Руководство по обеспечению кибербезопасности
Руководство по Закону о киберустойчивости: соответствие требованиям для подключенных продуктов
Закон о киберустойчивости — это первый горизонтальный закон ЕС о кибербезопасности продуктов, который применяется далеко за пределами традиционных ИТ. Если ваш продукт каким-либо образом подключается к сети, он, скорее всего, попадает в сферу применения. Вот что нужно знать производителям.
Что такое Закон о киберустойчивости?
Закон о киберустойчивости (Регламент (ЕС) 2024/2847), или CRA, — это первый межотраслевой закон ЕС, устанавливающий обязательные требования кибербезопасности для изделия с цифровыми элементами (PDE) — категория, определяемая в широком смысле как любой аппаратный или программный продукт, предполагаемое или разумно прогнозируемое использование которого включает прямое или косвенное подключение для передачи данных к устройству или сети.
На практике это охватывает подключенную бытовую электронику, устройства Интернета вещей, сетевое оборудование, компоненты промышленного управления, автономные программные приложения, встроенное ПО и операционные системы — по сути, любой продукт, который подключается, настраивается удаленно или обменивается данными.
Ключевые даты
| Дата | Этап |
| 10 декабря 2024 г. | CRA вступил в силу |
| 11 сентября 2026 г. | Применяются обязательства по сообщению об уязвимостях и инцидентах. |
| 11 декабря 2027 г. | Полное применение — основные требования, оценка соответствия, обязательства по маркировке CE |
Что исключено?
- Продукты, на которые уже распространяются отраслевые правила с эквивалентными требованиями кибербезопасности — например. медицинские изделия, подпадающие под действие MDR/IVDR, автомобили, оборудование гражданской авиации, автомобильное и морское оборудование
- Программное обеспечение как услуга (SaaS), если оно не соответствует определению решения для удаленной обработки данных, которое необходимо для функционирования аппаратного/программного продукта.
- Бесплатное программное обеспечение с открытым исходным кодом, разработанное или поставляемое вне коммерческой деятельности.
- Продукты, разработанные исключительно для целей национальной безопасности или военных целей.
💡 Перекрытие с Положением о машинном оборудовании и RED Подключенное оборудование, возможно, должно будет удовлетворять как CRA, так и основным требованиям кибербезопасности в новом
Регламент по машинному оборудованию (ЕС) 2023/1230. Радиооборудование, ранее подпадающее под требования кибербезопасности Делегированного регламента RED 2022/30, как только оно вступит в силу, обычно будет регулироваться CRA, как только оно вступит в силу, чтобы избежать двойного регулирования, но производители должны подтвердить, какой режим применяется к их конкретному продукту во время перехода.
Классификация продуктов
| Категория | Примеры | Оценка соответствия |
| По умолчанию (≈90% товаров) | Самые подключаемые потребительские и бизнес-продукты | Самооценка производителя |
| Важно — класс I | Менеджеры паролей, VPN-клиенты, программное обеспечение для управления сетью, браузеры, программное обеспечение для обеспечения безопасности конечных точек | Самооценка по гармонизированным стандартам или оценка третьей стороной, если стандарты не применяются |
| Важно — класс II | Межсетевые экраны, системы обнаружения/предотвращения вторжений, защищенные от несанкционированного доступа микропроцессоры, считыватели смарт-карт | Обычно требуется оценка третьей стороны (уполномоченного органа) |
| Критический | Аппаратные модули безопасности, шлюзы интеллектуальных счетчиков, другие продукты, назначенные Комиссией | Схема сертификации кибербезопасности ЕС или сторонняя оценка |
Основные основные требования
- Безопасность задумана и по умолчанию — продукты должны поставляться с безопасной конфигурацией по умолчанию и минимизировать поверхность атаки.
- Нет известных уязвимостей, которые можно использовать на момент размещения на рынке
- Спецификация программного обеспечения (SBOM) — производители должны документировать компоненты, используемые в продукте, хотя бы на верхнем уровне зависимости.
- Процесс обработки уязвимостей охватывает весь период поддержки, включая скоординированную политику раскрытия уязвимостей.
- Бесплатные обновления безопасности в течение определенного периода поддержки, доставляется автоматически, если это возможно.
- Маркировка CE — CRA становится регламентом маркировки CE; Продукты с цифровыми элементами должны иметь маркировку CE и декларацию соответствия ЕС, подтверждающую соответствие CRA, а также любые другие применимые директивы (RED, Machinery, LVD и т. д.).
Отчеты об уязвимостях и инцидентах
От 11 сентября 2026 г. производители должны уведомить ENISA и соответствующую национальную CSIRT о:
- Активно эксплуатируемые уязвимости — раннее предупреждение в течение 24 часа о получении уведомления, полное уведомление в течение 72 часа и окончательный отчет в течение 14 дней с момента появления корректирующих мер.
- Серьезные инциденты влияет на безопасность продукта в сопоставимые сроки
Это отражает периодичность отчетности, используемую в NIS2, и призвано дать властям ЕС раннее представление об уязвимостях в масштабах цепочки поставок.
Обязательство по периоду поддержки
Производители должны определить ожидаемый срок службы продукта и предоставить бесплатные обновления безопасности для период поддержки — обычно минимум 5 лет, если только реалистичный ожидаемый срок службы продукта не короче. Об этом необходимо сообщать пользователям в точках продаж и учитывать при проектировании и планировании цепочки поставок, поскольку возможность обновления прошивки/программного обеспечения должна существовать в течение всего периода поддержки, а не только в течение первоначального гарантийного срока.
Штрафы
| Тип нарушения | Максимальный штраф |
| Основные требования кибербезопасности | 15 000 000 евро или 2,5% от мирового годового оборота, в зависимости от того, что больше |
| Прочие обязательства CRA (отчетность, документация) | 10 000 000 евро или 2% от мирового годового оборота, в зависимости от того, что больше |
| Неверная, неполная или вводящая в заблуждение информация властям. | 5 000 000 евро или 1% от мирового годового оборота, в зависимости от того, что больше |
Готовится сейчас
- Инвентаризация подключенных продуктов и проверяйте каждый из них по классификации по умолчанию/важный/критический
- Создайте или создайте исходный процесс SBOM для вашей цепочки поставок программного обеспечения
- Обеспечьте процесс раскрытия уязвимостей и отчетности раньше крайнего срока в сентябре 2026 г.
- Определите периоды поддержки для каждой линейки продуктов и подтвердите, что ваша инфраструктура обновлений может обеспечить доставку в течение этого периода.
- Заблаговременно привлеките уведомленный орган если у вас есть «важные» или «критически важные» продукты класса II, учитывая ожидаемый спрос до крайнего срока в 2027 году.
Создаете подключенный продукт?
Отправьте запрос в ECP с описанием функций подключения и обработки данных вашего продукта. Мы направляем его уполномоченным органам, лабораториям тестирования кибербезопасности и консультантам по соблюдению требований CRA, которые могут подтвердить вашу классификацию и определить объем работы.
Посмотрите, как ECP может помочь
Часто задаваемые вопросы
На какие продукты распространяется Закон о киберустойчивости?
Любой аппаратный или программный продукт, предполагаемое или разумно прогнозируемое использование которого включает прямое или косвенное подключение для передачи данных к устройству или сети — широкая категория, охватывающая Интернет вещей, сетевое оборудование, автономное программное обеспечение и встроенное ПО. Продукты, на которые уже распространяются эквивалентные отраслевые правила кибербезопасности (например, медицинские устройства MDR/IVDR, транспортные средства, авиация), исключаются.
Когда вступают в силу обязательства Закона о киберустойчивости?
Вступило в силу 10 декабря 2024 г. Обязательства по отчетности применяются с 11 сентября 2026 г. Полные основные требования и оценка соответствия применяются с 11 декабря 2027 г.
Как продукты классифицируются в соответствии с CRA?
Продукты по умолчанию (~90%) используют самооценку. «Важные» продукты класса I (например, менеджеры паролей, VPN) часто могут самостоятельно оцениваться на соответствие гармонизированным стандартам; Класс II (например, межсетевые экраны, IDS) обычно требует сторонней оценки. «Критически важные» продукты нуждаются в сертификации по схеме ЕС или оценке третьей стороны.
Каковы сроки представления отчетов об уязвимостях согласно CRA?
Раннее предупреждение об активно используемых уязвимостях за 24 часа, полное уведомление за 72 часа и окончательный отчет в течение 14 дней с момента появления исправления. Серьезные инциденты происходят по схожему графику.
Каковы штрафы за несоблюдение требований CRA?
До 15 миллионов евро или 2,5% мирового оборота за существенные нарушения требований, 10 миллионов евро/2% за другие обязательства и 5 миллионов евро/1% за введение властям в заблуждение информации.
Найдите подходящего исполнителя
Уполномоченный представитель ЕС
Обязательно для производителей из стран, не входящих в ЕС, размещающих продукцию с цифровыми элементами на рынке ЕС.
Найдите представителя в ЕС →
Не знаете, что вам нужно?Посмотрите, как ECP может помочьи мы подберем вам подходящего эксперта.