H‑X запускает сервис готовности к уведомлениям за 24 часа
27 июля 2026 года Европейская комиссия опубликовала новое практическое руководство по применению Cyber Resilience Act. Оно разъясняет охват Регламента ЕС о киберустойчивости, понятие существенной модификации продукта, определение срока поддержки, оценку рисков и правила отчётности. Руководство содержит 67 практических примеров и схем и, хотя не является юридически обязательным, показывает компаниям, как Еврокомиссия ожидает применения CRA на практике.
Большинство требований CRA начнёт применяться 11 декабря 2027 года. Однако обязательная отчётность по статье 14 начинает действовать значительно раньше — 11 сентября 2026 года.
Что производители обязаны сообщать
Обязательная отчётность распространяется на не все обнаруженные уязвимости и не каждый инцидент:
- активно эксплуатируемая уязвимость — уязвимость в продукте с цифровыми элементами, в отношении которой имеются надёжные доказательства эксплуатации злоумышленником без разрешения владельца системы;
- тяжёлый инцидент, влияющий на безопасность продукта — событие, соответствующее критериям статьи 14(5) CRA, в частности затрагивающее защиту важных данных или функций либо способное привести к внедрению или выполнению вредоносного кода.
Производитель должен передать уведомление через создаваемую ENISA Single Reporting Platform одновременно координирующему национальному CSIRT и ENISA:
- раннее предупреждение — без необоснованной задержки и не позднее 24 часов после того, как производителю стало известно об инциденте;
- расширенное уведомление — не позднее 72 часов;
- финальный отчёт по уязвимости — не позднее 14 дней после появления корректирующей или компенсирующей меры;
- финальный отчёт по тяжёлому инциденту — в течение месяца после 72‑часового уведомления.
Производитель также должен своевременно информировать затронутых пользователей, а при необходимости — всех пользователей, о рисках и доступных мерах защиты.
Статья 14 важна и для старых продуктов: отчётность распространяется на продукты с цифровыми элементами, выведенные на рынок ЕС до 11 декабря 2027 года. Поэтому отложить всю подготовку к CRA до конца 2027 года нельзя.
Почему 24 часа превращают CRA в операционную задачу
ENISA уже сообщила, что SRP должна заработать к 11 сентября 2026 года. Представителям производителей понадобится EU Login, но адрес платформы пока не опубликован, процедура проверки полномочий будет зависеть от национального CSIRT, а API на первом этапе не предусмотрен.
Это означает, что одного документа о соответствии недостаточно. Организации должны заранее определить:
- какие команды и источники могут первыми обнаружить событие;
- когда непроверенный сигнал становится достаточным основанием считать производителя осведомлённым;
- как отличить реальную злонамеренную эксплуатацию от PoC или этического исследования;
- как быстро проверить, затронут ли сторонний компонент и может ли он эксплуатироваться в конкретном продукте;
- кто утверждает юридическую квалификацию и кто имеет право отправить уведомление;
- как одновременно управлять расследованием, исправлением, коммуникацией пользователям и сохранением доказательств.
Новый сервис H‑X: CRA Article 14 Reporting Readiness
H‑X Technologies запускает специализированный сервис CRA Article 14 Reporting Readiness: Exploited Vulnerability & Severe Incident Workflow. Это не общий аудит соответствия CRA. Мы создаём и проверяем конкретный процесс:
обнаружение → проверка exploit status → техническая и юридическая классификация → предупреждение до 24 часов → уведомление до 72 часов → последующие отчёты → remediation evidence.
В проект входят:
- карта продуктов, версий, стран ЕС, ролей и координирующего CSIRT;
- интеграция сигналов от PSIRT, SOC/MDR, поддержки, телеметрии, разведки угроз, раскрытия уязвимостей и поставщиков компонентов;
- деревья решений для активно используемых уязвимостей и серьезных инцидентов;
- RACI, резервные ответственные и порядок работы ночью и в выходные;
- шаблоны 24‑часовых, 72‑часовых, промежуточных и финальных уведомлений;
- шаблоны сообщений пользователям и классификации чувствительности;
- пакеты доказательств с логами, временной шкалой, SBOM, анализом эксплуатируемости, патчами, тестами, записями релизов и подтверждениями отправки;
- настольные тестирования в условиях реального 24‑часового срока.
H‑X выполняет техническую и комплаенс‑классификацию и готовит проекты уведомлений. Финальное юридическое решение утверждает уполномоченное лицо производителя с участием юриста. Отправка выполняется производителем или надлежащим образом уполномоченным представителем.
Сервис опирается на практики H‑X по соответствию CRA, безопасности продуктов и DevSecOps, разведке угроз и расследованию инцидентов.
До 11 сентября остаётся мало времени на проверку того, сможет ли процесс реально сработать ночью, в выходной день и при неполной информации. H‑X может провести короткий спринт готовности, подготовить шаблоны и выполнить учебную симуляцию до начала обязательной отчётности.
Свяжитесь с нами сегодня.