Ako prodajete ili licencirate softver, ili hardver sa softverom, kupcima u EU, od 11. septembra 2026. imate novu zakonsku obavezu. Ranjivost u Vašem proizvodu koja se aktivno iskorišćava u napadima, kao i ozbiljan incident koji pogađa bezbednost proizvoda, morate prijaviti u roku od 24 sata. To propisuje član 14 uredbe Cyber Resilience Act (CRA), a kazna za nepoštovanje ide do 15 miliona evra ili 2,5% globalnog godišnjeg prometa, šta god je veće.
Da li je to razlog za paniku? Nije. Ali jeste razlog da ove nedelje odvojite nekoliko sati i raščistite dve stvari: da li ste u opsegu uredbe i da li biste, kad sutra stigne vest o napadu na Vaš proizvod, uopšte saznali za nju na vreme.
Naša preporuka, da je kažemo odmah: većini softverskih firmi ne treba pun program usklađivanja sa CRA već sada. Treba im minimalna, ali stvarna sposobnost prijavljivanja. Šta to znači i koliko košta, sledi u nastavku.
Šta tačno počinje 11. septembra 2026.
CRA je stupio na snagu u decembru 2024. godine. Puna primena, sa CE oznakom, ocenjivanjem usaglašenosti i zahtevom da bezbednost bude ugrađena u proizvod od samog dizajna, stiže tek 11. decembra 2027. Obaveza prijavljivanja iz člana 14 kreće ranije, 11. septembra 2026, i upravo taj raniji datum firme najčešće previde.
Prijavljuju se dve stvari. Prva je ranjivost koja se aktivno iskorišćava, dakle napadi koji se stvarno dešavaju, a ne teorijska rupa koju je neko pronašao u kodu. Druga je ozbiljan incident koji utiče na bezbednost proizvoda. Prijava ide istovremeno agenciji ENISA i nadležnom nacionalnom CSIRT-u, timu za odgovor na bezbednosne incidente, preko jedinstvene platforme za prijavljivanje (Single Reporting Platform, SRP).
Rokovi su stepenasti:
- rano upozorenje: 24 sata od trenutka saznanja
- potpunija prijava: 72 sata
- završni izveštaj: 14 dana nakon što je ispravka dostupna kod ranjivosti, odnosno mesec dana kod incidenta
Jedan detalj iz uredbe zaslužuje da ga podvučemo. Obaveza važi i za proizvode koji su već na tržištu, ne samo za ono što tek izbacujete. Aplikacija koju ste isporučili pre tri godine i od tada je uglavnom ne dirate ulazi u istu priču kao i novi proizvod.
A platforma preko koje se prijavljuje? Krajem avgusta 2026. SRP još nije u produkciji. ENISA je 31. jula objavila smernice, platforma je obećana kao operativna do 11. septembra, a validacija od strane CSIRT-a nije preduslov da obaveza teče. Drugim rečima, na kašnjenje platforme ne možete računati kao na odlaganje roka.
Da li se ovo uopšte odnosi na Vas
Opseg CRA je širok, ali nije beskonačan. Četiri pravila pokrivaju većinu situacija:
- U opsegu ste ako komercijalno prodajete ili licencirate softver, ili hardver sa softverom, kupcima u EU. To uključuje desktop aplikacije, mobilne aplikacije, firmver, IoT uređaje, ali i licenciranu Laravel aplikaciju koju klijent instalira kod sebe.
- Čist SaaS je van opsega. Za njega važi direktiva NIS2, ne CRA. Postoji izuzetak: cloud komponenta bez koje proizvod ne radi, recimo backend IoT uređaja, računa se kao deo proizvoda i ulazi u opseg.
- Open source van komercijalne aktivnosti je van opsega. Takozvani stewards, organizacije koje održavaju open source projekte, imaju blaže obaveze i ne mogu biti novčano kažnjeni.
- Mikro i mala preduzeća moraju da prijavljuju kao i svi, ali ne mogu biti kažnjena za propušteno rano upozorenje od 24 sata.
Ako posle ova četiri pravila i dalje niste sigurni gde ste, to je već signal da Vam treba procena opsega, i to pismena. Vratićemo se na to.
Tri opcije koje sada imate
Opcija 1: čekati i gledati
Ne radite ništa do daljeg. Trošak sada je nula, i to je cela lista prednosti. Ova opcija ima smisla jedino ako ste posle ozbiljne provere sigurni da ste van opsega, recimo zato što ste čist SaaS. I tada preporučujemo da tu procenu imate na papiru, jer će Vas neko pre ili kasnije pitati.
Opcija 2: minimalna sposobnost prijavljivanja, naša preporuka
Postavite ono bez čega prijava u roku od 24 sata nije moguća: nadgledanje ranjivosti u sopstvenom kodu i u zavisnostima, jasno definisano ko odlučuje i ko prijavljuje, kratku proceduru za prijavljivanje i registraciju na SRP čim platforma proradi. Trošak: 2 do 4 dana seniorskog vremena, raspoređena kroz otprilike dve nedelje. Ovo odgovara većini softverskih firmi koje isporučuju proizvode u EU.
Opcija 3: pun CRA program odmah
Krenete već sada u ono što puna primena traži od 11. decembra 2027: ocenjivanje usaglašenosti, tehničku dokumentaciju, bezbednost u dizajnu, CE oznaku. Najskuplja opcija, ali za neke firme ispravna. Kome odgovara, kažemo u nastavku.
Gde svaka opcija pada
Čekanje pada onog dana kad se ranjivost u Vašem proizvodu stvarno iskoristi, a Vi za to saznate od klijenta umesto iz sopstvenog monitoringa. Rok od 24 sata tada je već probijen pre nego što ste otvorili prvi mejl. Pada i tiše, kroz nabavku: kupci u EU već ubacuju CRA pitanja u upitnike za dobavljače, a nadzor tržišta će sprovoditi organi u 27 zemalja EU. Nećete birati trenutak kada će Vas neko od njih pogledati.
Minimalna opcija ima svoju zamku: papirologija koja glumi sposobnost. Lako je naručiti proceduru za prijavljivanje, dobiti lep dokument i zaključiti da je posao gotov. Nije. Procedura bez monitoringa je dokument, a ne sposobnost.
Tu dugujemo i priznanje: monitoring je skupi deo ove priče. Tih nekoliko dana podešavanja daje Vam kanal upozorenja, lanac koji ranjivost iz zavisnosti dovede do prave osobe, a ne bezbednosni tim. Ako Vam proizvod nosi ozbiljan rizik, minimalna opcija je početak, ne kraj.
Pun program pada na suprotnoj strani: panično pretrošavanje. Kupovina alata i konsultantskih paketa za zahteve koji počinju tek u decembru 2027. može da proguta budžet pre nego što je iko definisao šta firmi zaista treba.
Ako iz ovog teksta ponesete jednu rečenicu, neka bude ova: obrazac za prijavu nije Vaš problem. Vaš problem je da saznate. Firme neće probijati rok od 24 sata zato što im je procedura loše napisana, nego zato što niko ne gleda ulaze: bezbednosne liste, izveštaje o zavisnostima, prijave korisnika.
Kako da odlučite
- Opcija 1: čekanje. Trošak sada: ništa. Rizik: probijen rok od 24 sata, kazna do 15 miliona evra ili 2,5% prometa, izgubljeni tenderi. Izaberite ako: ste pismeno potvrdili da ste van opsega.
- Opcija 2: minimum. Trošak sada: 2 do 4 dana seniorskog vremena. Rizik: lažni osećaj sigurnosti ako stane na dokumentu. Izaberite ako: prodajete softver u EU i želite da 11. septembar dočekate spremni.
- Opcija 3: pun program. Trošak sada: ozbiljan projekat i budžet. Rizik: pretrošavanje na zahteve koji važe tek od decembra 2027. Izaberite ako: isporučujete hardver ili proizvod iz kategorije važnih proizvoda.
Šta bismo uradili u Vašoj situaciji
Ako ste softverska firma koja prodaje ili licencira proizvode u EU, sprovedite opciju 2 ove nedelje. Ne sledećeg kvartala. Posao je mali, a razlika između firme koja 11. septembra ima kanal upozorenja i one koja nema biće vidljiva već kod prvog ozbiljnog CVE-ja u nekoj popularnoj biblioteci.
Ako pravite hardver, ili Vaš proizvod po CRA spada u kategoriju važnih proizvoda (important products), krenite u opciju 3 odmah. Razlog je prozaičan: kapaciteti imenovanih tela (notified bodies) za ocenjivanje usaglašenosti biće 2027. godine rasprodati, i tada uslove diktira onaj ko kapacitet ima, ne onaj kome treba.
Ako ste čist SaaS, nemojte se samo usmeno složiti da Vas se CRA ne tiče. Potvrdite to pismeno, kroz kratku procenu opsega, i istovremeno proverite šta Vam donosi NIS2, jer ona za SaaS jeste relevantna.
Gde se uklapa Conimex IT
Mi u Conimex IT gradimo i održavamo softver za klijente u EU, pre svega u tehnologijama Laravel, React i React Native, pa kroz CRA prolazimo i sami, sa sopstvenim isporukama. Iz tog iskustva smo složili konkretnu uslugu: procena opsega sa pismenim zaključkom, postavljanje monitoringa zavisnosti i ranjivosti, procedura za prijavljivanje skrojena po Vašem timu, i vodič kroz registraciju na SRP kad platforma proradi.
Ako želite da 11. septembar dočekate spremni, javite se na [email protected] i recite nam šta isporučujete u EU. Ostalo je naš posao.
