[Fontos biztonsági figyelmeztetés] Hamis Qfinder Pro weboldalakat észleltünk. Tudjon meg többet >

Mi az EU Kiberreziliencia Törvény (CRA)? Követelmények és határidők NAS és hálózati eszközökre, valamint a QNAP megközelítése

Latest Articles 2026-09-30 clock 9 mins read

Mi az EU Kiberreziliencia Törvény (CRA)? Követelmények és határidők NAS és hálózati eszközökre, valamint a QNAP megközelítése

Mi az EU Kiberreziliencia Törvény (CRA)? Követelmények és határidők NAS és hálózati eszközökre, valamint a QNAP megközelítése
Ez a tartalom gépi fordításal készült. Kérjük, olvassa el a Gépi fordításról szóló jognyilatkozatot.
Switch to English

Fő üzenet: A QNAP teljesítette az EU CRA megfelelőség első szakaszát

A QNAP 2026. szeptember 11-én teljesítette az EU Cyber Resilience Act (CRA) megfelelőségi programjának első szakaszát – ugyanazon a napon, amikor a CRA aktívan kihasznált sérülékenységek és súlyos incidensek bejelentésére vonatkozó kötelezettsége hatályba lépett.

  • Incidens bejelentés: A QNAP Security Reporting Platform már elérhető. A QNAP a jelentés kézhezvételétől számított 24 órán belül elindítja a törvényes válaszadási folyamatot.
  • Biztonságos fejlesztés: A QNAP nyilvánosan elérhető Secure Software Development Lifecycle (SSDLC) irányelvet követ, és sikeresen teljesítette az IEC 62443-4-1 folyamatellenőrzést.
  • Sérülékenységkezelés: A QNAP PSIRT koordinálja a sérülékenységek kezelését, és vállalja, hogy a külsőleg jelentett sérülékenységeket egy héten belül ellenőrzi és CVE azonosítót rendel hozzájuk.
  • Ellátási lánc átláthatósága: A QNAP SBOM-okat tart fenn CycloneDX és SPDX formátumban, és ezeket összeveti a CVE adatbázisokkal, valamint a CISA által ismert kihasznált sérülékenységek (KEV) katalógusával.
  • Lefedettség: A QNAP teljes termékportfóliója, beleértve a vállalati ZFS tárolókat, üzleti NAS-okat, Edge AI NAS-okat és minden hálózati terméket (routerek és switchek).

Mi az EU Cyber Resilience Act (CRA)?

Az EU Cyber Resilience Act (CRA), az (EU) 2024/2847 rendelet, előírja, hogy minden digitális elemeket tartalmazó termék (PwDE), amelyet az EU-ban értékesítenek, a teljes életciklusa során kötelező kiberbiztonsági követelményeknek feleljen meg. A CRA megfelelőség előfeltétele a CE-jelölés megszerzésének, és CE-jelölés nélküli termékek nem hozhatók forgalomba az EU-ban.

A CRA három fő célja

  • Az EU digitális piacának általános ellenálló képességének erősítése.
  • A felhasználók számára átláthatóbbá tenni a megvásárolt termékek biztonságát.
  • Csökkenteni a digitális termékek piacra kerülése után fennmaradó sérülékenységek számát.

Milyen termékekre terjed ki a CRA?

A CRA minden olyan hardverre vagy szoftverre vonatkozik, amely közvetlenül vagy közvetve csatlakozhat eszközhöz vagy hálózathoz – beleértve a távoli adatfeldolgozási megoldásokat is. NAS eszközök, routerek, switchek, operációs rendszerek és alkalmazások mind a hatálya alá tartoznak. Az orvostechnikai eszközök, gépjárművek, polgári repülés és tengeri berendezések kivételt képeznek, mivel ezekre már vonatkoznak egyenértékű szabályozások.

A CRA fő kötelezettségei minden gyártó számára

  • Kiberbiztonsági kockázatértékelés elvégzése a tervezési szakaszban, a Secure by Design és Secure by Default elvek alkalmazásával.
  • Olyan sérülékenységkezelési folyamat kialakítása, amely megfelel a CRA követelményeinek.
  • Biztonsági frissítések biztosítása a támogatási időszak alatt, egészen a termék támogatásának végéig.
  • Műszaki dokumentáció elkészítése, megfelelőségi értékelés elvégzése és CE-jelölés elhelyezése (2027. december 11-től kötelező).
  • Világos útmutatás biztosítása a biztonságos használathoz, a támogatás végdátumához és a sérülékenységek bejelentésére szolgáló kapcsolattartóhoz.
  • Az aktívan kihasznált sérülékenységek és súlyos incidensek bejelentése az illetékes hatóságoknak.

Mikor lép hatályba a CRA? Három kulcsdátum

A CRA fokozatosan lép életbe: az aktívan kihasznált sérülékenységek bejelentése 2026. szeptember 11-től kötelező, a teljes megfelelőség pedig minden, az EU piacára kerülő termékre 2027. december 11-től elvárt.

Dátum Mérföldkő QNAP státusz
2024. december 10. A CRA hatályba lép; átmeneti időszak kezdete CRA megfelelőségi program elindítva
2026. szeptember 11. Az aktívan kihasznált sérülékenységek és súlyos incidensek bejelentési kötelezettsége Első szakasz teljesítve; Security Reporting Platform élő
2027. december 11. Teljes megfelelőségi határidő, beleértve a piacra lépés előtti megfelelőségi értékelést és CE-jelölést Folyamatban, az EU iránymutatásai és harmonizált szabványai szerint

Forrás: Európai Bizottság – Cyber Resilience Act

Miben különbözik a CRA a NIS2-től, és miért érdemes együtt vizsgálni őket?

A CRA a termékeket szabályozza; a NIS2 a szervezeteket. A közös pont egy egységes, kockázatalapú stratégia, amely a digitális ellátási lánc biztonságát szolgálja. Egy szervezet számára a NIS2 megfeleléshez szükséges, hogy az általa vásárolt berendezések is megfeleljenek a CRA-nak.

image

Hogyan kapcsolódik össze a CRA és a NIS2 egy egységes stratégiában a termékektől a szervezetekig

EU CRA EU NIS2 Irányelv
Fókusz Digitális elemeket tartalmazó termékek kiberbiztonsága Hálózati és információs rendszerek biztonsága alapvető és fontos szervezeteknél
Kikre vonatkozik Gyártók, importőrök és forgalmazók Energia, közlekedés, távközlés, egészségügy, közművek és más szektorok szervezetei
Várt eredmény Biztonságos hardver és szoftver átlátható összetevőkkel Szervezeti kiberbiztonsági irányítás és kritikus infrastruktúra védelme
QNAP-ra vonatkozó relevancia A QNAP-nak közvetlenül kell megfelelnie gyártóként A QNAP ügyfeleinek értékelniük kell a beszállítók biztonságát; a QNAP igazolható bizonyítékot nyújt

A NIS2 21. cikk (2) bekezdés d) pontja előírja, hogy a szervezetek értékeljék közvetlen beszállítóik és szolgáltatóik biztonsági kockázatait. A 21. cikk (2) bekezdés e) pontja előírja a rendszerek beszerzésének, fejlesztésének és karbantartásának biztonságát, beleértve a sérülékenységek kezelését és közzétételét. A QNAP IEC 62443-4-1 tanúsítványa, nyilvános sérülékenység-közzétételi folyamata és a CRA megfelelőség első szakaszának teljesítése harmadik fél általi bizonyítékként szolgálhat, amikor az ügyfelek értékelik beszállítóikat.

További információ: Válassza a QNAP megoldásait az EU NIS2 hálózatbiztonsági és ellátásilánc-kockázatkezelési megfelelőséghez

Hogyan teljesíti a QNAP a CRA követelményeit? Négy pillér

A QNAP a CRA alapvető kiberbiztonsági követelményeit négy pilléren keresztül teljesíti: nemzetközi szabványok szerint ellenőrzött biztonságos fejlesztési folyamat, 24 órás incidensbejelentés, proaktív sérülékenységkezelés és átlátható szoftver-ellátási lánc. Ezek a mechanizmusok már a CRA hatályba lépése előtt is működtek – nem egyetlen szabályozás miatti utolsó pillanatos megoldásról van szó.

1. pillér: Biztonságos fejlesztési életciklus IEC 62443-4-1 szerint ellenőrizve

Az IEC 62443-4-1 az International Electrotechnical Commission (IEC) szabványa a biztonságos termékfejlesztési életciklusokra. Nyolc biztonságos fejlesztési gyakorlatot határoz meg, és négy érettségi szinten értékeli azok szervezeti megvalósítását. A QNAP 2026 szeptemberében sikeresen teljesítette a DEKRA IEC 62443-4-1 folyamatellenőrzését. Mivel az ellenőrzés a teljes fejlesztési folyamatra kiterjed, minden jelenlegi és jövőbeli QNAP termékre érvényes.

  • A kockázatértékelés és fenyegetésmodellezés már a követelménymeghatározás szakaszában megkezdődik.
  • A terveknek át kell menniük egy biztonsági felülvizsgálaton, amely lefedi az adatvédelmet, hitelesítést, hozzáférés-vezérlést és titkosítást.
  • A fejlesztés során automatizált statikus (SAST) és dinamikus (DAST) alkalmazásbiztonsági tesztelés, valamint penetrációs tesztelés történik.

2. pillér: CRA-kompatibilis 24 órás incidensbejelentés

A QNAP Security Reporting Platform szolgál a QNAP egyetlen kapcsolattartási pontjaként a CRA bejelentésekhez. Ügyfelek, végfelhasználók és biztonsági kutatók világszerte jelenthetnek rajta keresztül aktívan kihasznált sérülékenységeket vagy súlyos biztonsági incidenseket. A QNAP a jelentés kézhezvételétől számított 24 órán belül elindítja a törvényes válaszadási folyamatot, értékeli a kockázatot és kiadja a biztonsági frissítéseket.

3. pillér: PSIRT által vezetett sérülékenységkezelés

A QNAP Product Security Incident Response Team (PSIRT) bizottságként működik, tagjai között van K+F, információbiztonság, jogi és ügyfélszolgálati szakember. A QNAP új sérülékenységeket követ nyomon nyilvános Security Advisories és Security Bounty Program oldalain keresztül. A külső kutatók által jelentett sérülékenységek esetén a PSIRT vállalja, hogy egy héten belül elvégzi az ellenőrzést és CVE azonosítót rendel hozzá.

4. pillér: Átlátható szoftver-ellátási lánc SBOM-okkal

A CRA előírja, hogy a gyártók készítsenek Software Bill of Materials-t (SBOM), és kérésre bocsássák azt a hatóságok rendelkezésére. A QNAP SBOM-okat tart fenn NAS szoftvereihez és alkalmazásaihoz ipari szabványú CycloneDX és SPDX formátumban. Fejlesztési folyamata tartalmazza a Software Composition Analysis-t (SCA), és az összetevőket összeveti a CVE adatbázisokkal, valamint az amerikai CISA által ismert kihasznált sérülékenységek (KEV) katalógusával, így a harmadik féltől származó és nyílt forráskódú komponensek is kockázatkezelés alá esnek.

Felhasználói átláthatóság: Támogatási időszakok egyértelmű feltüntetése

A CRA előírja, hogy a gyártók tüntessék fel minden termék tervezett felhasználását, támogatásának végdátumát és a sérülékenységek bejelentésére szolgáló kapcsolattartót. A felhasználók minden modell támogatási időszakát ellenőrizhetik a QNAP Product Support Status oldalon, és a NAS Security Guide segítségével tovább növelhetik a biztonságot.

Mely QNAP termékekre terjed ki a CRA megfelelőség?

A QNAP CRA biztonsági és bejelentési mechanizmusai a teljes termékportfólióra kiterjednek, és több független nemzetközi tanúsítvány is alátámasztja őket.

Termékkategória Kiemelt termékvonalak
Vállalati tárolás ZFS tároló, kétvezérlős NAS, all-flash NAS
Üzleti és multimédiás NAS QTS / QuTS hero üzleti NAS, NAS alkotóknak és otthoni felhasználóknak
Mesterséges intelligencia számítás Edge AI NAS megoldások
Hálózat Routerek, switchek

A QNAP kiberbiztonsági beruházása hosszú távú, rendszerszintű szervezeti képesség, amely átfogja a termékfejlesztést, felhőszolgáltatásokat és üzemeltetést. További tanúsítványokért látogasson el a QNAP Trust Center oldalra.

GYIK

Megfelel az EU CRA-nak a QNAP NAS?

A QNAP 2026. szeptember 11-én teljesítette a CRA megfelelőségi program első szakaszát, teljesítve az incidensbejelentési követelményeket a teljes termékportfólióra, beleértve a NAS-okat és hálózati termékeket. A QNAP a teljes megfelelőség elérésén dolgozik 2027. december 11-ig, az EU iránymutatásai és harmonizált szabványai szerint.

A NAS "digitális elemeket tartalmazó termék" a CRA szerint?

Igen. A NAS hálózatra csatlakozó hardver, amely operációs rendszert és alkalmazásokat futtat, így megfelel a CRA digitális elemeket tartalmazó termék definíciójának. A routerek és switchek is a hatálya alá tartoznak.

Hogyan jelenthetek sérülékenységet vagy biztonsági incidenst QNAP termékben?

Az „aktívan kihasznált sérülékenységeket” vagy „súlyos biztonsági incidenseket” a QNAP Security Reporting Platform felületen jelentheti; a QNAP PSIRT 24 órán belül elindítja a válaszadási folyamatot. Általános sérülékenységeket a Security Advisories oldalon található bejelentő csatornán vagy a Security Bounty Programon keresztül lehet beküldeni.

Hogyan kapcsolódik az IEC 62443-4-1 a CRA-hoz?

Az IEC 62443-4-1 meghatározza a biztonságos termékfejlesztési életciklus követelményeit, és alapelvei szorosan illeszkednek a CRA teljes termék-életciklusra vonatkozó biztonsági követelményeihez. Az IEC 62443-4-1 tanúsítvány igazolja, hogy a gyártó rendelkezik a CRA alapvető kiberbiztonsági követelményeinek megvalósításához szükséges folyamatokkal.

Mi az az SBOM, és kötelező-e nyilvánossá tenni a CRA szerint?

Az SBOM (Software Bill of Materials) minden szoftverkomponenst és könyvtárat felsorol egy termékben – olyan, mint egy összetevőlista a szoftverhez. A CRA előírja, hogy a gyártók készítsenek SBOM-ot a sérülékenységkezelés támogatására, de jelenleg nem kötelező azt nyilvánosságra hozni; a teljes SBOM-ot kérésre a hatóságoknak kell átadni.

Mi a különbség a CRA és a NIS2 között?

A CRA a digitális termékek biztonságát szabályozza, és a gyártókra vonatkozik. A NIS2 a szervezeti kiberbiztonságot szabályozza alapvető szolgáltatók esetében, például az energia-, közlekedési és távközlési szektorban. A CRA-megfelelő termékek vásárlása alapot teremt a NIS2 ellátásilánc-követelményeinek teljesítéséhez.

Kap a QNAP eszközöm továbbra is biztonsági frissítéseket?

Ellenőrizze modellje támogatási időszakát a QNAP Product Support Status oldalon. A támogatási időszak alatt lévő termékek továbbra is kapnak biztonsági frissítéseket. Javasoljuk az automatikus frissítések engedélyezését és a biztonsági közlemények rendszeres áttekintését.

Az EU-n kívüli cégeknek is meg kell felelniük a CRA-nak?

Igen. Minden, az EU piacán értékesített terméknek meg kell felelnie a CRA-nak, függetlenül attól, hogy a gyártó hol található. A rendszerintegrátorok és eszközgyártók csökkenthetik saját utólagos megfelelőségi terheiket, ha olyan beszállítókat választanak, akik már kialakították az SDL, PSIRT és SBOM gyakorlatokat.

AI Disclosure: Some images and text in this article were created or refined with the assistance of Artificial Intelligence (AI) and reviewed by human editors.

Elsa

Elsa

QNAP Marketing Manager

Was this article helpful?

Thank you for your feedback.

További segítségért kérdezze meg a többi felhasználót és a QNAP szakértőit a közösségben. Irány a QNAP közösség

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

Table of Contents

Válassza ki a specifikációt

      Mutass többet Kevesebb
      Ez a webhely más országokban / régiókban:
      Írj nekünk! Írj nekünk!
      back to top