У ЄС запрацювали нові правила кібербезпеки для цифрових продуктів

ілюстративне, кібербезпека / Getty Images
Фото: ілюстративне, кібербезпека / Getty Images

У Європейському Союзі з 11 вересня почали діяти нові вимоги Cyber Resilience Act (CRA) щодо повідомлення про кіберінциденти та вразливості. Виробники програмного забезпечення, обладнання та інших продуктів із цифровими елементами тепер зобов'язані оперативно інформувати про серйозні інциденти та вразливості, які вже активно використовують зловмисники.

Йдеться про статтю 14 Cyber Resilience Act. Сам регламент набув чинності ще у грудні 2024 року і повністю почне застосовуватися з 11 грудня 2027 року, однак частина його положень вводиться поетапно. Вимоги щодо обов'язкового звітування почали діяти саме 11 вересня 2026 року.

Правила стосуються виробників так званих продуктів із цифровими елементами. До цієї категорії належать програмні та апаратні продукти, а також пов'язані з ними компоненти, які пропонуються на ринку ЄС.

Про інцидент потрібно повідомити протягом доби

Якщо виробник дізнався про активно експлуатовану вразливість або серйозний інцидент, що впливає на безпеку продукту, він має подати початкове попередження протягом 24 годин.

Протягом 72 годин після виявлення проблеми необхідно надати більш повне повідомлення з доступною інформацією про вразливість або інцидент та оцінкою його наслідків.

Для активно експлуатованої вразливості фінальний звіт потрібно подати не пізніше ніж через 14 днів після того, як стане доступним виправлення або інший захід для усунення ризику. У випадку серйозного кіберінциденту остаточний звіт подається протягом місяця після 72-годинного повідомлення.

Для звітів запустили єдину платформу

Одночасно з набранням чинності новими вимогами Агентство ЄС з кібербезпеки ENISA запускає CRA Single Reporting Platform. Через неї виробник може подати одне повідомлення замість окремого інформування органів у різних країнах Євросоюзу.

Компанія обирає відповідний національний CSIRT - команду реагування на комп'ютерні інциденти, яка зазвичай визначається за місцем основної реєстрації виробника. Інформація також передається ENISA та, за необхідності, компетентним органам інших держав ЄС, де відповідний продукт продається.

Нові правила важливі й для українських IT- та технологічних компаній, якщо їхні продукти підпадають під дію CRA та представлені на ринку Євросоюзу. Причому обов'язки щодо повідомлення поширюються не лише на нові продукти, які з'являться після повного запуску CRA у 2027 році, а й на продукти в межах сфери дії регламенту, які вже перебувають на ринку ЄС.

Основна частина Cyber Resilience Act запрацює з грудня 2027 року. Вона встановить ширші обов'язкові вимоги до кібербезпеки продуктів протягом їхнього життєвого циклу - від проєктування та розробки до випуску оновлень і усунення вразливостей.

За матеріалами: Європейська комісія, ENISA, Rzeczpospolita

analytics