EU's nye 24-timers regel: Det betyder for alle der bygger software
EU's 24-timers regel: Det betyder det for dig som softwareudvikler
Cyberangreb holder ikke pause. Nu holder EU lovgivningen heller ikke.
EU har indført en skrap regel: Hvis der er en sårbarhed i dit softwareprodukt, som aktivt bliver udnyttet i den virkelige verden, har du præcis 24 timer til at slå alarm.
Tiden er ikke længere på din side
Før i tiden havde leverandører uger eller måneder til at udvikle rettelser. Sikkerhedsforskere indsendte rapporter. Producenterne testede. Alle planlagde en koordineret offentliggørelse.
Den tid er forbi – i hvert fald når angribere allerede er i gang.
Hver time uden handling betyder flere kompromitterede systemer og mere stjålet data. EU's nye regel anerkender en brutal kendsgerning: du kan ikke arbejde i et behageligt tempo, når angrebene allerede er i gang.
Hvad dækker reglen egentlig?
Her bliver det interessant for langt flere end de store spillere.
Reguleringen gælder ikke kun enterprise-software. Har du bygget et plugin med en gratis og en betalt version? Så er det et produkt under EU's regler. Tilbyder du SaaS-værktøjer, desktop-apps eller cloud-services til europæiske kunder? Så er du sandsynligvis omfattet.
Plugin-udviklere, indie-hacks, små bureauer, startups – I er nu underlagt de samme sikkerhedskrav som de store spillere.
Skal du have en plan på plads
Hvis du sælger software eller services til EU-kunder, skal du have en incident response-plan klar. Før du får brug for den.
Tænk over disse elementer:
- Overvågningssystemer der kan spotte, når sårbarheder i dine produkter bliver udnyttet
- Klare eskaleringsveje så kritiske opdagelser når hurtigt frem til beslutningstagere
- Forudbestemte kontakter hos relevante EU-myndigheder og CERT-teams
- Kommunikationsskabeloner der kan rulles ud inden for timer
24 timer giver dig ikke tid til at finde ud af din proces, mens krisen udfolder sig. Din proces skal eksistere på forhånd.
En bredere bevægelse: Ansvar i softwareforsyningskæden
Denne regulering er en del af en større tendens mod mere ansvar i softwareforsyningskæden. Vi bevæger os væk fra en model, hvor købere tog hele risikoen, og over mod en verden, hvor producenter også er ansvarlige for deres produkts sikkerhed.
Hos os hos NameOcean ser vi denne udvikling tydeligt. Uanset om du kører et simpelt statisk site eller en kompleks arkitektur, betyder sikkerheden i dine underliggende komponenter mere end nogensinde. Din hostingudbyder, dine afhængigheder, dine plugins – alt dette er en del af din samlede sikkerhedsposition.
Konkrete skridt mod overholdelse
Hvis du udvikler software til EU-kunder:
- Gennemgå dine produkter for sårbarheder nu – før aktive angreb finder sted
- Sæt overvågning op for sårbarhedsopdagelser der rammer din kodebase
- Byg din incident response-plan og test den regelmæssigt
- Kend dine rapporteringskanaler før du får brug for dem
- Dokumentér alt under aktive hændelser til senere analyse
Klokken tikker allerede
Uanset om du har hørt om denne regulering eller ej, så er EU i gang med at stramme kravene til softwareproducenter. De langsomme, koordinerede sårbarheds-offentliggørelser er ved at være fortid – i hvert fald for aktivt udnyttede sårbarheder.
Spørgsmålet er ikke, om det påvirker dig. Hvis du bygger software og har europæiske kunder, så gør det allerede.
Spørgsmålet er: Er du klar, når de 24 timer begynder at tælle ned?
Hos NameOcean tager vi sikkerhed alvorligt på tværs af hele vores infrastruktur. Fra vores AI-drevne Vibe Hosting-platform til vores domænetjenester er vi dedikerede til at hjælpe udviklere og startups med at bygge på sikre grundlag. Bliv hængende for flere indsigter om at navigere i det skiftende cybersikkerhedslandskab.