ECP — European Compliance Platform European Compliance Platform
Руководство по обеспечению кибербезопасности

Руководство по Закону о киберустойчивости: соответствие требованиям для подключенных продуктов

Закон о киберустойчивости — это первый горизонтальный закон ЕС о кибербезопасности продуктов, который применяется далеко за пределами традиционных ИТ. Если ваш продукт каким-либо образом подключается к сети, он, скорее всего, попадает в сферу применения. Вот что нужно знать производителям.

Что такое Закон о киберустойчивости?

Закон о киберустойчивости (Регламент (ЕС) 2024/2847), или CRA, — это первый межотраслевой закон ЕС, устанавливающий обязательные требования кибербезопасности для изделия с цифровыми элементами (PDE) — категория, определяемая в широком смысле как любой аппаратный или программный продукт, предполагаемое или разумно прогнозируемое использование которого включает прямое или косвенное подключение для передачи данных к устройству или сети.

На практике это охватывает подключенную бытовую электронику, устройства Интернета вещей, сетевое оборудование, компоненты промышленного управления, автономные программные приложения, встроенное ПО и операционные системы — по сути, любой продукт, который подключается, настраивается удаленно или обменивается данными.

Ключевые даты

ДатаЭтап
10 декабря 2024 г.CRA вступил в силу
11 сентября 2026 г.Применяются обязательства по сообщению об уязвимостях и инцидентах.
11 декабря 2027 г.Полное применение — основные требования, оценка соответствия, обязательства по маркировке CE

Что исключено?

  • Продукты, на которые уже распространяются отраслевые правила с эквивалентными требованиями кибербезопасности — например. медицинские изделия, подпадающие под действие MDR/IVDR, автомобили, оборудование гражданской авиации, автомобильное и морское оборудование
  • Программное обеспечение как услуга (SaaS), если оно не соответствует определению решения для удаленной обработки данных, которое необходимо для функционирования аппаратного/программного продукта.
  • Бесплатное программное обеспечение с открытым исходным кодом, разработанное или поставляемое вне коммерческой деятельности.
  • Продукты, разработанные исключительно для целей национальной безопасности или военных целей.
💡 Перекрытие с Положением о машинном оборудовании и RED Подключенное оборудование, возможно, должно будет удовлетворять как CRA, так и основным требованиям кибербезопасности в новомРегламент по машинному оборудованию (ЕС) 2023/1230. Радиооборудование, ранее подпадающее под требования кибербезопасности Делегированного регламента RED 2022/30, как только оно вступит в силу, обычно будет регулироваться CRA, как только оно вступит в силу, чтобы избежать двойного регулирования, но производители должны подтвердить, какой режим применяется к их конкретному продукту во время перехода.

Классификация продуктов

КатегорияПримерыОценка соответствия
По умолчанию (≈90% товаров)Самые подключаемые потребительские и бизнес-продуктыСамооценка производителя
Важно — класс IМенеджеры паролей, VPN-клиенты, программное обеспечение для управления сетью, браузеры, программное обеспечение для обеспечения безопасности конечных точекСамооценка по гармонизированным стандартам или оценка третьей стороной, если стандарты не применяются
Важно — класс IIМежсетевые экраны, системы обнаружения/предотвращения вторжений, защищенные от несанкционированного доступа микропроцессоры, считыватели смарт-картОбычно требуется оценка третьей стороны (уполномоченного органа)
КритическийАппаратные модули безопасности, шлюзы интеллектуальных счетчиков, другие продукты, назначенные КомиссиейСхема сертификации кибербезопасности ЕС или сторонняя оценка

Основные основные требования

  • Безопасность задумана и по умолчанию — продукты должны поставляться с безопасной конфигурацией по умолчанию и минимизировать поверхность атаки.
  • Нет известных уязвимостей, которые можно использовать на момент размещения на рынке
  • Спецификация программного обеспечения (SBOM) — производители должны документировать компоненты, используемые в продукте, хотя бы на верхнем уровне зависимости.
  • Процесс обработки уязвимостей охватывает весь период поддержки, включая скоординированную политику раскрытия уязвимостей.
  • Бесплатные обновления безопасности в течение определенного периода поддержки, доставляется автоматически, если это возможно.
  • Маркировка CE — CRA становится регламентом маркировки CE; Продукты с цифровыми элементами должны иметь маркировку CE и декларацию соответствия ЕС, подтверждающую соответствие CRA, а также любые другие применимые директивы (RED, Machinery, LVD и т. д.).

Отчеты об уязвимостях и инцидентах

От 11 сентября 2026 г. производители должны уведомить ENISA и соответствующую национальную CSIRT о:

  • Активно эксплуатируемые уязвимости — раннее предупреждение в течение 24 часа о получении уведомления, полное уведомление в течение 72 часа и окончательный отчет в течение 14 дней с момента появления корректирующих мер.
  • Серьезные инциденты влияет на безопасность продукта в сопоставимые сроки

Это отражает периодичность отчетности, используемую в NIS2, и призвано дать властям ЕС раннее представление об уязвимостях в масштабах цепочки поставок.

Обязательство по периоду поддержки

Производители должны определить ожидаемый срок службы продукта и предоставить бесплатные обновления безопасности для период поддержки — обычно минимум 5 лет, если только реалистичный ожидаемый срок службы продукта не короче. Об этом необходимо сообщать пользователям в точках продаж и учитывать при проектировании и планировании цепочки поставок, поскольку возможность обновления прошивки/программного обеспечения должна существовать в течение всего периода поддержки, а не только в течение первоначального гарантийного срока.

Штрафы

Тип нарушенияМаксимальный штраф
Основные требования кибербезопасности15 000 000 евро или 2,5% от мирового годового оборота, в зависимости от того, что больше
Прочие обязательства CRA (отчетность, документация)10 000 000 евро или 2% от мирового годового оборота, в зависимости от того, что больше
Неверная, неполная или вводящая в заблуждение информация властям.5 000 000 евро или 1% от мирового годового оборота, в зависимости от того, что больше

Готовится сейчас

  1. Инвентаризация подключенных продуктов и проверяйте каждый из них по классификации по умолчанию/важный/критический
  2. Создайте или создайте исходный процесс SBOM для вашей цепочки поставок программного обеспечения
  3. Обеспечьте процесс раскрытия уязвимостей и отчетности раньше крайнего срока в сентябре 2026 г.
  4. Определите периоды поддержки для каждой линейки продуктов и подтвердите, что ваша инфраструктура обновлений может обеспечить доставку в течение этого периода.
  5. Заблаговременно привлеките уведомленный орган если у вас есть «важные» или «критически важные» продукты класса II, учитывая ожидаемый спрос до крайнего срока в 2027 году.

Создаете подключенный продукт?

Отправьте запрос в ECP с описанием функций подключения и обработки данных вашего продукта. Мы направляем его уполномоченным органам, лабораториям тестирования кибербезопасности и консультантам по соблюдению требований CRA, которые могут подтвердить вашу классификацию и определить объем работы.

Посмотрите, как ECP может помочь

Часто задаваемые вопросы

На какие продукты распространяется Закон о киберустойчивости?
Любой аппаратный или программный продукт, предполагаемое или разумно прогнозируемое использование которого включает прямое или косвенное подключение для передачи данных к устройству или сети — широкая категория, охватывающая Интернет вещей, сетевое оборудование, автономное программное обеспечение и встроенное ПО. Продукты, на которые уже распространяются эквивалентные отраслевые правила кибербезопасности (например, медицинские устройства MDR/IVDR, транспортные средства, авиация), исключаются.
Когда вступают в силу обязательства Закона о киберустойчивости?
Вступило в силу 10 декабря 2024 г. Обязательства по отчетности применяются с 11 сентября 2026 г. Полные основные требования и оценка соответствия применяются с 11 декабря 2027 г.
Как продукты классифицируются в соответствии с CRA?
Продукты по умолчанию (~90%) используют самооценку. «Важные» продукты класса I (например, менеджеры паролей, VPN) часто могут самостоятельно оцениваться на соответствие гармонизированным стандартам; Класс II (например, межсетевые экраны, IDS) обычно требует сторонней оценки. «Критически важные» продукты нуждаются в сертификации по схеме ЕС или оценке третьей стороны.
Каковы сроки представления отчетов об уязвимостях согласно CRA?
Раннее предупреждение об активно используемых уязвимостях за 24 часа, полное уведомление за 72 часа и окончательный отчет в течение 14 дней с момента появления исправления. Серьезные инциденты происходят по схожему графику.
Каковы штрафы за несоблюдение требований CRA?
До 15 миллионов евро или 2,5% мирового оборота за существенные нарушения требований, 10 миллионов евро/2% за другие обязательства и 5 миллионов евро/1% за введение властям в заблуждение информации.

Найдите подходящего исполнителя

Уполномоченный орган

Требуется для «важных» и «критических» продуктов класса II с цифровыми элементами.

Найдите уполномоченный орган →

Испытательная лаборатория

Тестирование кибербезопасности, электромагнитной совместимости и RED для подключенных продуктов.

Найдите лабораторию тестирования →

Уполномоченный представитель ЕС

Обязательно для производителей из стран, не входящих в ЕС, размещающих продукцию с цифровыми элементами на рынке ЕС.

Найдите представителя в ЕС →

Не знаете, что вам нужно?Посмотрите, как ECP может помочьи мы подберем вам подходящего эксперта.