Công nghệ và Đổi mới

CRA bắt đầu đếm giờ: lỗi đang bị khai thác phải báo trong 24 giờ

|Tác giả: Ban biên tập QUASA|7 phút đọc
CRA bắt đầu đếm giờ: lỗi đang bị khai thác phải báo trong 24 giờ

Từ ngày 11/9/2026, nghĩa vụ báo cáo tại Điều 14 của Cyber Resilience Act (CRA) đã áp dụng: nhà sản xuất phải gửi cảnh báo trong tối đa 24 giờ kể từ khi biết sản phẩm có lỗ hổng đang bị khai thác tích cực hoặc gặp sự cố an ninh nghiêm trọng. Trang chính sách của Ủy ban châu Âu xác nhận thông báo tiếp theo phải được gửi trong 72 giờ và hồ sơ được nộp một lần qua Single Reporting Platform (SRP) của ENISA.

Nghĩa vụ đã có hiệu lực với nhà sản xuất có sản phẩm chứa yếu tố số thuộc phạm vi CRA và được cung cấp tại thị trường EU, kể cả khi doanh nghiệp đặt trụ sở tại Việt Nam. Cùng một sự kiện còn có báo cáo cuối với thời hạn khác nhau tùy đó là lỗ hổng bị khai thác hay sự cố nghiêm trọng; phần lớn yêu cầu kỹ thuật đối với sản phẩm chỉ áp dụng từ ngày 11/12/2027.

Trụ sở ngoài EU không loại trừ nghĩa vụ báo cáo

Sản phẩm phần mềm từ Việt Nam vào thị trường EU được định tuyến đến một CSIRT điều phối để thực hiện nghĩa vụ CRA.

Điểm quyết định là sản phẩm có thuộc phạm vi CRA và được cung cấp trên thị trường EU hay không, không phải nhà sản xuất đăng ký doanh nghiệp ở đâu. Vì vậy, một công ty Việt Nam bán hoặc phân phối phần mềm hay thiết bị kết nối mang tên hoặc nhãn hiệu của mình tại EU có thể phải thực hiện Điều 14.

Doanh nghiệp không có cơ sở chính tại EU vẫn phải chọn một CSIRT được chỉ định làm đầu mối điều phối. FAQ vận hành SRP của ENISA nêu thứ tự xác định quốc gia thành viên dựa trên đại diện được ủy quyền, nhà nhập khẩu, nhà phân phối và cuối cùng là nơi có nhiều người dùng nhất; mỗi lỗ hổng hoặc sự cố chỉ cần một thông báo dù công ty mẹ ở ngoài EU hoặc có nhiều chi nhánh.

Nhà sản xuất chịu trách nhiệm bảo đảm hồ sơ được gửi đúng hạn. Người đại diện được phân công có thể thực hiện thao tác trên SRP, nhưng việc ủy quyền không chuyển nghĩa vụ pháp lý sang nhà nhập khẩu, nhà phân phối hay đơn vị cung cấp một thành phần riêng lẻ.

Điều 14 chỉ kích hoạt với hai loại sự kiện

Loại thứ nhất là lỗ hổng đang bị khai thác tích cực: phải có bằng chứng đáng tin cậy rằng tác nhân độc hại đã khai thác lỗ hổng trong một hệ thống mà không được chủ hệ thống cho phép. Việc lỗ hổng có mã CVE, bản mô tả kỹ thuật hoặc mã khai thác thử nghiệm chưa tự động chứng minh điều kiện này.

Loại thứ hai là sự cố có ảnh hưởng nghiêm trọng đến an ninh sản phẩm. Mức độ nghiêm trọng được đánh giá qua tác động hoặc khả năng tác động đến việc bảo vệ tính sẵn sàng, xác thực, toàn vẹn hay bí mật của dữ liệu và chức năng. Hai ngưỡng này độc lập: sự cố nghiêm trọng không nhất thiết bắt đầu từ một lỗ hổng đã được xác nhận khai thác.

Thành phần của bên thứ ba cũng không tạo ra miễn trừ tự động. Hướng dẫn CRA của NCSC Ireland xác định nhà sản xuất sản phẩm cuối phải báo khi một lỗ hổng bị khai thác hoặc sự cố nghiêm trọng trong thành phần tích hợp được xác nhận là có ảnh hưởng đến sản phẩm của mình.

Đồng hồ 24 giờ và 72 giờ tính từ lúc nhận biết

Dòng thời gian CRA tách cảnh báo 24 giờ, thông báo 72 giờ và hai hạn báo cáo cuối khác nhau.

Thời hạn bắt đầu khi nhà sản xuất nhận biết sự kiện đã đạt một trong hai ngưỡng báo cáo. Đồng hồ không mặc nhiên chạy từ ngày CVE được công bố, ngày bản vá hoàn tất hoặc lúc cuộc điều tra nội bộ kết thúc; chờ đủ phân tích kỹ thuật cũng không phải lý do để trì hoãn cảnh báo ban đầu.

  1. Trong 24 giờ: gửi cảnh báo sớm về lỗ hổng bị khai thác tích cực hoặc sự cố nghiêm trọng. Thông tin ban đầu có thể còn hạn chế, nhưng phải cung cấp những dữ liệu đã biết, gồm dấu hiệu về ý đồ độc hại và các quốc gia thành viên có thể bị ảnh hưởng nếu có.
  2. Trong 72 giờ: gửi thông báo với thông tin chung và đánh giá ban đầu về mức độ nghiêm trọng, bản chất sự kiện, nguyên nhân đã biết cùng biện pháp khắc phục, giảm thiểu hoặc giải pháp tạm thời.
  3. Báo cáo cuối: với lỗ hổng bị khai thác, hạn là không quá 14 ngày sau khi biện pháp khắc phục hoặc giảm thiểu được cung cấp; với sự cố nghiêm trọng, hạn là một tháng kể từ thông báo 72 giờ.

Vì hai loại báo cáo cuối có điểm xuất phát khác nhau, việc chưa phát hành bản vá không đình chỉ hai mốc đầu. Nhà sản xuất vẫn phải gửi cảnh báo 24 giờ và thông báo 72 giờ nếu đã biết lỗ hổng đang bị khai thác.

Bốn câu hỏi xác định trách nhiệm của nhà cung cấp Việt Nam

Thành phần phần mềm bên thứ ba chỉ kích hoạt quy trình CRA của nhà sản xuất cuối khi sản phẩm được xác nhận bị ảnh hưởng.

Doanh nghiệp có thể tách quyết định báo cáo thành bốn bước, theo đúng thứ tự từ phạm vi sản phẩm đến đầu mối nhận hồ sơ.

  1. Sản phẩm có được cung cấp tại EU không? Nếu không, CRA không áp dụng chỉ vì doanh nghiệp có hoạt động ở một thị trường khác. Nếu có, cần xác định sản phẩm có thuộc phạm vi điều chỉnh và tổ chức nào là nhà sản xuất.
  2. Sự kiện có đạt ngưỡng không? Phải có bằng chứng khai thác tích cực hoặc một sự cố đạt mức nghiêm trọng; không phải mọi lỗi bảo mật đều phải nộp theo Điều 14.
  3. Sản phẩm cuối có thực sự bị ảnh hưởng không? Với thư viện, mô-đun hoặc thành phần bên thứ ba, cần đối chiếu phiên bản và cách tích hợp. Cảnh báo chung về một thành phần chưa đủ nếu chưa xác nhận tác động đến sản phẩm cụ thể.
  4. Ai nộp và nộp ở đâu? Nhà sản xuất tổ chức một hồ sơ trên SRP, thông qua người đại diện được phân công và gửi tới CSIRT điều phối phù hợp. Các nhóm kỹ thuật, pháp chế và vận hành cần dùng cùng một thời điểm nhận biết để theo dõi hạn.

Sản phẩm cũ vẫn nằm trong chế độ báo cáo

Sản phẩm được đưa ra thị trường trước ngày 11/12/2027 không vì thế được miễn Điều 14. Nếu sản phẩm vẫn thuộc phạm vi CRA và còn được cung cấp tại EU, nhà sản xuất vẫn phải báo lỗ hổng bị khai thác tích cực hoặc sự cố nghiêm trọng từ ngày 11/9/2026.

Điều này khác với lịch áp dụng của phần lớn yêu cầu thiết kế và tuân thủ kỹ thuật. Nghĩa vụ báo cáo của đơn vị quản stewardship phần mềm nguồn mở cũng chỉ bắt đầu từ ngày 11/12/2027, còn chức năng báo cáo tự nguyện của SRP được ENISA xếp vào giai đoạn sau.

Trạng thái hiện tại vì thế gồm hai đường thời gian riêng: cơ chế thông báo bắt buộc cho nhà sản xuất đã hoạt động, trong khi phần lớn nghĩa vụ kỹ thuật của CRA vẫn hướng tới hạn cuối năm 2027. Với doanh nghiệp Việt Nam đang cung cấp sản phẩm tại EU, các mốc 24 giờ và 72 giờ đã là thời hạn thực tế, không phải bước chuẩn bị cho tương lai.

Đọc thêm:

Chia sẻ:

Đăng ký bản tin

Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.

0