Коммерческие производители аппаратных или программных кошельков, соответствующие требованиям Европейского Союза к тестированию продукции, теперь обязаны в течение 24 часов уведомлять киберведомства об обнаружении активно эксплуатируемой уязвимости или серьезного инцидента безопасности.
Требование вступило в силу 11 сентября 2026 года в рамках Закона ЕС о киберустойчивости (Cyber Resilience Act, CRA). Согласно руководству Европейской комиссии по отчетности, этот срок распространяется на производителей продуктов с цифровыми элементами.
CRA является горизонтальным законом о продуктах. В FAQ по реализации Комиссии указано, что он применяется к оборудованию и программному обеспечению, доступным на рынке ЕС. Юридическое тестирование также требует, чтобы предполагаемое или разумно предвидимое использование продукта включало прямое или косвенное подключение данных к устройству или сети.
Коммерчески поставляемый аппаратный кошелек с подключением или загружаемое приложение-кошелек могут соответствовать этому тесту. Однако в руководстве ЕС не названы бренды кошельков и не объявлено, что все сервисы или проекты кошельков подпадают под действие закона. Охват зависит от конкретного продукта, способа его поставки и применимых исключений.
Что производители должны сообщать
Первое уведомление должно быть представлено без неоправданной задержки и не позднее чем через 24 часа после того, как производитель узнает об уязвимости или инциденте. В нем должны быть указаны, где это применимо, государства-члены, где продукт, как известно, был доступен. В случае серьезного инцидента в уведомлении также должно быть указано, подозреваются ли незаконные или злонамеренные действия.
Более полное уведомление должно быть представлено в течение 72 часов, если соответствующая информация не была предоставлена ранее. Для активно эксплуатируемой уязвимости в этом уведомлении добавляется общая информация о продукте, эксплойте и уязвимости, а также о корректирующих или смягчающих мерах. Для серьезного инцидента добавляется информация о характере инцидента, первоначальная оценка и доступная информация о смягчении последствий.
Окончательный срок подачи документов различается в зависимости от события. Отчет об уязвимости должен быть представлен не позднее чем через 14 дней после того, как станет доступна корректирующая или смягчающая мера. CRA устанавливает срок подачи окончательного отчета о серьезном инциденте в один месяц после 72-часового уведомления, как подробно описано в регламенте.
Производители подают отчеты через Единую платформу отчетности, запущенную ENISA, агентством ЕС по кибербезопасности. Портал отправляет уведомление назначенному координирующему центру реагирования на инциденты компьютерной безопасности и делает информацию доступной для ENISA, а затем поддерживает ее распространение среди других соответствующих национальных команд. Производители также должны информировать затронутых пользователей и, при необходимости, всех пользователей, когда требуются действия, включая меры, которые они могут предпринять.
Правило отчетности распространяется на продукты, подпадающие под действие закона, размещенные на рынке до 11 декабря 2027 года. Это делает новый срок актуальным для существующих продуктовых линеек, а не только для кошельков, впервые проданных после вступления в силу более широкого закона.
Лицензирование открытого исходного кода не создает полного исключения. В руководстве Комиссии по открытому исходному коду указано, что коммерчески поставляемые бесплатные продукты с открытым исходным кодом могут налагать на производителей обязательства. Немонетизированное программное обеспечение, поставляемое его производителем, не должно считаться коммерческой деятельностью, в то время как отдельные участники не рассматриваются как производители программного обеспечения вне их ответственности.
Кураторы программного обеспечения с открытым исходным кодом относятся к отдельной правовой категории, и их обязанности по отчетности начинаются 11 декабря 2027 года. Именно тогда вступают в силу основные требования CRA к безопасности продуктов. Изменение от 11 сентября запускает режим быстрого уведомления, а не более широкую структуру закона по безопасному проектированию и жизненному циклу продукта.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Liam 'Akiba' Wright




