Quy định EU

Đạo luật khả năng phục hồi mạng là gì? Hướng dẫn toàn diện dành cho nhà sản xuất và nhà cung cấp

Luật an ninh mạng mới của EU dành cho sản phẩm số và các yêu cầu doanh nghiệp sản xuất, nhập khẩu, phân phối cần thực hiện trước tháng 12/2027.

Trong một thế giới công nghệ phát triển như hiện nay, các cuộc tấn công mạng đã trở thành tương đương hiện đại với các vụ cướp có vũ trang. Thay vì tấn công ngân hàng, cửa hàng góc phố hoặc cá nhân đi lạc trong đêm khuya, nhiều tội phạm hiện đại tập trung sử dụng tấn công mạng nhằm đánh cắp từ doanh nghiệp, chính phủ và người dân thường. Cho dù quy mô, phạm vi và mức độ liều lĩnh khác nhau, các cuộc tấn công này cộng lại trở thành một ngành công nghiệp tội phạm khổng lồ.

Theo nhóm ngành Cybersecurity Ventures, tổng chi phí thường niên toàn cầu do tội phạm mạng gây ra hiện đã vượt 10.000 tỷ đô la. Các khoản chi phí này xuất phát từ hàng loạt hậu quả tiêu cực, bao gồm:

  • Gián đoạn hoạt động kinh doanh và tổn thất năng suất kéo theo
  • Đánh cắp thông qua gian lận, tống tiền và biển thủ
  • Mất dữ liệu
  • Bị đánh cắp tài sản trí tuệ

Nhiều hình thức khác nhau mà tội phạm mạng có thể lợi dụng để tấn công cá nhân hay tổ chức — cũng như số lượng lớn thông tin giá trị có thể thu được từ các vụ tấn công này — đang góp phần tạo nên một ngành tội phạm khổng lồ và tăng trưởng hàng năm. Dữ liệu từ Cybersecurity Ventures chỉ ra rằng tổng chi phí do tội phạm mạng đã tăng mạnh trong thập kỷ vừa qua:

  • 2015: 3.000 tỷ đô la
  • 2021: 6.000 tỷ đô la
  • 2025: 10.500 tỷ đô la

Dù một số tổ chức ước tính con số tổng thấp hơn nhiều, chi phí tội phạm mạng thường niên chỉ cần nằm trong khoảng 1 đến 2.000 tỷ đô la cũng đủ để nâng lĩnh vực tội phạm này tương đương với toàn bộ GDP của Indonesia hoặc Hà Lan. Vậy, thế giới và các chính phủ quyền lực nhất đang làm gì trước sự bùng nổ của một thế giới tội phạm mới này?

Đạo luật khả năng phục hồi mạng là gì?

Đạo luật khả năng phục hồi mạng (CRA) là một quy định được Liên minh châu Âu thiết lập nhằm giải quyết lĩnh vực tội phạm mạng đang phát triển mạnh. Mục tiêu của đạo luật này là buộc các công ty công nghệ và doanh nghiệp sản xuất khác phải phát triển phần cứng và phần mềm được bảo vệ trước tấn công mạng và giảm rủi ro trở thành điểm tấn công nhằm vào dữ liệu hoặc tài sản tài chính của công dân EU. Theo Ủy ban châu Âu chia sẻ trên website của ủy ban, Đạo luật khả năng phục hồi mạng đặt ra "yêu cầu an ninh mạng rõ ràng và bắt buộc trên toàn bộ vòng đời của sản phẩm số".

CRA được Ủy ban châu Âu đề xuất lần đầu vào năm 2022. Hai năm sau, đến năm 2024, Nghị viện châu Âu chính thức thông qua nội dung của CRA và Hội đồng châu Âu phê duyệt. Sau khi công bố trên Công báo của EU vào tháng 11, CRA chính thức có hiệu lực vào tháng 12/2024.

Với phạm vi nghĩa vụ rộng mà CRA áp đặt cho doanh nghiệp thuộc diện điều chỉnh, EU đã trao cho các công ty đủ thời gian để chuẩn bị thực hiện trách nhiệm tuân thủ. Luật được triển khai trong khoảng 15 tháng, bắt đầu từ tháng 9/2026 và đạt mức áp dụng đầy đủ vào tháng 12/2027.

Các yêu cầu của Đạo luật khả năng phục hồi mạng

CRA của EU đặt ra hàng loạt nghĩa vụ pháp lý cho các tổ chức thuộc phạm vi điều chỉnh. Quy định này nhằm buộc các doanh nghiệp phải tạo ra sản phẩm số an toàn, có khả năng phục hồi cao, phát triển quy trình vững chắc xử lý sự cố an ninh mạng, đồng thời đảm bảo minh bạch thông tin với người tiêu dùng và các bên liên quan về biện pháp giảm thiểu cũng như năng lực bảo mật tổng thể.

Các yêu cầu chính của Đạo luật khả năng phục hồi mạng được quy định trong Phụ lục I của luật, có tên là Yêu cầu an ninh mạng thiết yếu. Phụ lục này chia thành hai phần: các thuộc tính mà sản phẩm số do doanh nghiệp thuộc phạm vi điều chỉnh sản xuất phải có, và các quy trình mà nhà sản xuất sản phẩm đó phải thực hiện để tuân thủ đạo luật.

Phụ lục I, Phần I: Thuộc tính sản phẩm số phải có

Phần này của luật có thể xem là trọng tâm của toàn bộ quy định. EU muốn các sản phẩm số tiêu thụ tại thị trường châu Âu trở nên an toàn, được bảo vệ trước tội phạm mạng và các biện pháp dưới đây được tin là sẽ đạt được mức độ bảo vệ đó. Để tuân thủ CRA, sản phẩm số cần phải được thiết kế và đưa ra thị trường EU với các đặc điểm sau:

  1. 1 Không có lỗ hổng đã biết có thể bị khai thác
  2. 2 Cấu hình mặc định đảm bảo an ninh, nghĩa là các thiết lập an toàn là giá trị mặc định của thiết bị hoặc sản phẩm.
  3. 3 Có thể khắc phục hiệu quả các lỗ hổng thông qua cập nhật bảo mật, bao gồm cập nhật tự động với cơ chế từ chối rõ ràng.
  4. 4 Bảo vệ khỏi truy cập trái phép, kể cả bằng cơ chế xác thực, nhận diện hoặc quản lý truy cập.
  5. 5 Bảo vệ tính bảo mật cho mọi dữ liệu lưu trữ trên sản phẩm, thông qua mã hóa hoặc biện pháp khác.
  6. 6 Bảo vệ tính toàn vẹn của dữ liệu, chương trình và cấu hình trước sự can thiệp hoặc chỉnh sửa từ bên ngoài.
  7. 7 Chỉ thu thập dữ liệu cần thiết cho hoạt động liên tục của sản phẩm.
  8. 8 Duy trì chức năng cơ bản của sản phẩm sau khi bị tấn công mạng.
  9. 9 Giảm thiểu tác động tiêu cực từ tấn công mạng lên thiết bị hoặc mạng khác.
  10. 10 "Bề mặt tấn công" hạn chế, nghĩa là điểm phơi nhiễm hay lỗ hổng có thể bị khai thác bởi đối tượng xấu được giới hạn.
  11. 11 Có cơ chế để hạn chế tác động và mức độ thành công của các vụ tấn công mạng.
  12. 12 Có khả năng ghi nhận sự kiện bảo mật, bao gồm thay đổi dữ liệu hoặc chức năng thiết bị. Tính năng này phải đi kèm cơ chế từ chối dành cho người dùng.
  13. 13 Cho phép người dùng xóa toàn bộ dữ liệu và thiết lập cá nhân khỏi sản phẩm.

Phụ lục I, Phần II: Quy trình nhà sản xuất phải thực hiện

Bên cạnh việc thiết kế và sản xuất sản phẩm số với tính năng bảo mật phù hợp, nhà sản xuất cũng cần chủ động tham gia giảm thiểu tấn công mạng trong suốt vòng đời sản phẩm.

Nhà sản xuất sản phẩm phải thực hiện các biện pháp sau:

  1. 1 Xác định và ghi nhận các lỗ hổng sản phẩm, bao gồm cả việc xây dựng định mức nguyên vật liệu (BOM) cho mọi thành phần chính.
  2. 2 Khắc phục và xử lý lỗ hổng bảo mật ngay khi phát hiện, kể cả thông qua cập nhật bảo mật.
  3. 3 Thực hiện kiểm tra bảo mật định kỳ cho sản phẩm số.
  4. 4 Chia sẻ thông tin về lỗ hổng và sự kiện bảo mật, gồm mức độ ảnh hưởng, độ nghiêm trọng, và hướng dẫn rõ ràng để người dùng xử lý lỗ hổng hiện có.
  5. 5 Thiết lập chính sách thông báo lỗ hổng phối hợp (CVD - Coordinated Vulnerability Disclosure) chính thức.
  6. 6 Tạo khuôn khổ chia sẻ, báo cáo các lỗ hổng bảo mật, bao gồm việc công bố địa chỉ liên hệ để cá nhân gửi báo cáo về sự cố an ninh.
  7. 7 Thiết lập cơ chế truyền tải cập nhật bảo mật cho toàn bộ sản phẩm số kịp thời, và khi phù hợp thì thực hiện tự động.

Các cơ chế này cần được chuyển tới người dùng và sản phẩm không chậm trễ, không thu phí, kèm thông điệp thông tin liên quan và chỉ dẫn hành động cần thiết từ phía người dùng.

Những doanh nghiệp nào thuộc phạm vi CRA?

Đạo luật khả năng phục hồi mạng có phạm vi điều chỉnh rất rộng, và nhiều doanh nghiệp hoạt động tại EU sẽ bắt buộc phải tuân thủ chỉ thị này. Nhìn chung, CRA áp dụng đối với mọi doanh nghiệp sản xuất “sản phẩm có yếu tố số” hiện diện trên thị trường EU. Nói ngắn gọn, mọi sản phẩm phần cứng có khả năng kết nối internet hoặc thiết bị khác, cũng như phần mềm — gồm chương trình, ứng dụng, firmware — đều nằm trong phạm vi điều chỉnh của CRA.

Dù không phải là danh sách đầy đủ, dưới đây là một số mặt hàng nằm trong diện quản lý của Đạo luật khả năng phục hồi mạng:

  • Điện tử tiêu dùng: Laptop, điện thoại thông minh, máy tính bảng, bộ định tuyến, switch.
  • Thiết bị thông minh: Thiết bị gia dụng thông minh, loa thông minh, trợ lý ảo, hệ thống báo động.
  • Thiết bị đeo thông minh: Đồng hồ thông minh, vòng theo dõi sức khỏe, kính thông minh, nhẫn thông minh.
  • Phần mềm và firmware: Ứng dụng di động và máy tính, hệ điều hành, firmware thiết bị.
  • Linh kiện điện tử: Bộ xử lý đồ họa, đơn vị xử lý trung tâm (CPU), vi xử lý (MPU).

Sản phẩm kỹ thuật số và công nghệ có chuỗi cung ứng phức tạp với nhiều nhà sản xuất, nhà cung cấp và nhà thầu phụ khác nhau. EU chỉ định ba nhóm riêng biệt, hay gọi là “tác nhân kinh tế”, bắt buộc phải tuân thủ quy định này:

Nhà sản xuất

Đây là các doanh nghiệp sản xuất sản phẩm và phân phối dưới tên thương hiệu của họ. Họ thường được gọi là nhà sản xuất thiết bị gốc (OEM) và thường tìm nguồn cung ứng từ các chuỗi cung ứng quy mô lớn với hàng chục, hàng trăm, thậm chí hàng nghìn nhà cung cấp trực tiếp và gián tiếp. Các nhà sản xuất cụ thể này chịu trách nhiệm tuân thủ CRA.

Nhà nhập khẩu

Như tên gọi, các tác nhân này là doanh nghiệp nhập khẩu sản phẩm kỹ thuật số từ bên ngoài EU — thường từ OEM hoặc nhà sản xuất khác — và bán ra thị trường EU.

Nhà phân phối

Nhà phân phối là thuật ngữ bao hàm tất cả các đối tượng ngoài nhà sản xuất và nhà nhập khẩu, những người chịu trách nhiệm phân phối sản phẩm kỹ thuật số vào thị trường EU. Nhà phân phối bao gồm các nhà bán lẻ và các doanh nghiệp liên quan, thường bán trực tiếp cho người tiêu dùng.

EU đang thực thi CRA như thế nào?

CRA yêu cầu tất cả các quốc gia EU chỉ định một cơ quan quản lý thị trường riêng để thực thi quy định và giám sát các doanh nghiệp thuộc phạm vi. Đây có thể là các cơ quan chính phủ, tổ chức hoặc thực thể khác có khả năng giám sát và thực thi. Cơ quan quản lý thị trường được chỉ định có quyền yêu cầu tài liệu kỹ thuật từ các tác nhân trong phạm vi, tiến hành thu hồi sản phẩm hoặc giới hạn một sản phẩm cụ thể tham gia thị trường nếu xác định không tuân thủ CRA.

Bên cạnh đó, các cơ quan còn có thể áp dụng hình phạt và phạt tiền đối với các trường hợp vi phạm.

Hậu quả khi không tuân thủ CRA

Doanh nghiệp không tuân thủ Đạo luật chống nguy cơ mạng có thể đối mặt với mức phạt đáng kể.

  • Vi phạm yêu cầu thiết yếu của CRA: Phạt lên đến 15 triệu euro hoặc 2,5% doanh thu toàn cầu của doanh nghiệp, tùy theo mức nào cao hơn.
  • Vi phạm các nghĩa vụ khác của CRA (bao gồm yêu cầu về tài liệu và quy trình dán nhãn CE): Phạt lên đến 10 triệu euro hoặc 2% doanh thu toàn cầu của doanh nghiệp, tùy theo mức nào cao hơn.
  • Cung cấp thông tin sai hoặc không đầy đủ cho cơ quan quản lý thị trường hoặc tổ chức được chỉ định: Phạt lên đến 5 triệu euro hoặc 1% doanh thu toàn cầu của doanh nghiệp, tùy theo mức nào cao hơn.

Vai trò của tổ chức chứng nhận trong Đạo luật chống nguy cơ mạng

Việc doanh nghiệp có cần hợp tác với tổ chức chứng nhận hay tổ chức được chỉ định để tuân thủ Đạo luật chống nguy cơ mạng hay không tùy thuộc vào phân loại rủi ro của sản phẩm mà doanh nghiệp sản xuất, nhập khẩu hoặc phân phối. CRA phân chia tất cả sản phẩm kỹ thuật số thành một trong bốn nhóm sản phẩm khác nhau:

  • Sản phẩm mặc định: Danh mục này bao gồm phần lớn sản phẩm kỹ thuật số trên thị trường EU, trong đó có thiết bị điện tử tiêu dùng, đồ chơi và hầu hết thiết bị thông minh. Doanh nghiệp sản xuất, nhập khẩu hoặc phân phối sản phẩm thuộc danh mục mặc định không cần phải có đánh giá của bên thứ ba.
  • Sản phẩm quan trọng (Phân loại I): Phân loại này áp dụng cho những mặt hàng có trách nhiệm bảo mật đặc biệt như bộ định tuyến, modem, trình duyệt và mạng riêng ảo (VPN). Nhóm sản phẩm này thường yêu cầu đánh giá của bên thứ ba từ tổ chức được chỉ định để chứng minh tuân thủ CRA, trừ khi tác nhân kinh tế chứng minh tuân thủ tiêu chuẩn hài hòa liên quan đến an ninh mạng hoặc có được chứng nhận an ninh mạng EU được CRA công nhận.
  • Sản phẩm quan trọng (Phân loại II): Nhóm này dành cho hạ tầng bảo mật quan trọng hơn, bao gồm tường lửa, bộ ảo hóa (hypervisor) và hệ thống phát hiện xâm nhập. Doanh nghiệp sản xuất, nhập khẩu hoặc phân phối các sản phẩm này phải luôn có đánh giá bởi tổ chức được chỉ định để chứng minh tuân thủ CRA.
  • Sản phẩm trọng yếu: Đây là nhóm có rủi ro cao nhất, bao gồm các sản phẩm như module bảo mật phần cứng, thẻ thông minh và cổng kết nối đồng hồ thông minh. Tương tự nhóm ba, doanh nghiệp tham gia phân phối những mặt hàng này vào thị trường EU luôn phải có đánh giá của bên thứ ba từ tổ chức được chỉ định.

Các mốc triển khai chính của Đạo luật chống nguy cơ mạng

EU triển khai CRA theo từng giai đoạn. Luật này sẽ có hiệu lực trong khoảng 15 tháng từ tháng 09/2026 đến tháng 12/2027.

Tháng 09/2026

Ngày 11/09, các doanh nghiệp trong phạm vi cần bắt đầu báo cáo về các lỗ hổng an ninh mạng đang bị khai thác và sự cố an ninh mạng nghiêm trọng. Vì quy định báo cáo phải được thực hiện từ ngày này, doanh nghiệp sẽ cần thiết lập và triển khai quy trình báo cáo sự cố nội bộ từ trước thời hạn này.

Tháng 12/2027

Mười lăm tháng sau khi nghĩa vụ báo cáo có hiệu lực, doanh nghiệp sẽ chịu trách nhiệm tuân thủ tất cả các yêu cầu tuân thủ khác. Điều này bao gồm đủ 13 yêu cầu cho sản phẩm kỹ thuật số và 8 nghĩa vụ cho nhà sản xuất sản phẩm.

Doanh nghiệp có thể tuân thủ CRA như thế nào

Một trong những vấn đề lớn còn tồn tại với CRA là các tiêu chuẩn hài hòa của quy định này vẫn chưa được hoàn thiện và phát hành (tính đến mùa thu 2026). Dù vậy, EU vẫn tiếp tục tiến trình với hai mốc quan trọng nhất — báo cáo lỗ hổng vào tháng 09/2026 và nghĩa vụ tuân thủ đầy đủ vào tháng 12/2027.

Tuân thủ các tiêu chuẩn an ninh mạng hiện hành

Các doanh nghiệp trong phạm vi có thể đặt câu hỏi: Nếu chưa có tiêu chuẩn hài hòa chính thức cho quy định này, làm sao doanh nghiệp có thể chuẩn bị ngay từ bây giờ? Nhận định này có lý, nhưng tổ chức không hoàn toàn bị động. Được biết ủy ban EU phụ trách soạn thảo tiêu chuẩn CRA đang tham khảo từ nhiều bộ tiêu chuẩn có sẵn mà doanh nghiệp có thể tận dụng ngay để hướng tới tuân thủ quy định còn chưa hoàn toàn rõ ràng về yêu cầu cụ thể. Các tiêu chuẩn mà CRA áp dụng bao gồm:

  • IEC 62443
  • ISO 30111
  • ISO/IEC 27001
  • IEC 62443-4-1

Thiết lập quy trình ứng phó sự cố

Nếu có một điều mà các tổ chức liên quan biết chắc chắn, đó là kể từ ngày 11/09/2026, họ được yêu cầu bắt đầu báo cáo về các lỗ hổng bảo mật đang bị khai thác hoặc sự cố an ninh mạng nghiêm trọng khác.

Nói cách khác, doanh nghiệp cần xây dựng quy trình báo cáo sự cố trước thời điểm này để tuân thủ hiệu quả Đạo luật chống nguy cơ mạng. Một phần của nghĩa vụ này là yêu cầu doanh nghiệp thành lập nhóm ứng phó sự cố bảo mật sản phẩm (PSIRT) để ứng phó các sự cố an ninh mạng, nhanh chóng xác định lỗ hổng, đánh giá mức độ đe dọa và phát triển bản vá bảo mật để triển khai đến toàn bộ người dùng.

Doanh nghiệp liên quan nên bắt đầu xây dựng đội ngũ chuyên môn, công cụ kỹ thuật số, quy trình và đáp ứng yêu cầu tài liệu cho nghĩa vụ này ngay bây giờ.

Ghi chép kỹ lưỡng mọi thông tin

Khi tất cả nghĩa vụ trong CRA có hiệu lực từ tháng 12/2027, các đơn vị trong phạm vi sẽ chịu trách nhiệm về một hồ sơ tài liệu toàn diện dùng cho đánh giá sự phù hợp (dù đánh giá đó thực hiện nội bộ hay bởi tổ chức được chỉ định bên thứ ba). Tệp này cần bao gồm danh mục vật liệu (bill of materials), báo cáo rủi ro an ninh mạng, quyết định thiết kế dựa trên yêu cầu bảo mật và giải thích về tiêu chuẩn đã áp dụng cùng các yếu tố khác.

Doanh nghiệp không cần phải chờ tiêu chuẩn hài hòa của CRA để bắt đầu thu thập các thông tin này. Có thể khởi động việc tổng hợp các yêu cầu tài liệu của quy định ngay từ bây giờ.

Compliance Manager

Compliance Manager

Doanh nghiệp muốn bắt đầu hướng tới tuân thủ CRA có thể tận dụng các năng lực mà một công cụ hỗ trợ tuân thủ như Z2 mang lại. Z2 cung cấp đầy đủ các chức năng tuân thủ, bao gồm chuẩn hóa dữ liệu và tạo kho lưu trữ, toàn diện về rà soát nhà cung cấp và chiến dịch, phân tích rủi ro tuân thủ cùng tư vấn chuyên sâu về xác định ngưỡng và khả năng chấp nhận rủi ro, cũng như tạo ra chứng chỉ tuân thủ, báo cáo và hồ sơ gửi cơ quan quản lý. Để tìm hiểu thêm về Z2 và cách nền tảng này hỗ trợ doanh nghiệp chuẩn bị cho Đạo luật chống nguy cơ mạng, hãy đặt lịch dùng thử miễn phí với chuyên gia sản phẩm của chúng tôi.

Get a Demo
Bảng điều khiển Compliance Manager của Z2Data cho tuân thủ Đạo luật khả năng phục hồi mạng (CRA)

Câu hỏi thường gặp

Câu hỏi thường gặp

Khi nào Đạo luật chống nguy cơ mạng có hiệu lực?

Đạo luật chống nguy cơ mạng có hai mốc quan trọng: ngày 11/09/2026 và ngày 11/12/2027. Ngày 11/09, tất cả doanh nghiệp thuộc phạm vi phải bắt đầu báo cáo các lỗ hổng an ninh mạng đang bị khai thác và sự cố an ninh mạng nghiêm trọng. Mười lăm tháng sau, ngày 11/12, tất cả các yêu cầu còn lại có hiệu lực và doanh nghiệp phải tuân thủ đầy đủ phạm vi CRA.

Những doanh nghiệp nào thuộc phạm vi Đạo luật chống nguy cơ mạng?

CRA áp dụng cho tất cả doanh nghiệp hoạt động tại EU thực hiện sản xuất, nhập khẩu hoặc phân phối sản phẩm kỹ thuật số, hoặc “sản phẩm có yếu tố kỹ thuật số”.

Làm sao để biết sản phẩm của tôi có phải là “sản phẩm kỹ thuật số” không?

EU định nghĩa sản phẩm có yếu tố kỹ thuật số là “sản phẩm phần mềm hoặc phần cứng cùng giải pháp xử lý dữ liệu từ xa, trong đó có cả linh kiện phần mềm hoặc phần cứng được đưa ra thị trường riêng biệt”. Đây là phạm vi rất rộng, bao gồm từ thiết bị tiêu dùng như laptop, điện thoại thông minh, máy tính bảng đến phần mềm có thể tải về đến linh kiện điện tử như vi mạch tích hợp, cảm biến, bo mạch chủ.

Bốn phân loại rủi ro CRA là gì?

CRA có bốn phân loại cho sản phẩm kỹ thuật số, dùng để xác định mức rủi ro và yêu cầu đánh giá cho nhà sản xuất. Gồm: sản phẩm mặc định, sản phẩm quan trọng (phân loại I), sản phẩm quan trọng (phân loại II) và sản phẩm trọng yếu.

Sản phẩm kỹ thuật số đưa ra trước thời điểm triển khai tháng 12/2027 có phải tuân thủ CRA không?

Mặc dù các yêu cầu của CRA sẽ bắt đầu có hiệu lực từ tháng 9/2026, các sản phẩm được bán ra thị trường EU trước ngày 11/12/2027 không bắt buộc phải tuân thủ Đạo luật Khả năng phục hồi không gian mạng (CRA). Như quy định tại Điều 69 của luật, "Các sản phẩm có yếu tố kỹ thuật số đã được đưa ra thị trường trước ngày 11 tháng 12 năm 2027 chỉ phải tuân theo yêu cầu của CRA nếu, từ thời điểm đó, sản phẩm này có sự thay đổi đáng kể." Nói cách khác, các sản phẩm kỹ thuật số được bán ra thị trường trước ngày 11/12/2027 nhìn chung không thuộc phạm vi điều chỉnh của CRA. Chỉ khi nào nhà sản xuất thực hiện thay đổi về phần cứng hoặc phần mềm của sản phẩm và sự thay đổi này được xem là "thay đổi đáng kể" thì sản phẩm mới thuộc phạm vi của quy định này và phải thực hiện các nghĩa vụ liên quan.

Khi nào các nhà sản xuất cần bắt đầu báo cáo sự cố mạng?

Nghĩa vụ báo cáo theo CRA bắt đầu từ ngày 11/09/2026.

Chuẩn bị cho Đạo luật Khả năng phục hồi không gian mạng cùng Z2Data

Z2Data giúp đội ngũ tuân thủ chuẩn hóa dữ liệu nhà cung cấp, thực hiện thẩm tra và tạo lập tài liệu theo đúng yêu cầu đánh giá sự phù hợp của CRA.