«Закон о киберустойчивости» ЕС официально вступает в силу, и технологические компании сталкиваются с системой «обратного отсчета» для отчетности об уязвимостях.

📅 2026-09-11

Аннотация:

Европейский Союз официально обнародовал ключевые положения Закона о киберустойчивости 11 сентября, налагая более строгие обязательства по отчетности о кибербезопасности на производителей цифровых продуктов и разработчиков программного обеспечения. Согласно новым правилам, как только компании обнаруживают, что в их продуктах есть уязвимости безопасности, которыми могут воспользоваться хакеры, они должны сообщить об этом в агентство кибербезопасности ЕС в течение очень короткого периода времени, иначе в будущем им могут грозить серьезные штрафы.

Согласно требованиям законопроекта, когда компания обнаруживает, что уязвимость в ее продукте действительно была использована, она должна сначала в течение 24 часов направить раннее предупреждение Европейскому агентству кибербезопасности (ENISA); затем в течение 72 часов представить более подробное описание ситуации, включая характер уязвимости, масштабы ее воздействия и принятые меры по смягчению последствий; после устранения уязвимости компания должна представить окончательный отчет в течение 14 дней. Если речь идет о серьезном инциденте кибербезопасности, а не о простом использовании уязвимости, срок подачи окончательного отчета продлевается до одного месяца.

ЕС заявил, что основная цель этой системы — повысить прозрачность и оперативность всей экосистемы цифровых продуктов. Заставляя поставщиков быстро раскрывать и сообщать об угрозах безопасности, ЕС надеется снизить ущерб, причиняемый долгосрочным сокрытием уязвимостей, и повысить общий уровень безопасности устройств Интернета вещей, программных платформ и подключенных продуктов.

В отличие от многих правил кибербезопасности, новая система распространяется не только на новые продукты, выпущенные в будущем, но и на цифровые продукты, уже представленные на рынке. Это означает, что компании не могут просто создать механизм реагирования безопасности для новых продуктов, но должны создать систему быстрого оповещения об уязвимостях для существующего программного обеспечения, оборудования и продуктов, находящихся в постоянном обслуживании. Как только будет обнаружено, что соответствующие продукты подвергаются атакам или используют уязвимости, будет запущен обязательный процесс отчетности.

Сфера применения новых правил весьма широка. Помимо местных компаний ЕС, все иностранные компании, продающие цифровые продукты и услуги на рынок ЕС, также должны соблюдать соответствующие требования. Независимо от того, являются ли они разработчиками программного обеспечения, производителями оборудования, компаниями, производящими бытовую электронику, или поставщиками оборудования для Интернета вещей, при условии, что их продукция выходит на рынок ЕС, на них могут распространяться ограничения.

Чтобы помочь компаниям адаптироваться к новой системе, Европейская комиссия выпустила ряд практических руководящих документов, а Европейское агентство кибербезопасности создало единую платформу отчетности для получения и управления отчетами об уязвимостях и инцидентах безопасности, представленными компаниями. Соответствующие ведомства надеются сократить корпоративные затраты на соблюдение требований за счет стандартизации процессов, гарантируя при этом, что регулирующие органы смогут своевременно отслеживать динамику рисков сетевой безопасности.

Хотя система отчетности об уязвимостях будет внедрена начиная с сегодняшнего дня, полное соблюдение требований Закона о киберустойчивости будет осуществляться поэтапно. Согласно установленному графику, полные требования, включая комплексные обязательства, такие как сертификация продукции, техническая документация и маркировка CE, официально станут обязательными в декабре 2027 года.

Внесение законопроекта связано с тем, что в последние годы глобальные кибератаки участились, и во многих интеллектуальных устройствах и продуктах, подключенных к Интернету, были обнаружены уязвимости, которые не были устранены в течение длительного времени. ЕС считает, что в прошлом некоторым производителям не хватало мотивации своевременно раскрывать и решать вопросы безопасности, поэтому необходимо установить единые стандарты посредством законодательства и использовать юридические обязательства для поощрения компаний к повышению уровня управления безопасностью.

Аналитики полагают, что это новое правило может заставить технологическую отрасль пересмотреть свои внутренние процессы реагирования на безопасность. В будущем предприятиям придется не только быстрее обнаруживать уязвимости, но и обеспечивать, чтобы оценка, уведомление и устранение были завершены в установленные сроки. Для крупных технологических компаний это означает, что необходимо инвестировать больше ресурсов в создание групп круглосуточной сетевой безопасности; в то время как малые и средние разработчики могут столкнуться со значительным давлением соблюдения требований.

Благодаря постепенному осуществлению Закона о киберустойчивости ЕС становится одним из регионов с самыми строгими правилами кибербезопасности в мире. В ближайшие несколько лет вопрос о том, сможет ли эта система действительно сократить злоупотребление лазейками и повысить уровень цифровой безопасности потребителей и предприятий, станет важным вопросом, вызывающим беспокойство у мировой технологической индустрии.

Связанные теги

Похожие статьи

Комментарии

0/500
Captcha (click to refresh)
Нет комментариев