С 11 сентября 2026 года Cyber Resilience Act в ЕС включил неприятный, но полезный таймер: у производителей цифровых продуктов есть 24 часа, чтобы сообщить регуляторам об активно эксплуатируемой уязвимости. Для русскоязычных вендоров, SaaS-команд и разработчиков железа с прошивками это не брюссельская экзотика, а новая реальность, если продукт доступен на рынке Евросоюза.
Обязанности по отчетности из статьи 14 CRA начали применяться с пятницы, сообщает The Register. Под правила попадают производители «продуктов с цифровыми элементами», которые продаются или иным образом доступны в ЕС. География штаб-квартиры не спасает: если компания находится в США, Израиле, Турции, Казахстане или где угодно еще, но выводит продукт на европейский рынок, регламент смотрит на нее как на участника этого рынка.
Схема отчетности теперь жесткая. Первое предупреждение об активно эксплуатируемой уязвимости нужно отправить в течение 24 часов после того, как производитель о ней узнал. Более подробное уведомление — в течение 72 часов. Такие же сроки действуют для серьезных инцидентов, влияющих на безопасность цифрового продукта. Разница появляется на финальном этапе: по уязвимости окончательный отчет нужно подать в течение 14 дней после выпуска исправления или меры снижения риска, а по серьезному инциденту — через месяц после первого сообщения.
Отчеты подаются через новую платформу ENISA — Single Reporting Platform. Уведомления получает координирующая команда реагирования на компьютерные инциденты, CSIRT. Для европейского производителя это обычно CSIRT той страны ЕС, где находится основное представительство компании. Для компаний вне Евросоюза предусмотрены отдельные правила определения координатора. Пользователей тоже нельзя держать в темноте: если уязвимость или инцидент их затрагивают, производитель должен без неоправданной задержки сообщить о доступных исправлениях или способах защиты.
Штрафы у CRA не декоративные. За самые серьезные нарушения предусмотрено до 15 млн евро или 2,5% годового оборота компании — применяется большая сумма. Новые обязанности по уведомлениям относятся к ключевым требованиям закона, так что игнорирование 24-часового окна теоретически может привести именно к верхнему уровню санкций. Для комплаенс-команд это тот редкий случай, когда фраза «надо быстро разобраться» становится не просьбой от CISO, а требованием закона.
Важная деталь: Cyber Resilience Act пока включается поэтапно. Большая часть оставшихся требований начнет применяться 11 декабря 2027 года. Тогда производителям придется доказывать безопасность по умолчанию и на этапе проектирования: никаких дефолтных паролей, обновления безопасности нельзя будет считать приятным бонусом, а продукты перед выходом на рынок ЕС должны проходить применимую оценку соответствия и получать маркировку CE.
Для разработчиков и продуктовых команд главный удар не в форме отчета, а в подготовке к нему. 24 часа — слишком мало, чтобы в панике выяснять, какие версии продукта затронуты, где используется проблемная библиотека, кто владелец компонента и какой клиент уже обновился. Нужны нормальная инвентаризация зависимостей, процесс обработки уязвимостей, трассируемость по цепочке поставки ПО и актуальный SBOM. Одноразовый список компонентов на день релиза выглядит красиво в аудите, но плохо помогает, когда пакет из open source внезапно оказался в exploit chain.
Эксперты из источника сходятся в том, что регламент давит на скорость и зрелость процессов. Darren Anstee из Netscout считает, что короткое окно для первичного предупреждения заставит быстрее делиться информацией о рисках, а Eran Kinsbruner из Checkmarx указывает на усложнение современных приложений: проприетарный код, open source, сторонние компоненты, ИИ-модели и внешние сервисы давно смешались в один продуктовый организм. Юристы DLA Piper добавляют менее радостный слой: CRA накладывается на NIS2, DORA, Data Act и AI Act, поэтому компаниям придется управлять не одним регламентом, а целой матрицей пересекающихся требований.
Самая практичная мысль для бизнеса проста: если продукт с цифровыми элементами продается в ЕС, безопасность теперь нельзя держать как набор героических реакций после инцидента. Cyber Resilience Act подталкивает рынок к более скучной, но взрослой модели: знать свои зависимости, заранее готовить каналы уведомления, понимать зону поражения и уметь выпускать исправления без недельного внутреннего расследования. Следующий спор будет не о том, надо ли раскрывать уязвимости, а о том, кто внутри компании первым услышит тиканье этих 24 часов.