ECP — European Compliance Platform European Compliance Platform
Посібник із відповідності кібербезпеці

Посібник Закону про кібернебезпечну стійкість: відповідність підключеним продуктам

Закон про захист від кібербезпеки є першим в ЄС горизонтальним законом про кібербезпеку для продуктів, і він застосовується далеко за межами традиційних ІТ. Якщо ваш продукт будь-яким чином підключається до мережі, він, швидше за все, підпадає під дію. Ось що потрібно знати виробникам.

Що таке Закон про кібернетостійкість?

The Закон про захист від кібернетичної інформації (Регламент (ЄС) 2024/2847), або CRA, є першим міжгалузевим законом ЄС, що встановлює обов’язкові вимоги кібербезпеки для продукти з цифровими елементами (PDE) — категорія, яка в широкому сенсі визначається як будь-який апаратний або програмний продукт, цільове або розумно передбачуване використання якого включає пряме або непряме підключення до пристрою або мережі.

На практиці це охоплює підключену побутову електроніку, пристрої IoT, мережеве обладнання, компоненти промислового керування, автономні програмні додатки, мікропрограми та операційні системи — по суті, будь-який продукт, який підключається, дистанційно налаштовується або обмінюється даними.

Ключові дати

ДатаВіха
10 грудня 2024 рCRA набрав чинності
11 вересня 2026 рЗастосовуються зобов’язання повідомляти про вразливості та інциденти
11 грудня 2027 рПовна заявка — основні вимоги, оцінка відповідності, зобов’язання щодо маркування CE

Що виключено?

  • Продукти, на які вже поширюються галузеві правила з еквівалентними вимогами до кібербезпеки — напр. медичне обладнання відповідно до MDR/IVDR, автотранспорт, обладнання цивільної авіації, бортове та морське обладнання
  • Програмне забезпечення як послуга (SaaS), якщо воно не відповідає визначенню рішення для віддаленої обробки даних, необхідного для функціонування апаратного/програмного продукту
  • Безкоштовне програмне забезпечення з відкритим кодом, розроблене або надане поза комерційною діяльністю
  • Продукти, розроблені виключно для національної безпеки чи військових цілей
💡 Збігається з Положенням про машини та RED Можливо, підключене обладнання має відповідати основним вимогам CRA та кібербезпеки в новомуРегламент щодо машин (ЄС) 2023/1230. Радіообладнання, на яке раніше поширювалися вимоги щодо кібербезпеки Делегованого регламенту RED 2022/30, зазвичай регулюватиметься CRA після його застосування, щоб уникнути подвійного регулювання, але виробники повинні підтвердити, який режим застосовується до їх конкретного продукту під час переходу.

Класифікація продукту

КатегоріяПрикладиОцінка відповідності
За умовчанням (≈90% продуктів)Найбільш підключені споживчі та бізнес-продуктиСамооцінка виробника
Важливо — клас IМенеджери паролів, VPN-клієнти, програмне забезпечення для керування мережею, браузери, програмне забезпечення безпеки кінцевих точокСамооцінка за узгодженими стандартами або оцінка третьою стороною, якщо стандарти не застосовуються
Важливо — клас IIБрандмауери, системи виявлення/запобігання вторгненням, мікропроцесори, стійкі до втручання, пристрої для зчитування смарт-картОцінка третьої сторони (уповноваженого органу) зазвичай потрібна
КритичноАпаратні модулі безпеки, шлюзи розумних лічильників, інші продукти, визначені КомісієюСхема сертифікації кібербезпеки ЄС або оцінка третьою стороною

Основні основні вимоги

  • Захищено за проектом і за умовчанням — продукти мають поставлятися з безпечною конфігурацією за замовчуванням і мінімізувати поверхню атаки
  • Немає відомих уразливостей, які можна використовувати на момент розміщення на ринку
  • Перелік матеріалів програмного забезпечення (SBOM) — виробники повинні документувати компоненти, що використовуються в продукті, принаймні на найвищому рівні залежності
  • Процес обробки вразливості, що охоплює весь період підтримки, включаючи скоординовану політику розкриття вразливостей
  • Безкоштовні оновлення безпеки протягом визначеного періоду підтримки, надається автоматично, якщо це можливо
  • Маркування CE — CRA стає регламентом маркування CE; Продукти з цифровими елементами повинні мати позначку CE та Декларацію відповідності ЄС щодо відповідності CRA, а також будь-які інші відповідні директиви (RED, Machinery, LVD тощо)

Повідомлення про вразливості та інциденти

Від 11 вересня 2026 р виробники повинні повідомити ENISA та відповідний національний CSIRT про:

  • Активно використовувані вразливості — раннє попередження в межах 24 години про усвідомлення, повне сповіщення протягом 72 години та остаточний звіт протягом 14 днів після того, як коригувальні заходи стануть доступними
  • Серйозні інциденти, що впливає на безпеку продукту, у порівнянній часовій шкалі

Це відображає порядок звітування, який використовується в рамках NIS2, і розроблено, щоб надати владі ЄС раннє бачення вразливостей у масштабі ланцюга постачання.

Зобов’язання щодо періоду підтримки

Виробники повинні визначити очікуваний термін служби продукту та надавати безкоштовні оновлення безпеки для період підтримки — зазвичай мінімум 5 років, якщо реалістичний очікуваний термін служби продукту не є меншим. Це має бути повідомлено користувачам у точці продажу та враховано під час проектування та планування ланцюжка поставок, оскільки можливість оновлення мікропрограми/програмного забезпечення має існувати протягом повного періоду підтримки, а не лише початкового терміну гарантії.

Штрафи

Тип порушенняМаксимальний штраф
Основні вимоги до кібербезпеки15 000 000 євро або 2,5% світового річного обороту, залежно від того, що більше
Інші зобов’язання CRA (звітність, документація)10 000 000 євро або 2% світового річного обороту, залежно від того, що більше
Неправильна, неповна або така, що вводить в оману інформація для органів влади5 000 000 євро або 1% світового річного обороту, залежно від того, що більше

Готуємося зараз

  1. Інвентаризація підключених продуктів і перевірте кожну з класифікацією за замовчуванням/важливо/критично
  2. Створення або джерело процесу SBOM для вашого ланцюга постачання програмного забезпечення
  3. Підтримуйте процес розкриття вразливостей і звітності до кінцевого терміну у вересні 2026 року
  4. Визначте періоди підтримки для кожної лінійки продуктів і підтвердьте, що ваша інфраструктура оновлень може виконувати роботу протягом цього періоду
  5. Завчасно залучайте нотифікований орган якщо у вас є «важливі» або «критичні» продукти класу II, враховуючи очікуваний попит перед кінцевим терміном у 2027 році

Створюєте підключений продукт?

Надішліть запит на ECP з описом підключення та функцій обробки даних вашого продукту. Ми направляємо його до уповноважених органів, лабораторій тестування кібербезпеки та консультантів із відповідності CRA, які можуть підтвердити вашу класифікацію та обсяг роботи.

Дізнайтеся, як ECP може допомогти

Поширені запитання

На які продукти поширюється Закон про кібернетостійкість?
Будь-який апаратний або програмний продукт, цільове або розумно передбачуване використання якого включає пряме або непряме підключення до пристрою або мережі — широка категорія, що охоплює IoT, мережеве обладнання, автономне програмне забезпечення та мікропрограми. Products already covered by equivalent sector-specific cybersecurity rules (e.g. MDR/IVDR medical devices, vehicles, aviation) are excluded.
Коли набувають чинності зобов’язання Закону про кібернетостійкість?
Набув чинності 10 грудня 2024 р. Зобов’язання щодо звітності застосовуються з 11 вересня 2026 р. Повні основні вимоги та оцінка відповідності застосовуються з 11 грудня 2027 р.
Як класифікуються продукти відповідно до CRA?
Продукти за умовчанням (~90%) використовують самооцінку. «Важливі» продукти класу I (наприклад, менеджери паролів, VPN) часто можуть самооцінюватися відповідно до гармонізованих стандартів; Клас II (наприклад, брандмауери, IDS) зазвичай потребують оцінки третьої сторони. «Критичні» продукти потребують сертифікації за схемою ЄС або оцінки третьої сторони.
Який графік звітування про вразливості відповідно до CRA?
24-годинне раннє попередження про активно використовувані вразливості, 72-годинне повне сповіщення та остаточний звіт протягом 14 днів після того, як виправлення стане доступним. Серйозні інциденти відбуваються за аналогічним графіком.
Які штрафи передбачені за недотримання CRA?
До 15 мільйонів євро або 2,5% світового обороту за порушення суттєвих вимог, 10 мільйонів євро/2% за інші зобов’язання та 5 мільйонів євро/1% за оманливу інформацію для органів влади.

Знайдіть потрібного виконавця

Уповноважений орган

Необхідно для «важливих» і «критичних» продуктів класу II із цифровими елементами.

Знайти нотифікований орган →

Випробувальна лабораторія

Тестування кібербезпеки, EMC і RED для підключених продуктів.

Знайти тестову лабораторію →

Уповноважений представник ЄС

Обов’язковий для виробників за межами ЄС, які розміщують продукти цифрових елементів на ринку ЄС.

Знайдіть представника ЄС →

Не впевнені, що вам потрібно?Дізнайтеся, як ECP може допомогти, і ми підберемо вам потрібного експерта.