главное в кибербезопасности Читать в канале
Регулирование 21 сентября 2026 1 мин

ENISA запустила платформу для отчётности по CRA: что нужно знать производителям

Производители цифровых продуктов обязаны отчитываться об уязвимостях с 11 сентября 2026 года

С 11 сентября 2026 года производители продуктов с цифровыми элементами, продаваемых на территории Европейского союза, должны сообщать об активно эксплуатируемых уязвимостях и серьезных инцидентах. Для этого Европейское агентство по кибербезопасности (ENISA) запустило Единую платформу отчетности (Single Reporting Platform, SRP). Обязанности по отчетности распространяются также на разработчиков программного обеспечения с открытым исходным кодом, если они участвуют в создании таких продуктов.

Платформа SRP принимает отчеты об уязвимостях и инцидентах

Производители обязаны сообщать два типа сведений. К ним относятся активно эксплуатируемые уязвимости, которые уже используются злоумышленниками. Также необходимо информировать о серьезных инцидентах, оказывающих существенное влияние на безопасность продукта. Критерии серьезности инцидентов определены в статье 14(5) Акта об устойчивости к киберугрозам (Cyber Resilience Act, CRA). Платформа SRP предназначена для сбора этой информации.

Сроки отчетности зависят от типа события

Срок подачи уведомлений начинается с момента обнаружения информации. В течение 24 часов необходимо отправить раннее предупреждение. Через 72 часа следует предоставить общую информацию и первоначальную оценку. Финальный отчет по уязвимостям подается в течение 14 дней после появления исправления. Для серьезных инцидентов финальный отчет требуется в течение одного месяца после 72-часового уведомления. Несоблюдение этих сроков приведет к несоответствию требованиям CRA.

Отчетность направляется в национальный CSIRT

При выборе компетентного органа для отчетности следует руководствоваться местом принятия решений по кибербезопасности продукта. Если производитель находится за пределами ЕС, выбор осуществляется по убыванию приоритета: государство-член ЕС с наибольшим числом продуктов производителя, импортер с наибольшим объемом продукции на рынке, дистрибьютор, предлагающий наибольшее количество продуктов, или государство с наибольшим числом пользователей продукта. Это требование изложено в статье 14(7) CRA.

Опубликовано в канале 21 сентября, 13:04

Каждый материал сайта выходит в канале в тот же момент.

Источник: VulnCheck