Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Otchetnost po eu cra vstupaet v silu v etu pyatnitsu vy gotovy
Dev48

© 2026 · All rights reserved.

Отчетность по EU CRA вступает в силу в эту пятницу. Вы готовы?

Источник: HackerOne

Отчетность по EU CRA вступает в силу в эту пятницу. Вы готовы?

Источник: HackerOne

Обязательное требование ЕС о сообщении уязвимостей в рамках Закона о киберустойчивости (Cyber Re ilience Act) вступает в силу 11 сентября. Вот что нужно знать производителям, чтобы уложиться в 24-часовой срок.

26 сентября 2026 г.

Если вы производите соответствующее программное обеспечение или оборудование, продаваемое в Европейском Союзе, в эту пятницу начинается обязательная отправка отчетов по безопасности европейским регуляторам.

Закон ЕС о киберустойчивости (CRA) вступил в силу в декабре 2024 года. Он устанавливает базовые требования кибербезопасности для продуктов с цифровыми элементами (охватывая множество аппаратных и программных продуктов), продаваемых в ЕС. Большинство требований вступают в силу в полном объеме только к декабрю 2027 года, но одна критически важная часть начинает действовать на этой неделе.

С 11 сентября производители обязаны начать сообщать об определенных уязвимостях и инцидентах безопасности в Агентство Европейского союза по кибербезопасности (ENISA) через его недавно запущенную Единую платформу отчетности.

Что на самом деле требуют правила отчетности

Согласно статье 14 CRA, если ваша компания обнаруживает уязвимость в вашем продукте, которая активно эксплуатируется, или сталкивается с серьезным инцидентом безопасности, затрагивающим ваш продукт, вы обязаны сообщить об этом. Сроки очень строгие:

  • Через 24 часа после того, как стало известно («awareness»): отправьте раннее предупреждение в ENISA и национальный орган по кибербезопасности
  • Через 72 часа после того, как стало известно: отправьте более полное уведомление с подробной информацией о характере уязвимости и любых первоначальных шагах по исправлению
  • Через 14 дней после выпуска патча (для эксплуатируемых уязвимостей) или через 1 месяц после первичного уведомления (для серьезных инцидентов): отправьте итоговый отчет

Опубликованные в июле руководящие принципы Европейской комиссии гласят, что отсчет времени начинается после того, как вы провели первомодульную оценку и получили разумную уверенность в наличии активно эксплуатируемой уязвимости или серьезного инцидента.

Одно важное примечание: эти обязательства распространяются на производителей продуктов с цифровыми элементами, а не на каждую технологическую компанию. Если вы не уверены, относится ли это к вам, проконсультируйтесь с юристом применительно к вашей ситуации.

Почему быстрое устранение имеет значение

Лучший способ избежать выполнения требований CRA по отчетности — находить и устранять уязвимости до того, как они начнут активно эксплуатироваться. Это делает быстрое, проактивное обнаружение и устранение уязвимостей более важным, чем когда-либо. Организации, у которых уже есть зрелые процессы быстрого поиска и исправления проблем, с гораздо меньшей вероятностью столкнутся со сценарием, который призваны охватить правила отчетности.

Если у вас все же возникают обязательства по отчетности, скорость имеет жизненно важное значение. Двадцать четыре часа на подачу раннего предупреждения — это очень короткий срок без четких процессов триажа уязвимостей и эскалации нужным людям. Кроме того, есть дополнительный стимул для быстрого патчинга: итоговый отчет не требуется до тех пор, пока не будет доступно исправление, поэтому более быстрое устранение также означает более быстрое закрытие ваших обязательств по отчетности.

Что делать прямо сейчас

  • Подтвердите, подпадают ли ваши продукты под определение CRA «продукты с цифровыми элементами»
  • Зарегистрируйтесь на Единой платформе отчетности ENISA
  • Убедитесь, что ваши внутренние процессы действительно могут соблюдать 24/72-часовые окна отчетности
  • Если у вас еще нет политики публичного раскрытия уязвимостей, создайте ее; это важнейший компонент зрелого процесса обнаружения уязвимостей, который потребуется в рамках более широкой нормативно-правовой базы CRA к декабрю 2027 года

Пятничный дедлайн — это важный шаг, а не финишная прямая. Полное соблюдение требований CRA наступает в конце 2027 года. Но обязательства по отчетности, начинающиеся на этой неделе, сигнализируют о том, чего ждет регулятор: скорости, прозрачности и операционной готовности. Лучше нарастить эти мускулы сейчас.

Начните создавать свою программу раскрытия уязвимостей до наступления дедлайна в 2027 году

Эта публикация не является юридической консультацией.

Об авторе

Майкл Вулслеер (Michael Woolslayer)

Юрисконсульт по вопросам политики

Майкл является юрисконсультом по вопросам политики в HackerOne, где он поддерживает усилия государственной политики по решению проблем кибербезопасности и безопасности ИИ, а также содействует добросовестным исследованиям в области безопасности и защищенности.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды
Wiz

Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.
Wiz

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Ещё от HackerOne

Отчетность о киaberинцидентах по закону CIRCIA: Рекомендации HackerOne
HackerOne

Отчетность о киaberинцидентах по закону CIRCIA: Рекомендации HackerOne

CTEM для крупного бизнеса: масштабирование непрерывного управления воздействием угроз
HackerOne

CTEM для крупного бизнеса: масштабирование непрерывного управления воздействием угроз

Окупаемость устранения уязвимостей
HackerOne

Окупаемость устранения уязвимостей

Проект Glasswing: Запуск передовой модели ИИ на нашей кодовой базе
HackerOne

Проект Glasswing: Запуск передовой модели ИИ на нашей кодовой базе