Triplicate

EU سائبر ریزیلینس ایکٹ (CRA): ستمبر 2026 سے رپورٹنگ، 2027 سے CE قواعد

سائبر ریزیلینس ایکٹ (CRA) EU میں بکنے والی ڈیجیٹل عناصر والی ہارڈ ویئر اور سافٹ ویئر پروڈکٹس پر لاگو ہوتا ہے۔ مینوفیکچررز کو 11 ستمبر 2026 سے فعال طور پر exploit ہونے والی کمزوریوں (vulnerabilities) اور سنگین واقعات کی رپورٹ دینی ہوتی ہے، اور 11 دسمبر 2027 سے پروڈکٹس کو سائبر سیکیورٹی کے لازمی تقاضے پورے کرنے ہوں گے، ان پر CE مارکنگ ہونی چاہیے اور ان کے ساتھ اعلان شدہ سپورٹ مدت ہونی چاہیے۔ امپورٹرز اور ڈسٹری بیوٹرز کو فروخت سے پہلے یہ جانچنا ہوگا۔

آفیشل ذرائع کے خلاف چیک شدہ: 2026-10

ایک نظر میں

قانونریگولیشن (EU) 2024/2847، سائبر ریزیلینس ایکٹ (Cyber Resilience Act, CRA)
دائرہ کارڈیجیٹل عناصر والی ہارڈ ویئر اور سافٹ ویئر پروڈکٹس جن میں براہِ راست یا بالواسطہ ڈیٹا کنکشن ہو اور جو EU مارکیٹ میں دستیاب کرائی جائیں
نافذ العمل ہوا10 دسمبر 2024
نوٹیفائیڈ باڈیزباب IV کا اطلاق 11 جون 2026 سے
رپورٹنگ11 ستمبر 2026 سے: 24 گھنٹے کے اندر early warning، 72 گھنٹے کے اندر نوٹیفکیشن، اور کمزوریوں کے معاملے میں فکس کے 14 دن کے اندر حتمی رپورٹ
مکمل اطلاق11 دسمبر 2027
زمرےڈیفالٹ پروڈکٹس؛ اہم پروڈکٹس، کلاس I اور کلاس II (ضمیمہ III)؛ کریٹیکل پروڈکٹس (ضمیمہ IV)
رپورٹنگ چینلENISA کے زیرِ انتظام CRA Single Reporting Platform (سنگل رپورٹنگ پلیٹ فارم)، مینوفیکچرر کے مرکزی مقامِ قیام کی CSIRT کو

دائرہ کار اور کنفارمٹی اسیسمنٹ

CRA ڈیجیٹل عناصر والی ان ہارڈ ویئر اور سافٹ ویئر پروڈکٹس پر لاگو ہوتا ہے جو EU مارکیٹ میں دستیاب کرائی جاتی ہیں، بشمول ریموٹ ڈیٹا پروسیسنگ حل اور الگ سے مارکیٹ میں رکھے گئے پرزے، بشرطیکہ ان کے مقصود یا معقول حد تک متوقع استعمال میں براہِ راست یا بالواسطہ ڈیٹا کنکشن شامل ہو۔ جو پروڈکٹس کسی تجارتی سرگرمی میں فراہم نہیں کی جاتیں وہ دائرے میں نہیں آتیں، اور EU کے دوسرے قوانین کے تحت آنے والی بعض پروڈکٹس خارج ہیں۔

زیادہ تر پروڈکٹس سیلف اسیسمنٹ (اندرونی کنٹرول، module A) استعمال کر سکتی ہیں۔ اہم کلاس I پروڈکٹس سیلف اسیسمنٹ صرف تب کر سکتی ہیں جب ہارمونائزڈ اسٹینڈرڈز، مشترکہ تصریحات (common specifications) یا یورپی سائبر سیکیورٹی سرٹیفکیشن اسکیم لاگو کی گئی ہو؛ ورنہ نوٹیفائیڈ باڈی درکار ہے۔ اہم کلاس II اور کریٹیکل پروڈکٹس کے لیے تھرڈ پارٹی اسیسمنٹ یا سرٹیفکیشن اسکیم ضروری ہے۔ ہارمونائزڈ اسٹینڈرڈز کے استعمال سے مطابقت کا مفروضہ (presumption of conformity) ملتا ہے۔

مینوفیکچرر کی ذمہ داریاں

امپورٹرز، ڈسٹری بیوٹرز اور ٹائم لائن

امپورٹرز کو جانچنا ہوتا ہے کہ مینوفیکچرر نے کنفارمٹی اسیسمنٹ کیا ہے، ٹیکنیکل دستاویزات موجود ہیں اور پروڈکٹ پر CE مارکنگ ہے، اور وہ قواعد پر پورا نہ اترنے والی پروڈکٹس کو مارکیٹ میں نہیں رکھ سکتے۔ ڈسٹری بیوٹرز کو CE مارکنگ اور مینوفیکچرر و امپورٹر کی معلومات، بشمول سپورٹ مدت، جانچنا ہوتی ہیں۔ دونوں کو کمزوریوں کے بارے میں مینوفیکچرر کو بتانا اور اتھارٹیز سے تعاون کرنا ہوتا ہے۔ مینوفیکچرر تحریری مینڈیٹ کے ذریعے مجاز نمائندہ مقرر کر سکتا ہے۔

رپورٹنگ کی ذمہ داریاں 11 ستمبر 2026 سے لاگو ہیں، مارکیٹ میں پہلے سے موجود پروڈکٹس پر بھی۔ مرکزی دفعات 11 دسمبر 2027 سے لاگو ہوتی ہیں؛ مارکیٹ میں پہلے سے موجود پروڈکٹس اسی صورت میں شامل ہوتی ہیں جب اس تاریخ کے بعد ان میں خاطر خواہ تبدیلی کی جائے۔ سائبر سیکیورٹی سے متعلق موجودہ EU-ٹائپ ایگزامنیشن سرٹیفکیٹس 11 جون 2028 کو ختم ہو جاتے ہیں، جب تک وہ اس سے پہلے ہی ختم نہ ہو جائیں۔ سزائیں ہر رکن ملک خود طے کرتا ہے، اور مائیکرو اور چھوٹے اداروں پر 24 گھنٹے کی مہلت چوکنے پر جرمانہ نہیں لگایا جا سکتا۔

قدم بہ قدم

  1. دیکھیں کہ آپ کا ہارڈ ویئر یا سافٹ ویئر ڈیٹا کنکشن والی ڈیجیٹل عناصر والی پروڈکٹ ہے یا نہیں، اور وہ ضمیمہ III (اہم) یا ضمیمہ IV (کریٹیکل) میں آتی ہے یا نہیں۔
  2. کمزوریوں کو سنبھالنے اور CRA Single Reporting Platform کے ذریعے رپورٹنگ کا نظام بنائیں، کیونکہ رپورٹنگ 11 ستمبر 2026 سے لاگو ہے۔
  3. سائبر سیکیورٹی رسک اسیسمنٹ کریں اور 11 دسمبر 2027 سے پہلے پروڈکٹ کو ضمیمہ I کے لازمی تقاضوں کے مطابق ڈیزائن کریں۔
  4. زمرے کے مطابق کنفارمٹی اسیسمنٹ کا راستہ منتخب کریں: سیلف اسیسمنٹ، ہارمونائزڈ اسٹینڈرڈز یا نوٹیفائیڈ باڈی۔
  5. ٹیکنیکل دستاویزات، سپورٹ مدت کے ساتھ صارف کی معلومات، EU ڈیکلریشن آف کنفارمٹی اور CE مارکنگ تیار کریں۔
  6. اپنے EU امپورٹر اور ڈسٹری بیوٹرز کو وہ معلومات دیں جو انہیں جانچنی ہیں۔

عام طور پر درکار دستاویزات

عام مسائل اور ان سے بچنے کا طریقہ

مینوفیکچرر کمزوریوں کی رپورٹنگ کا نظام دسمبر 2027 تک ٹالتا ہے۔

کیا کریں: فعال طور پر exploit ہونے والی کمزوریوں اور سنگین واقعات کی رپورٹنگ 11 ستمبر 2026 سے لاگو ہے، مارکیٹ میں پہلے سے موجود پروڈکٹس کے لیے بھی۔

اہم کلاس I پروڈکٹ کا سیلف اسیسمنٹ ہارمونائزڈ اسٹینڈرڈز کے بغیر کیا گیا۔

کیا کریں: ہارمونائزڈ اسٹینڈرڈز، مشترکہ تصریحات یا سرٹیفکیشن اسکیم کے بغیر نوٹیفائیڈ باڈی کا اسیسمنٹ درکار ہے۔

پیکیجنگ اور مینول میں نہیں بتایا گیا کہ سیکیورٹی اپ ڈیٹس کتنی مدت تک ملیں گی۔

کیا کریں: سپورٹ مدت کے اختتام کی تاریخ (مہینہ اور سال) خریداری کے وقت بتائی جانی چاہیے۔

امپورٹر صرف سپلائر کی بات پر بھروسا کر لیتا ہے۔

کیا کریں: امپورٹرز کو پروڈکٹ مارکیٹ میں رکھنے سے پہلے کنفارمٹی اسیسمنٹ، ٹیکنیکل دستاویزات اور CE مارکنگ جانچنی ہوں گی۔

ذرائع

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

قواعد اکثر بدلتے رہتے ہیں۔ یہ نوٹ اوپر دیے گئے ذرائع پر مبنی عملی رہنمائی ہے، قانونی مشورہ نہیں۔ شپمنٹ سے پہلے متعلقہ اتھارٹی، اپنے امپورٹر یا کسی لائسنس یافتہ کسٹمز بروکر سے موجودہ تقاضوں کی تصدیق کریں۔

کسی ساتھی کے ساتھ شیئر کریںWhatsAppLinkedInX

ٹریڈ نوٹس

کیا آپ کو یہ مسئلہ پیش آیا؟ بتائیں کہ آپ نے اسے کیسے حل کیا

ہمیں بتائیں کہ کیا ہوا اور کیا کام آیا۔ ہم ہر پیغام پڑھتے ہیں۔ آپ کی اجازت سے ہم آپ کا کیس اس نوٹ میں شامل کر سکتے ہیں، آپ کے نام یا کمپنی کے بغیر۔

عام سوالات

سائبر ریزیلینس ایکٹ کیا ہے؟

ریگولیشن (EU) 2024/2847، جو EU میں بکنے والی ڈیجیٹل عناصر والی ہارڈ ویئر اور سافٹ ویئر پروڈکٹس کے لیے سائبر سیکیورٹی کے تقاضے طے کرتا ہے۔

CRA کب سے لاگو ہے؟

یہ 10 دسمبر 2024 کو نافذ العمل ہوا۔ رپورٹنگ کی ذمہ داریاں 11 ستمبر 2026 سے اور مرکزی دفعات 11 دسمبر 2027 سے لاگو ہیں۔

کیا رپورٹ کرنا ہے اور کتنی جلدی؟

فعال طور پر exploit ہونے والی کمزوریاں اور سنگین واقعات: 24 گھنٹے کے اندر early warning، 72 گھنٹے کے اندر نوٹیفکیشن اور بعد میں حتمی رپورٹ، ENISA کے CRA Single Reporting Platform کے ذریعے۔

کیا تمام پروڈکٹس کو نوٹیفائیڈ باڈی چاہیے؟

نہیں۔ زیادہ تر پروڈکٹس سیلف اسیسمنٹ کر سکتی ہیں۔ اہم کلاس I پروڈکٹس کے لیے ہارمونائزڈ اسٹینڈرڈز یا نوٹیفائیڈ باڈی چاہیے، اور کلاس II اور کریٹیکل پروڈکٹس کے لیے تھرڈ پارٹی اسیسمنٹ یا سرٹیفکیشن چاہیے۔

کیا CRA مارکیٹ میں پہلے سے موجود پروڈکٹس پر لاگو ہوتا ہے؟

رپورٹنگ کی ذمہ داریاں لاگو ہوتی ہیں۔ باقی تقاضے ان پر تبھی لاگو ہوتے ہیں جب 11 دسمبر 2027 کے بعد ان میں خاطر خواہ تبدیلی کی جائے۔

مزید مفت ٹولز

Triplicate مفت ہے اور مسلسل بہتر ہو رہا ہے۔ کیا یہ آپ کے کام آیا؟ Triplicate کو سپورٹ کریں ♥