С 11 сентября 2026 года производители программного обеспечения, продающегося на территории ЕС, обязаны уведомлять ENISA о том, что уязвимость их продукта используется в атаках в сфере кибербезопасности. Это нововведение предполагает двумасштабный контроль: уведомление должно быть сделано в течение 24 часов после обнаружения, а полный отчет — в течение 72 часов.
Почему это важно для разработчиков
По данным отчета Black Duck, 98% приложений содержат open source компоненты. Это создает дополнительную нагрузку на производителей, которым необходимо отслеживать уязвимости, особенно на киберрынке с быстрыми изменениями. Теперь производители должны учитывать не только свои разработки, но и время возникновения проблем, что увеличивает требования к прозрачности кода.
Обязанности по безопасности и основные проблемы
EU Cyber Resilience Act требует от компаний не только уведомления о кибербезопасности, но и доказательства корректности действий в процессе разработки. Компании должны будет обеспечить наличие актуальных данных о своих продуктах. В отличие от аналогичных инициатив в США, таких как Executive Order 14028, указанный закон требует наличия актуального, постоянно обновляемого Software Bill of Materials (SBOM).
Практические выводы для IT-отрасли
Для российских разработчиков это значимые изменения, так как многие компании стремятся выйти на европейский рынок. Необходимость соответствовать новым требованиям обязывает пересмотреть свои внутренние политики по кибербезопасности и гарантировать правильное документирование и отслеживание уязвимостей с помощью современных инструментов.
Следующий целевой этап — 11 декабря 2027 года, когда компаниям предстоит продемонстрировать, как они обеспечивают безопасность в процессе разработки. Эти требования становятся новыми реалиями для всех, кто работает с цифровыми продуктами в Евросоюзе.