ЕС вводит более жесткие правила сообщения о киберугрозах

Европейский Союз ужесточает правила кибербезопасности и предъявляет более строгие требования к уведомлению об опасных уязвимостях. Одним из ключевых инструментов станет Cyber Resilience Act, который устанавливает единые требования к программному обеспечению и устройствам с цифровыми функциями. Цель правил — заставить производителей лучше защищать свои продукты еще до их выхода на рынок.

Новые требования предусматривают, что компании должны будут проводить оценку киберрисков, вести документацию и обеспечивать поддержку безопасности своих продуктов. Производители также должны своевременно исправлять найденные проблемы и, в предусмотренных законом случаях, уведомлять Европейское агентство ENISA о серьезных инцидентах. Для продуктов, которые могут представлять повышенный риск, предусмотрены дополнительные проверки и независимый аудит.

Особое внимание уделяется именно уязвимостям программного обеспечения. ЕС уже развивает собственную European Union Vulnerability Database, где информация о выявленных проблемах безопасности получает отдельные идентификаторы и может быть связана с глобальной системой CVE. Это должно упростить отслеживание опасных ошибок и помочь компаниям быстрее реагировать на угрозы.

Для производителей новые правила будут означать дополнительные расходы и ответственность. В то же время ЕС рассчитывает, что такие требования уменьшат количество опасных устройств и программ на рынке. За несоблюдение Cyber Resilience Act предусмотрены серьезные штрафы-до 15 млн евро (около 750 млн грн) или до 2,5% мирового годового оборота компании. Основные требования по продукции начнут применяться поэтапно, а полное применение закона предусмотрено с 2027 года.

- Реклама -