С 11 сентября 2026 года Cyber Resilience Act включает для производителей цифровых продуктов в ЕС жесткий таймер: 24 часа на первичное уведомление о серьезном инциденте или активно эксплуатируемой уязвимости. Для русскоязычных команд, которые продают софт, устройства или облачно-связанные продукты на европейском рынке, это уже не «юридический фон», а операционная задача для security, legal и product.
О новых требованиях сообщает Dark Reading. Полностью Cyber Resilience Act начнет применяться только 11 декабря 2027 года, но блок с отчетностью ЕС вынес вперед больше чем на год. Логика простая: если продукт с цифровыми элементами уже попал на рынок Союза и в нем обнаружили проблему, которая реально используется атакующими или серьезно бьет по безопасности, регуляторы хотят знать об этом почти сразу, а не после внутреннего марафона согласований.
Речь идет о двух типах событий. Первое — активно эксплуатируемая уязвимость, то есть у компании есть надежные признаки, что дефект уже использован злоумышленником. Второе — серьезный инцидент безопасности, влияющий на доступность, подлинность, целостность или конфиденциальность данных либо функций продукта. В эту рамку может попасть, например, компрометация цепочки поставки, если она затрагивает пользователей продукта, а не только внутреннюю инфраструктуру вендора.
Схема отчетности трехступенчатая. В течение 24 часов после того, как производитель узнал о событии, он должен отправить раннее предупреждение через Single Reporting Platform, платформу ENISA. В течение 72 часов, причем эти 72 часа включают первые сутки, требуется более полное уведомление: первичная оценка серьезности, влияние, известные детали и временные меры для пользователей. Финальный отчет подается позже: для активно эксплуатируемых уязвимостей — не позднее 14 дней после появления исправления или меры снижения риска, для серьезных инцидентов — в течение месяца после 72-часового уведомления.
Под действие правил попадают производители продуктов с цифровыми элементами, доступных на рынке ЕС. Это не только классический enterprise software. В периметр могут попасть подключенные устройства, потребительская электроника, программные компоненты, B2B-системы и продукты, которые продаются в странах ЕС через партнеров. Физическое присутствие компании в Европе не является главным критерием: важнее, доступен ли продукт на рынке Союза. Для небольших компаний предусмотрены послабления по штрафам за пропуск 24-часового окна: микропредприятия с численностью менее 10 человек и оборотом до 2 млн евро, а также малые предприятия с численностью менее 50 человек и оборотом до 10 млн евро, не должны получать штраф только за такой пропуск. Для крупных игроков поблажек нет.
Максимальная санкция за нарушение отчетности выглядит достаточно бодро даже по меркам регуляторной Европы: до 15 млн евро или до 2,5% общего мирового годового оборота компании, если эта сумма выше. На практике верхняя планка не означает автоматический штраф «по максимуму» за каждый промах, но сигнал понятный. Инцидент-менеджмент перестает быть чисто техническим процессом и становится частью соответствия требованиям рынка. Нельзя сначала три недели выяснять, кто виноват, потом еще неделю спорить о формулировках, а потом вспомнить, что где-то был регулятор.
Для разработчиков и security-команд главный вывод приземленный: нужны не презентации про зрелость, а работающие процедуры. У продукта должен быть понятный владелец уязвимостей, маршрут эскалации, способ быстро собрать минимальный набор фактов, шаблоны уведомлений, журнал решений и связь между engineering, support, legal и PR. SBOM, процессы обработки уязвимостей и оценки рисков станут обязательной частью большого пакета CRA в 2027 году, но отчетность уже требует такой дисциплины, будто пакет действует сейчас.
Особенно неприятной станет зона между технической неопределенностью и репутационным страхом. В первые 24 часа команда часто знает мало: есть индикаторы эксплуатации, есть несколько пострадавших клиентов, есть подозрение на обход авторизации, но еще нет красивого postmortem. Новый режим фактически говорит: ждете идеальной картины — рискуете нарушить срок. Европейский подход двигает рынок к культуре раннего уведомления, где важнее быстро передать проверяемый минимум и обновлять данные по мере расследования.
Cyber Resilience Act в этой части превращает безопасность продукта из «лучшей практики» в проверяемую обязанность. Следующий конфликт уже просматривается: компании будут пытаться защитить репутацию и детали расследований, а регуляторы — получить данные достаточно рано, чтобы скоординировать реакцию. Победят те, кто заранее встроит отчетность в incident response, а не будет искать владельца формы ENISA в пятницу вечером.