
Dalam artikel ini (4)
Analisis Pelaporan Pasal 14 Undang-Undang Ketahanan Siber UE
Poin utama
- Perlakukan kesadaran akan eksploitasi sebagai pemicu pelaporan, bukan sekadar tiket rekayasa.
- Siapkan templat yang mencakup dampak produk, detail eksploitasi, mitigasi yang telah dilakukan, dan tindakan pengguna.
- Pisahkan kewajiban pelaporan Pasal 14 saat ini dari kewajiban penuh CRA yang jatuh tempo kemudian.
CRA belum sepenuhnya berlaku, tetapi tenggat pelaporan insiden dan kerentanan untuk produk yang tercakup kini sudah berjalan.
CRA belum sepenuhnya berlaku, tetapi batas waktu pelaporan insiden dan kerentanannya kini sudah berjalan untuk produk yang tercakup.
Tiket kerentanan dulu hanyalah satu item dalam antrean. Mulai 11 September, untuk produk dengan elemen digital yang dijual di Uni Eropa, tiket itu juga bisa menjadi jam regulasi yang mulai berdetak. Cyber Resilience Act sebagian besar masih menunggu giliran, dan justru karena itulah Pasal 14 penting: satu bagian dari undang-undang ini sudah datang lebih awal, dan mendarat langsung di dalam respons insiden. Pertanyaan praktisnya bukan apakah tim produk sudah membaca CRA. Pertanyaannya adalah apakah seseorang bisa memutuskan, dalam 24 jam, apakah kerentanan yang sedang dieksploitasi secara aktif atau insiden serius harus dilaporkan, siapa yang mengajukannya, dan bukti apa yang menyertainya. Pengacara menyebut ini kewajiban pelaporan. Para pembuat produk sebaiknya menyebutnya alur kerja produksi dengan regulator di ujungnya.
Bagian CRA yang sudah masuk kalender
Pearl Cohen menjelaskan bahwa CRA diterapkan dalam tiga fase: kewajiban untuk badan penilaian kesesuaian mulai 11 Juni 2026, pelaporan kerentanan Pasal 14 mulai 11 September 2026, dan CRA penuh mulai 11 Desember 2027. Cybersecurity Time menambahkan koreksi yang berguna bahwa Undang-Undang ini mulai berlaku pada 10 Desember 2024, sementara kewajiban utamanya berlaku kemudian. Perbedaan itu bukan sekadar akademis; artinya, tim bisa saja belum masuk cakupan persyaratan produk penuh hari ini, tetapi tetap masuk cakupan pelaporan.
Pearl Cohen mengatakan CRA mencakup produk perangkat keras dan perangkat lunak dengan elemen digital yang ditempatkan di pasar UE. Itulah frasa yang perlu digarisbawahi vendor perangkat lunak, sebaiknya sebelum tim penjualan menandatangani pelanggan UE lain pada Jumat sore. Ini bukan hanya masalah termostat terhubung; aturan ini bisa menjangkau produk perangkat lunak jika produk tersebut merupakan produk tercakup dengan elemen digital.
Apa yang sebenarnya diwajibkan Pasal 14
Crowell mengatakan kewajiban pelaporan CRA Pasal 14 berlaku mulai 11 September 2026, dan dapat ditegakkan sejak tanggal tersebut, sementara bagian CRA lainnya secara umum berlaku mulai 11 Desember 2027. Firma tersebut juga mengatakan produsen mengirimkan satu notifikasi melalui platform pelaporan tunggal kepada Computer Security Incident Response Team yang relevan yang ditunjuk sebagai koordinator dan kepada ENISA. Notifikasi itu kemudian dibagikan kepada CSIRT relevan lainnya sesuai kebutuhan, yang untungnya berbeda dari rezim ketika peta pengajuan justru menjadi insiden tersendiri.
Teks hukum Pasal 14 mengatakan bahwa produsen harus memberi tahu setiap kerentanan yang dieksploitasi secara aktif dalam produk dengan elemen digital setelah produsen menyadarinya, secara bersamaan kepada koordinator CSIRT dan ENISA, menggunakan platform pelaporan tunggal. Pasal ini juga mewajibkan peringatan dini dalam 24 jam sejak kesadaran tersebut, dan notifikasi kerentanan lanjutan dalam 72 jam kecuali informasi yang relevan sudah diberikan. Pemberitahuan 72 jam itu harus mencakup, jika tersedia, informasi umum tentang produk, sifat eksploitasi dan kerentanan, tindakan korektif atau mitigasi yang telah diambil, serta tindakan yang dapat dilakukan pengguna.
Diterjemahkan ke dalam operasi, Pasal 14 berarti alur kerja insiden Anda membutuhkan setidaknya empat bidang yang sering kali tersebar di tiket keamanan, chat, postmortem, dan catatan rilis. Anda perlu produk yang terdampak, deskripsi umum eksploitasi dan kerentanan, apa yang sudah dilakukan perusahaan, dan apa yang bisa dilakukan pengguna. Jika informasi itu tidak bisa ditangkap dengan cepat, masalah pelaporannya sudah terlihat.
Siapa yang perlu peduli, termasuk penjual non-UE
Faegre Drinker membingkai tenggat September 2026 sebagai berlaku untuk produsen produk terhubung dan mencatat jangkauan ekstrateritorial bagi bisnis AS. Ringkasan Pearl Cohen atas panduan Komisi mengonfirmasi bahwa CRA berlaku untuk produk perangkat keras dan perangkat lunak yang ditempatkan di pasar UE. Dalam bahasa sederhana: berbadan hukum di luar UE bukanlah jubah tembus pandang ajaib jika produk tersebut tersedia di sana.
Di sinilah kontrak vendor dan kepemilikan internal menjadi penting. Jika produsen bergantung pada penyedia layanan terkelola, reseller, peneliti kerentanan, host cloud, atau pemasok komponen untuk mengetahui adanya eksploitasi, perusahaan tetap membutuhkan jalur dari sinyal tersebut ke pengambil keputusan Pasal 14. Bukti yang tersedia di sini tidak mengatakan bahwa setiap pemasok harus melapor, jadi jangan biarkan cerita kepatuhan yang beredar melampaui teksnya. Langkah operasional yang lebih aman adalah memastikan kontrak mewajibkan pemberitahuan keamanan yang cepat, detail teknis yang dapat digunakan, dan kerja sama dalam komunikasi mitigasi.
Crowell juga menyoroti perwakilan resmi dan proses eskalasi yang mampu berjalan mengikuti batas waktu 24 jam. Itu cara sopan untuk mengatakan bahwa rute pelaporan tidak boleh tinggal di kotak masuk satu orang saja. Produk, keamanan, hukum, dukungan, dan komunikasi pelanggan membutuhkan serah terima yang sudah dilatih, karena jam mulai berdetak saat produsen menjadi sadar, bukan saat draf postmortem yang sempurna sudah siap.
Apa yang perlu dioperasionalkan minggu ini
Crowell merekomendasikan latihan table top, pelatihan staf, dan pembaruan kebijakan siber sebagai respons terhadap jam Pasal 14. Semua itu bukan benda kepatuhan seremonial jika menguji mode kegagalan yang tepat: siapa yang mengidentifikasi eksploitasi aktif, siapa yang memutuskan tingkat keparahan, siapa yang membuka proses platform pelaporan tunggal, dan siapa yang menyetujui bahasa mitigasi untuk pengguna. Latihan table top yang berakhir dengan semua orang sepakat untuk menyelidiki lebih lanjut bukanlah kesiapan; itu hanya rapat dengan camilan.
Pembagian yang berguna adalah antara apa yang diwajibkan hukum sekarang dan apa yang akan diklaim internet sebagai kewajibannya. Sekarang: pelaporan kerentanan yang dieksploitasi secara aktif dan insiden serius berdasarkan Pasal 14, dengan peringatan dini 24 jam dan jalur tindak lanjut 72 jam, menurut Crowell dan teks Pasal 14. Nanti: rangkaian penuh persyaratan keamanan siber esensial CRA, yang menurut Pearl Cohen berlaku mulai 11 Desember 2027.
Bagi para pembuat produk, pekerjaan langsungnya kecil tetapi tidak memaafkan. Petakan produk yang dijual atau ditempatkan di pasar UE, tetapkan pemicu kesadaran, siapkan templat notifikasi, tunjuk perwakilan resmi bila diperlukan, dan latih rute menuju platform pelaporan tunggal. Lalu terus pantau jarak antara penegakan Pasal 14 dan tanggal CRA penuh, karena regulator cenderung belajar dari pengajuan pertama jauh sebelum denda pertama muncul.