Det forestående regulatoriske skifte for softwarehuse
Softwareudvikling er bygget på hastighed, agilitet og tredjepartsafhængigheder. Desværre udnytter cyberkriminelle netop denne model. I 2024 blev antallet af angreb på softwareforsyningskæden fordoblet, og over 778.000 ondsindede open source-pakker (OSS) blev registreret ved årets udgang.
Som svar herpå har EU vedtaget Cyber Resilience Act (CRA). Da de vigtigste forpligtelser træder fuldt i kraft den 11. december 2027, vil CRA strengt regulere, hvordan softwarehuse, SaaS-virksomheder og digitale skabere bygger, dokumenterer og supporterer deres produkter.
Den operationelle virkelighed med CRA
I modsætning til GDPR, som fokuserer på databeskyttelse, fokuserer CRA på secure-by-design -principper og integritet i forsyningskæden. For SaaS-virksomheder og softwarehuse betyder det krav om:
- Software Bill of Materials (SBOM): Virksomheder skal vedligeholde en yderst detaljeret oversigt over alle afhængigheder og tredjepartskomponenter i deres software.
- Håndtering af sårbarheder (Art. 10): Virksomheder skal løbende overvåge for sårbarheder, udbedre dem og hurtigt rapportere udnyttede sårbarheder inden for strenge 24-timers frister.
- Overensstemmelsesvurderinger: Dokumentation for, at der findes funktionelle pipelines til løbende sikkerhedsovervågning og patch-styring – ikke kun på papiret.
Den "hemmelige" sårbarhed
En af de mest presserende trusler mod CRA-overholdelse er lækage af hemmeligheder. I 2024 blev 23,8 millioner hemmeligheder lækket på offentlige GitHub-repositories – en stigning på 25 % i forhold til året før. Det er alarmerende, at 70 % af de hemmeligheder, der blev lækket to år tidligere, stadig var gyldige og kunne udnyttes.
Det tager i gennemsnit 94 dage at tilbagekalde og udbedre disse hemmeligheder manuelt. Under CRA og NIS2 er det en regulatorisk katastrofe at efterlade en åben vektor i din softwareforsyningskæde i tre måneder.
Automatisering af sikkerhed i CI/CD-pipelinen
Hvis disse krav skal håndteres manuelt, vil det bremse udviklingsteams fuldstændigt. Softwarehuse har brug for samlede sikkerhedsplatforme, der kan agere i samme tempo som koden.
Nuqes implementering af SecureVisio tager direkte fat på ansvaret for softwareforsyningskæden:
- Sårbarhedshåndtering: Konsoliderer adviseringer fra scannere og kobler automatisk softwarekomponenter til forretningsapplikationer (hvilket automatiserer SBOM-compliance).
- Hurtig udbedring: SOAR-workflows kan øjeblikkeligt rotere eksponerede nøgler, tilbagekalde kompromitterede tokens og blokere repositories, så snart unormal adfærd detekteres.
- Audit-klar dokumentation: Platformen vedligeholder et uforanderligt arkiv med dokumentation, der over for tilsynsmyndigheder beviser, at sårbarhedshåndtering og patching udføres aktivt.
CRA venter ikke på jeres udviklingsplan. Ved at integrere forretningsorienterede sikkerhedsoperationer nu kan softwarehuse beskytte deres intellektuelle ejendom, opretholde udviklingshastigheden og sikre kundernes tillid længe før deadline.
NEED HELP TRANSLATING YOUR SECURITY OPERATIONS INTO BUSINESS LANGUAGE?
We implement SecureVisio with business intelligence built in.



