Евросоюз обяжет сообщать об уязвимостях по новому закону

Cra кибербезопасность ес уязвимости Enisa Iot neowin.net

Закон о киберустойчивости вступает в силу 11 сентября. Статья 14 обязывает оперативно сообщать об уязвимостях подключенных продуктов в ENISA, усиливая регуляторное давление на глобальных производителей.

Сегодня, 11 сентября, в Европейском союзе вступает в силу Закон о киберустойчивости (Cyber Resilience Act, CRA). Он обязывает производителей сообщать об активно используемых уязвимостях и серьезных инцидентах безопасности, в том числе для уже находящихся на рынке подключенных продуктов.

Согласно статье 14 нового законодательства, производители должны будут в строгие сроки сообщать о любых уязвимостях, которые в настоящее время используются, в Агентство Европейского союза по кибербезопасности (ENISA). Например, в течение 24 часов необходимо будет предоставить предварительное уведомление, в течение 72 часов — статус принятия мер по смягчению последствий (то есть как ограничивается воздействие уязвимости), а затем окончательный отчет должен быть представлен в течение 14 дней после выпуска исправления. В случае серьезных инцидентов сроки в основном совпадают, за исключением последнего пункта: окончательный отчет должен быть выпущен в течение одного месяца.

CRA будет внедряться поэтапно, а полное соответствие станет обязательным с 11 декабря 2027 года. Этот этап также потребует наличия маркировки CE и технической документации. ЕС ввел его как часть усилий по обеспечению безопасности цепочки поставок Интернета вещей (IoT), наказывая поставщиков, которые не раскрывают информацию об эксплойтах оперативно.

Ключевая деталь этого закона заключается в том, что он распространяется на продукты, которые уже находятся на рынке. Это означает, что разработчики и производители теперь должны интегрировать уведомления о быстром реагировании, чтобы информировать потребителей и ENISA о любых известных уязвимостях. Важно отметить, что это касается не только компаний, базирующихся в ЕС, но и компаний за пределами ЕС, продающих продукты и услуги в блоке.

Чтобы помочь производителям, разработчикам и предприятиям выполнить свои обязательства в рамках CRA, Еврокомиссия опубликовала практическое руководство.

Будет интересно посмотреть, как компании отреагируют на это. Мы уже видели, что внедрение функций ИИ в ЕС задерживается из-за регулирования, и CRA также добавит бремя, которое может отпугнуть от запуска продуктов в блоке.

Источник: Raspberry Pi и ЕС

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: