
Neni 14 i CRA të BE-së: raportimi fillon më 11 shtator 2026
Nga 11 shtator 2026, Neni 14 i Aktit të BE-së për Rezistencën Kibernetike kërkon që kujdestarët e burimeve të hapura dhe prodhuesit e produkteve të raportojnë dobësitë e shfrytëzuara aktivisht brenda 24 orëve.
Nga 11 shtator 2026, detyrimet e para të raportimit sipas Aktit Evropian për Rezistencën Kibernetike (CRA) hyjnë në fuqi për prodhuesit e softuerëve dhe produkteve të lidhura, përfshirë mirëmbajtësit e burimeve të hapura që trajtohen si kujdestarë të burimeve të hapura. Shefi ekzekutiv i Patchstack, Oliver Sild, përshkroi detyrimet e reja të Nenit 14 në një postim të publikuar më 11 shtator 2026, duke shpjeguar se rregullat zbatohen jo vetëm për prodhuesit komercialë të produkteve, por edhe për projektet e burimeve të hapura pa qëllim komercial. Ligji kërkon raportimin e dy situatave: dobësitë që sulmuesit po i shfrytëzojnë aktivisht dhe incidentet e rënda të sigurisë që prekin produktet. Raportet duhet të dërgohen tek autoritetet kombëtare të sigurisë kibernetike dhe agjencia e sigurisë kibernetike e BE-së ENISA përmes një platforme të vetme të BE-së.
Dallimi midis një prodhuesi dhe një kujdestari të burimeve të hapura ka rëndësi sepse përcakton gjobat e mundshme. Patchstack përdor një shtojcë WordPress si shembull. Një shtojcë kodi i së cilës është i licencuar me GPL dhe me burim të hapur, por që ka një version premium ose një model tjetër të ardhurash, e bën shitësin e saj një prodhues, jo një kujdestar të burimeve të hapura. Një shtojcë WordPress plotësisht falas dhe me burim të hapur pa qëllim komercial, e mirëmbajtur nga punonjës të një entiteti ligjor, do të konsiderohej në vend të kësaj një kujdestar i burimeve të hapura. Detyrimet e Nenit 14 zbatohen për të dyja grupet, por kujdestarët e burimeve të hapura nuk mund të gjobiten; BE-ja mund të përdorë ende mjete të tjera për të hequr një produkt jo-konform nga tregu evropian. Kjo zbatohet për të gjitha ekosistemet e softuerëve me burim të hapur, jo vetëm për WordPress, dhe rregulli mbulon të gjitha produktet dhe softuerët edhe nëse janë vënë në dispozicion në tregun evropian përpara 11 shtatorit 2026.
Dy raste të veçanta duhet të raportohen: dobësitë e shfrytëzuara aktivisht dhe incidentet e rënda të sigurisë. Çdo raport përbëhet nga tre formularë me afate të veçanta. Një paralajmërim i hershëm duhet të dorëzohet pa vonesë të panevojshme dhe brenda 24 orëve nga momenti i marrjes së informacionit. Një njoftim më i plotë duhet të dorëzohet pa vonesë të panevojshme dhe brenda 72 orëve, me informacion të përgjithshëm dhe një vlerësim fillestar. Për dobësitë e shfrytëzuara aktivisht, një raport përfundimtar duhet të dorëzohet jo më vonë se 14 ditë pasi të bëhet i disponueshëm një masë korrigjuese si një patch. Për incidentet e rënda, raporti përfundimtar duhet të dorëzohet brenda një muaji pas njoftimit 72-orësh. Prodhuesit duhet gjithashtu t'u tregojnë përdoruesve të prekur se çfarë ndodhi dhe si të mbrohen.
Raportimi duhet të bëhet përmes Platformës së Vetme të Raportimit të BE-së, shpesh e quajtur SRP. Mirëmbajtësit fillimisht duhet të krijojnë një llogari personale EU Login, e cila kërkon autentifikim me shumë faktorë (MFA). SRP nuk ka një API, dhe platforma kërkon që tre formularë të ndryshëm të plotësohen manualisht për çdo raport. Për shkak se afati i parë është vetëm 24 orë, Patchstack këshillon krijimin e llogarive të BE-së menjëherë, në mënyrë që mirëmbajtësit të përmbushin afatin kur ndodh një dobësi e shfrytëzuar aktivisht ose një incident i rëndë.
Për të ndihmuar mirëmbajtësit e burimeve të hapura të përballojnë këto detyra, Patchstack ka lançuar një platformë me akses falas për raportimin e menaxhuar të Nenit 14 të CRA. Shërbimi përfshin tre aftësi kryesore. Patchstack gjurmon shfrytëzimin aktiv të dobësive individuale, mbledh prova dhe njofton mirëmbajtësin kur aktivizohen kërkesat e Nenit 14. Patchstack mund të veprojë si Përfaqësuesi i Caktuar zyrtar, ose AR, për mirëmbajtësin, duke përmbushur kërkesat e raportimit dhe duke siguruar përmbushjen e afateve për çdo formular. Platforma gjithashtu ofron një program të menaxhuar të zbulimit të dobësive me një kanal të vetëm (mVDP) dhe një program bug bounty për një ose më shumë produkte softuerike. Patchstack thotë se platforma e saj mVDP u ndërtua për këtë qëllim në bashkëpunim me Këshillin Evropian të Inovacionit (EIC) të Bashkimit Evropian, dhe kompania është në përputhje me GDPR dhe e certifikuar sipas ISO 27001 dhe SOC 2 Type 2. Më shumë se 1000 produkte dhe projekte me burim të hapur tashmë përdorin mVDP të Patchstack për koordinimin e dobësive. Kompania deklaron se ka koordinuar më shumë se 50 për qind të të gjitha dobësive të njohura në ekosistemin WordPress dhe është një nga Autoritetet e Numërimit të CVE-ve (CNA) më aktive. Patchstack gjithashtu deklaron se partneritetet e saj me kompanitë kryesore të hostimit të uebit dhe teknologjia e saj RapidMitigate e vendosin atë në një pozicion për të ofruar zbulim të shpejtë dhe të detajuar të dobësive të njohura të shfrytëzuara (KEV). Kompania vëren se mund të prezantojë një tarifë në të ardhmen për të mbuluar raportimin e Nenit 14 në bazë për raport nëse vëllimi bëhet shumë i lartë dhe Platforma e Vetme e Raportimit nuk prezanton një API.
Për pronarët e faqeve të internetit dhe bizneset, rregullat e reja të BE-së janë një kujtesë se softueri nga i cili varen, përfshirë shtojcat e WordPress, është pjesë e një sistemi formal raportimi kur sulmuesit e shfrytëzojnë atë. Nëse një mirëmbajtës merr një paralajmërim të hershëm për një dobësi të shfrytëzuar aktivisht, përdoruesit duhet të presin zbulim të shpejtë dhe rregullime nga projektet përgjegjëse. AEU Hosting, një shërbim i menaxhuar i hostimit për WordPress, mund t'i ndihmojë pronarët e faqeve të internetit të përballojnë mirëmbajtjen dhe përditësimet rutinë të sigurisë së WordPress, gjë që është një plotësim praktik për këto detyra të reja raportimi; lexuesit duhet të kontrollojnë faqen e AEU Hosting për shtrirjen e saktë të atij shërbimi.
Si të Mbroheni
- Aktivizoni përditësimet automatike për softuerin e faqes tuaj të internetit dhe shtojcat (plugins) e tij, në mënyrë që vrimat e njohura të sigurisë të rregullohen shpejt.
- Abonohuni në njoftimet e sigurisë nga prodhuesit e çdo softueri që përdorni, veçanërisht shtojcat e WordPress, në mënyrë që të mësoni menjëherë për dobësitë e shfrytëzuara aktivisht.
- Përpara se të instaloni një shtojcë ose temë të re, kontrolloni që ajo mirëmbahet në mënyrë aktive dhe ka një mënyrë të qartë për të raportuar problemet e sigurisë.
- Përdorni një ofrues të menaxhuar hostimi me reputacion të mirë që aplikon patch-et e sigurisë për ju, në mënyrë që të mos keni nevojë të ndiqni vetë çdo përditësim.
- Bëni kopje rezervë të rregullta të faqes tuaj të internetit, në mënyrë që ta riktheni atë nëse një dobësi e shfrytëzuar shkakton dëme.
Termat e Shpjeguar
- Cyber Resilience Act (CRA) Një ligj i Bashkimit Evropian që vendos rregulla sigurie dhe raportimi për softuerët dhe produktet e lidhura.
- Article 14 Pjesa e CRA-së që thotë se prodhuesit dhe mirëmbajtësit e burimeve të hapura duhet të raportojnë dobësitë e shfrytëzuara aktivisht dhe incidentet e rënda.
- open source steward Një person ose organizatë që mirëmban softuer falas me burim të hapur pa qëllim komercial.
- actively exploited vulnerability Një dobësi sigurie në softuer që sulmuesit po e përdorin tashmë për të thyer sistemet.
- EU Single Reporting Platform (SRP) Faqja zyrtare e BE-së ku duhet të dorëzohen raportet e incidenteve kibernetike dhe dobësive.
- Assigned Representative (AR) Një kompani ose person i caktuar zyrtarisht për të kryer detyrat e raportimit në emër të një prodhuesi softueri.
- known exploited vulnerability (KEV) Një dobësi sigurie që konfirmohet se është përdorur nga sulmuesit.
- CVE Numbering Authority (CNA) Një organizatë që lejohet të caktojë identifikues zyrtarë CVE për dobësitë e sigurisë në softuer.