ کا نظام بنائیں، کیونکہ رپورٹنگ 11 ستمبر 2026 سے لاگو ہے۔
- سائبر سیکیورٹی رسک اسیسمنٹ کریں اور 11 دسمبر 2027 سے پہلے پروڈکٹ کو ضمیمہ I کے لازمی تقاضوں کے مطابق ڈیزائن کریں۔
- زمرے کے مطابق کنفارمٹی اسیسمنٹ کا راستہ منتخب کریں: سیلف اسیسمنٹ، ہارمونائزڈ اسٹینڈرڈز یا نوٹیفائیڈ باڈی۔
- ٹیکنیکل دستاویزات، سپورٹ مدت کے ساتھ صارف کی معلومات، EU ڈیکلریشن آف کنفارمٹی اور CE مارکنگ تیار کریں۔
- اپنے EU امپورٹر اور ڈسٹری بیوٹرز کو وہ معلومات دیں جو انہیں جانچنی ہیں۔
عام طور پر درکار دستاویزات
- سائبر سیکیورٹی رسک اسیسمنٹ
- ٹیکنیکل دستاویزات
- صارف کی معلومات اور ہدایات (ضمیمہ II)، بشمول سپورٹ مدت کے اختتام کی تاریخ
- EU ڈیکلریشن آف کنفارمٹی
- اہم کلاس II اور کریٹیکل پروڈکٹس کے لیے، یا اسٹینڈرڈز کے بغیر کلاس I کے لیے، نوٹیفائیڈ باڈی کا سرٹیفکیٹ
- CRA Single Reporting Platform کے ذریعے کمزوری اور واقعے کی رپورٹس
عام مسائل اور ان سے بچنے کا طریقہ
کیا کریں: فعال طور پر exploit ہونے والی کمزوریوں اور سنگین واقعات کی رپورٹنگ 11 ستمبر 2026 سے لاگو ہے، مارکیٹ میں پہلے سے موجود پروڈکٹس کے لیے بھی۔
کیا کریں: ہارمونائزڈ اسٹینڈرڈز، مشترکہ تصریحات یا سرٹیفکیشن اسکیم کے بغیر نوٹیفائیڈ باڈی کا اسیسمنٹ درکار ہے۔
کیا کریں: سپورٹ مدت کے اختتام کی تاریخ (مہینہ اور سال) خریداری کے وقت بتائی جانی چاہیے۔
کیا کریں: امپورٹرز کو پروڈکٹ مارکیٹ میں رکھنے سے پہلے کنفارمٹی اسیسمنٹ، ٹیکنیکل دستاویزات اور CE مارکنگ جانچنی ہوں گی۔
ذرائع
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
قواعد اکثر بدلتے رہتے ہیں۔ یہ نوٹ اوپر دیے گئے ذرائع پر مبنی عملی رہنمائی ہے، قانونی مشورہ نہیں۔ شپمنٹ سے پہلے متعلقہ اتھارٹی، اپنے امپورٹر یا کسی لائسنس یافتہ کسٹمز بروکر سے موجودہ تقاضوں کی تصدیق کریں۔
ٹریڈ نوٹس
عام سوالات
سائبر ریزیلینس ایکٹ کیا ہے؟
ریگولیشن (EU) 2024/2847، جو EU میں بکنے والی ڈیجیٹل عناصر والی ہارڈ ویئر اور سافٹ ویئر پروڈکٹس کے لیے سائبر سیکیورٹی کے تقاضے طے کرتا ہے۔
CRA کب سے لاگو ہے؟
یہ 10 دسمبر 2024 کو نافذ العمل ہوا۔ رپورٹنگ کی ذمہ داریاں 11 ستمبر 2026 سے اور مرکزی دفعات 11 دسمبر 2027 سے لاگو ہیں۔
کیا رپورٹ کرنا ہے اور کتنی جلدی؟
فعال طور پر exploit ہونے والی کمزوریاں اور سنگین واقعات: 24 گھنٹے کے اندر early warning، 72 گھنٹے کے اندر نوٹیفکیشن اور بعد میں حتمی رپورٹ، ENISA کے CRA Single Reporting Platform کے ذریعے۔
کیا تمام پروڈکٹس کو نوٹیفائیڈ باڈی چاہیے؟
نہیں۔ زیادہ تر پروڈکٹس سیلف اسیسمنٹ کر سکتی ہیں۔ اہم کلاس I پروڈکٹس کے لیے ہارمونائزڈ اسٹینڈرڈز یا نوٹیفائیڈ باڈی چاہیے، اور کلاس II اور کریٹیکل پروڈکٹس کے لیے تھرڈ پارٹی اسیسمنٹ یا سرٹیفکیشن چاہیے۔
کیا CRA مارکیٹ میں پہلے سے موجود پروڈکٹس پر لاگو ہوتا ہے؟
رپورٹنگ کی ذمہ داریاں لاگو ہوتی ہیں۔ باقی تقاضے ان پر تبھی لاگو ہوتے ہیں جب 11 دسمبر 2027 کے بعد ان میں خاطر خواہ تبدیلی کی جائے۔
مزید مفت ٹولز
Triplicate مفت ہے اور مسلسل بہتر ہو رہا ہے۔ کیا یہ آپ کے کام آیا؟ Triplicate کو سپورٹ کریں ♥
اشتہارات کے بغیر چاہیے؟ Pro تمام اشتہارات ہٹا دیتا ہے · 1 ڈالر ماہانہ