В ЕС заработали новые правила кибербезопасности для цифровых продуктов
В Европейском Союзе с 11 сентября начали действовать новые требования Cyber Resilience Act (CRA) касательно уведомления о киберинцидентах и уязвимостях. Производители программного обеспечения, оборудования и других продуктов с цифровыми элементами теперь обязаны оперативно информировать о серьезных инцидентах и уязвимостях, которые уже активно используют злоумышленники.
Речь идет о статье 14 Cyber Resilience Act. Сам регламент вступил в силу еще в декабре 2024 года и полностью начнет применяться с 11 декабря 2027 года, однако часть его положений вводится поэтапно. Требования об обязательной отчетности начали действовать именно 11 сентября 2026 года.
Правила касаются производителей так называемых продуктов с цифровыми элементами. К этой категории относятся программные и аппаратные продукты, а также связанные с ними компоненты, которые предлагаются на рынке ЕС.
Об инциденте нужно сообщить в течение суток
Если производитель узнал об активно эксплуатируемой уязвимости или серьезном инциденте, влияющем на безопасность продукта, он должен подать первоначальное предупреждение в течение 24 часов.
В течение 72 часов после обнаружения проблемы необходимо предоставить более полное уведомление с доступной информацией об уязвимости или инциденте и оценкой его последствий.
Для активно эксплуатируемой уязвимости финальный отчет нужно подать не позднее чем через 14 дней после того, как станет доступным исправление или иная мера для устранения риска. В случае серьезного киберинцидента окончательный отчет подается в течение месяца после 72-часового уведомления.
Для отчетов запустили единую платформу
Одновременно со вступлением в силу новых требований Агентство ЕС по кибербезопасности ENISA запускает CRA Single Reporting Platform. Через нее производитель может подать одно уведомление вместо отдельного информирования органов в разных странах Евросоюза.
Компания выбирает соответствующий национальный CSIRT - команду реагирования на компьютерные инциденты, которая обычно определяется по месту основной регистрации производителя. Информация также передается ENISA и, при необходимости, компетентным органам других государств ЕС, где соответствующий продукт продается.
Новые правила важны и для украинских IT- и технологических компаний, если их продукты подпадают под действие CRA и представлены на рынке Евросоюза. Причем обязанности по уведомлению распространяются не только на новые продукты, которые появятся после полного запуска CRA в 2027 году, но и на продукты в рамках сферы действия регламента, которые уже находятся на рынке ЕС.
Основная часть Cyber Resilience Act заработает с декабря 2027 года. Она установит более широкие обязательные требования к кибербезопасности продуктов на протяжении их жизненного цикла - от проектирования и разработки до выпуска обновлений и устранения уязвимостей.
По материалам: Европейская комиссия, ENISA, Rzeczpospolita