TanodTools
VI

Đồng hồ sự cố 24 giờ của CRA

Tính các hạn chót báo cáo theo Đạo luật Khả năng chống chịu không gian mạng của EU (Cyber Resilience Act, CRA) kể từ lúc bạn biết sự việc: cảnh báo sớm trong 24 giờ, thông báo trong 72 giờ và báo cáo cuối. Nghĩa vụ báo cáo có hiệu lực từ ngày 11 tháng 9 năm 2026; hướng dẫn cho nhà cung cấp nhỏ giải thích chi tiết.

Chạy hoàn toàn trong trình duyệt của bạn

Điều đã xảy ra
Thời điểm mà đánh giá ban đầu cho bạn đủ chắc chắn.
Múi giờ của giờ bạn đã nhập

Nhập thời điểm bạn biết sự việc để xem các hạn chót.

Đây là công cụ hỗ trợ, không phải tư vấn pháp lý: Quy định (EU) 2024/2847, Điều 14, và hướng dẫn của ENISA được ưu tiên áp dụng. Giờ được tính theo thời gian trôi qua và tháng được tính theo tháng dương lịch theo UTC; quy tắc tính thời hạn chính thức có thể cho thêm chút thời gian, nên hãy lên kế hoạch theo các mốc hiển thị và báo cáo sớm hơn khi có thể. Không có gì được gửi đi đâu cả.

Cách dùng đồng hồ sự cố CRA

  1. Chọn điều đã xảy ra: một lỗ hổng đang bị khai thác tích cực trong sản phẩm của bạn, hoặc một sự cố nghiêm trọng ảnh hưởng đến an ninh của sản phẩm.
  2. Nhập thời điểm bạn biết sự việc, hoặc nhấn nút để dùng giờ hiện tại. Kiểm tra xem giờ bạn nhập là theo múi giờ của bạn hay theo UTC.
  3. Đọc các hạn chót theo múi giờ của bạn và theo UTC. Khi đã có bản vá (với lỗ hổng) hoặc bạn đã nộp thông báo 72 giờ (với sự cố), hãy nhập thời điểm đó để chốt ngày của báo cáo cuối.
  4. In danh mục kiểm tra hoặc lưu trang lại, và nộp từng báo cáo qua Single Reporting Platform của ENISA trước hạn chót của nó.

Ba báo cáo

Từ ngày 11 tháng 9 năm 2026, Đạo luật Khả năng chống chịu không gian mạng (Cyber Resilience Act, CRA; Quy định (EU) 2024/2847, Điều 14) yêu cầu nhà sản xuất các sản phẩm có yếu tố kỹ thuật số phải báo cáo những lỗ hổng đang bị khai thác tích cực trong sản phẩm của mình và những sự cố nghiêm trọng ảnh hưởng đến an ninh của chúng. Mỗi sự việc dẫn đến ba báo cáo, đều nộp qua cùng một nền tảng của ENISA: một cảnh báo sớm ngắn gọn trong 24 giờ kể từ lúc biết sự việc, một thông báo đầy đủ hơn trong 72 giờ, và một báo cáo cuối. Báo cáo cuối đến hạn sau 14 ngày kể từ khi có biện pháp khắc phục hoặc giảm thiểu đối với lỗ hổng bị khai thác, và sau một tháng kể từ thông báo đối với sự cố nghiêm trọng.

Hai đồng hồ đầu chạy theo thời gian trôi qua kể từ lúc biết sự việc, nên chúng không dừng vào ban đêm hay cuối tuần. Đồng hồ thứ ba phụ thuộc vào một việc bạn tự quyết định hoặc biết sau, vì vậy trang hỏi thời điểm có bản vá hoặc thời điểm bạn nộp thông báo. Khi bạn chưa nhập, báo cáo cuối được hiển thị là còn mở với lỗ hổng, và là ngày muộn nhất có thể với sự cố.

Chuẩn bị trước khi đồng hồ bắt đầu chạy

Phần lớn trong 24 giờ bị mất vào khâu chuẩn bị: ai quyết định việc khai thác là có thật, ai có tài khoản trên nền tảng báo cáo, và những phiên bản sản phẩm cùng quốc gia EU nào bị ảnh hưởng. Hãy thống nhất những điều này từ trước. Danh sách thành phần của từng sản phẩm, một đầu mối liên hệ được theo dõi (xem công cụ tạo security.txt) và một chính sách công bố lỗ hổng bằng văn bản sẽ giúp báo cáo đầu tiên dễ hơn nhiều.

Mẹo

  • In danh mục kiểm tra cho người trực, hoặc lưu trang thành PDF, để không ai phải đọc quy định lúc 3 giờ sáng.
  • Chia sẻ giờ UTC với đồng nghiệp ở các nước khác; giờ địa phương hiển thị là theo máy tính bạn đang dùng.
  • Cần so sánh các múi giờ khác? Hãy thử công cụ chuyển đổi múi giờ.

Câu hỏi thường gặp

Đồng hồ 24 giờ bắt đầu khi nào?

Khi bạn biết sự việc. Phần bình luận được tóm tắt trong hướng dẫn của chúng tôi mô tả đó là lúc đánh giá ban đầu cho bạn đủ chắc chắn rằng việc khai thác đang diễn ra. Đó không phải lúc kết thúc điều tra, cũng không phải lúc khách hàng viết thư đầu tiên. Khi còn nghi ngờ, hãy lấy thời điểm sớm hơn.

Các hạn chót là gì?

Với lỗ hổng đang bị khai thác tích cực: cảnh báo sớm trong 24 giờ, thông báo trong 72 giờ, và báo cáo cuối trong 14 ngày sau khi có biện pháp khắc phục hoặc giảm thiểu. Với sự cố nghiêm trọng: hai mốc đầu giống như trên, sau đó là báo cáo cuối trong một tháng sau thông báo 72 giờ.

Tôi nộp báo cáo ở đâu?

Qua Single Reporting Platform của ENISA. Một lần nộp sẽ đến cả ENISA và CSIRT được chỉ định làm đầu mối điều phối, thường là CSIRT của nước nơi bạn có cơ sở chính tại EU. Nhà sản xuất ngoài EU báo cáo qua đại diện ủy quyền tại EU. Hãy đăng ký trước khi cần dùng.

Cuối tuần hoặc ngày lễ có làm kéo dài hạn chót không?

Đừng trông vào điều đó. Các hạn chót chạy theo giờ kể từ lúc biết sự việc, nên hãy lên kế hoạch như thể từng giờ đều quan trọng, và đặt sẵn quy tắc trực để biết ai sẽ nộp. Vì thế trang này hiển thị các mốc dưới dạng thời điểm chính xác.

Có gì được lưu hay gửi đi không?

Không. Trang tính các mốc giờ ngay trong trình duyệt. Nếu bạn đánh dấu ô nhớ các mốc giờ, chúng chỉ được giữ trong bộ nhớ cục bộ của trình duyệt này, trên thiết bị này, và nút bên cạnh sẽ xóa chúng.

Công cụ có cho tôi biết mình có phải báo cáo không?

Không. Công cụ chỉ làm phép tính ngày giờ. Một sự việc có phải là lỗ hổng đang bị khai thác tích cực hay sự cố nghiêm trọng hay không, và sản phẩm của bạn có thuộc phạm vi điều chỉnh hay không, là điều bạn và cố vấn của bạn quyết định dựa trên quy định và hướng dẫn của ENISA.