Если вы производите соответствующее программное обеспечение или оборудование, продаваемое в Европейском Союзе, в эту пятницу начинается обязательная отправка отчетов по безопасности европейским регуляторам.
Закон ЕС о киберустойчивости (CRA) вступил в силу в декабре 2024 года. Он устанавливает базовые требования кибербезопасности для продуктов с цифровыми элементами (охватывая множество аппаратных и программных продуктов), продаваемых в ЕС. Большинство требований вступают в силу в полном объеме только к декабрю 2027 года, но одна критически важная часть начинает действовать на этой неделе.
С 11 сентября производители обязаны начать сообщать об определенных уязвимостях и инцидентах безопасности в Агентство Европейского союза по кибербезопасности (ENISA) через его недавно запущенную Единую платформу отчетности.
Что на самом деле требуют правила отчетности
Согласно статье 14 CRA, если ваша компания обнаруживает уязвимость в вашем продукте, которая активно эксплуатируется, или сталкивается с серьезным инцидентом безопасности, затрагивающим ваш продукт, вы обязаны сообщить об этом. Сроки очень строгие:
- Через 24 часа после того, как стало известно («awareness»): отправьте раннее предупреждение в ENISA и национальный орган по кибербезопасности
- Через 72 часа после того, как стало известно: отправьте более полное уведомление с подробной информацией о характере уязвимости и любых первоначальных шагах по исправлению
- Через 14 дней после выпуска патча (для эксплуатируемых уязвимостей) или через 1 месяц после первичного уведомления (для серьезных инцидентов): отправьте итоговый отчет
Опубликованные в июле руководящие принципы Европейской комиссии гласят, что отсчет времени начинается после того, как вы провели первомодульную оценку и получили разумную уверенность в наличии активно эксплуатируемой уязвимости или серьезного инцидента.
Одно важное примечание: эти обязательства распространяются на производителей продуктов с цифровыми элементами, а не на каждую технологическую компанию. Если вы не уверены, относится ли это к вам, проконсультируйтесь с юристом применительно к вашей ситуации.
Почему быстрое устранение имеет значение
Лучший способ избежать выполнения требований CRA по отчетности — находить и устранять уязвимости до того, как они начнут активно эксплуатироваться. Это делает быстрое, проактивное обнаружение и устранение уязвимостей более важным, чем когда-либо. Организации, у которых уже есть зрелые процессы быстрого поиска и исправления проблем, с гораздо меньшей вероятностью столкнутся со сценарием, который призваны охватить правила отчетности.
Если у вас все же возникают обязательства по отчетности, скорость имеет жизненно важное значение. Двадцать четыре часа на подачу раннего предупреждения — это очень короткий срок без четких процессов триажа уязвимостей и эскалации нужным людям. Кроме того, есть дополнительный стимул для быстрого патчинга: итоговый отчет не требуется до тех пор, пока не будет доступно исправление, поэтому более быстрое устранение также означает более быстрое закрытие ваших обязательств по отчетности.
Что делать прямо сейчас
- Подтвердите, подпадают ли ваши продукты под определение CRA «продукты с цифровыми элементами»
- Зарегистрируйтесь на Единой платформе отчетности ENISA
- Убедитесь, что ваши внутренние процессы действительно могут соблюдать 24/72-часовые окна отчетности
- Если у вас еще нет политики публичного раскрытия уязвимостей, создайте ее; это важнейший компонент зрелого процесса обнаружения уязвимостей, который потребуется в рамках более широкой нормативно-правовой базы CRA к декабрю 2027 года
Пятничный дедлайн — это важный шаг, а не финишная прямая. Полное соблюдение требований CRA наступает в конце 2027 года. Но обязательства по отчетности, начинающиеся на этой неделе, сигнализируют о том, чего ждет регулятор: скорости, прозрачности и операционной готовности. Лучше нарастить эти мускулы сейчас.
Начните создавать свою программу раскрытия уязвимостей до наступления дедлайна в 2027 году
Эта публикация не является юридической консультацией.
Об авторе
Майкл Вулслеер (Michael Woolslayer)
Юрисконсульт по вопросам политики
Майкл является юрисконсультом по вопросам политики в HackerOne, где он поддерживает усилия государственной политики по решению проблем кибербезопасности и безопасности ИИ, а также содействует добросовестным исследованиям в области безопасности и защищенности.









