Европейский Союз официально представил Закон о киберустойчивости (Cyber Resilience Act, CRA) 10 декабря 2024 года, чтобы защитить свои ценности на фоне растущих угроз кибератак. В условиях, когда 77% организаций испытали инциденты в цепочке поставок за последний год, этот закон вводит обязательные стандарты кибербезопасности для всех продуктов с цифровыми элементами, продаваемых в Европе.
Значение законодательства для разработчиков
CRA призывают производителей к соблюдению стандартов киберзащиты до декабря 2027 года, включая в обязательный пакет документации машинно-читаемую спецификацию компонентов программного обеспечения (SBOM) для каждого продукта. С 11 сентября 2026 года в случае обнаружения уязвимости производители должны сообщать о ней в течение 24 часов.
Закон охватывает широкий спектр продуктов — от потребительских устройств IoT до корпоративного ПО и контейнерных образов. Это означает, что компании, занимающиеся разработкой и распространением программного обеспечения, теперь будут обязаны учитывать кибербезопасность на всех этапах жизненного цикла своих продуктов.
Как CRA соотносится с другими регуляциями
CRA является частью более широкой стратегии кибербезопасности ЕС, вместе с директивами NIS2 и DORA. Если CRA охватывает кибербезопасность цифровых продуктов, то NIS2 регулирует обязательства для критически важных и значимых организаций. Несмотря на разницу, линии между этими двумя законодательными актами могут быть размыты, особенно для продуктов, зависящих от облачной инфраструктуры.
Практические выводы для разработчиков и компаний
Для компаний, разрабатывающих программное обеспечение, важно начать внедрение практик, соответствующих новым требованиям, включая регулярное обновление информационной безопасности и документирование всех уязвимостей. Это не просто регуляция, а необходимость для снижения рисков и обеспечения доверия клиентов. Работая на российском или СНГ-рынке, следует учитывать, что требования к кибербезопасности будут только ужесточаться.
Следующий шаг — внедрение новых стандартов и их контроль. Компании должны начинать процесс подготовки к полному соблюдению регуляции к концу 2027 года.