З 11 вересня 2026 року починається обов’язкове звітування за CRA

30.07.2026 Автор: Марія Огнівчук

H‑X запускає сервіс готовності до повідомлення протягом 24 годин

27 липня 2026 року Європейська комісія оприлюднила нове практичне керівництво із застосування Cyber Resilience Act. Воно роз’яснює сферу дії Регламенту ЄС про кіберстійкість, поняття суттєвої модифікації продукту, визначення періоду підтримки, оцінювання ризиків і правила звітування. Керівництво містить 67 практичних прикладів і схем та, хоча не є юридично обов’язковим, показує, як Єврокомісія очікує застосування CRA на практиці.

Більшість вимог CRA почне застосовуватися 11 грудня 2027 року. Однак обов’язкове звітування за статтею 14 починає діяти значно раніше — 11 вересня 2026 року.

Що виробники повинні повідомляти

Обов’язкове звітування поширюється не на всі виявлені вразливості й не кожен інцидент:

  • активно експлуатована вразливість — вразливість у продукті з цифровими елементами, щодо якої є надійні докази експлуатації зловмисником без дозволу власника системи;
  • тяжкий інцидент, що впливає на безпеку продукту — подія, яка відповідає критеріям статті 14(5) CRA, зокрема впливає на захист важливих даних або функцій чи може призвести до впровадження або виконання шкідливого коду.

Виробник повинен подати повідомлення через створювану ENISA Single Reporting Platform одночасно координувальному національному CSIRT та ENISA:

  1. раннє попередження — без необґрунтованої затримки й не пізніше ніж через 24 години після того, як виробникові стало відомо про подію;
  2. докладніше повідомлення — не пізніше ніж через 72 години;
  3. фінальний звіт про вразливість — не пізніше ніж через 14 днів після появи коригувального або компенсувального заходу;
  4. фінальний звіт про тяжкий інцидент — протягом місяця після 72‑годинного повідомлення.

Виробник також повинен своєчасно поінформувати постраждалих користувачів, а за потреби — усіх користувачів, про ризики та доступні заходи захисту.

Стаття 14 важлива і для старих продуктів: звітування поширюється на продукти з цифровими елементами, виведені на ринок ЄС до 11 грудня 2027 року. Тому відкладати всю підготовку до CRA до кінця 2027 року не можна.

Чому 24 години перетворюють CRA на операційну задачу

ENISA вже повідомила, що SRP має запрацювати до 11 вересня 2026 року. Представникам виробників знадобиться EU Login, але адресу платформи ще не оприлюднено, процедура перевірки повноважень залежатиме від національного CSIRT, а API на першому етапі не передбачено.

Отже, одного документа про відповідність недостатньо. Організації повинні заздалегідь визначити:

  • які команди й джерела можуть першими виявити подію;
  • коли неперевірений сигнал стає достатньою підставою вважати виробника обізнаним;
  • як відрізнити реальну зловмисну експлуатацію від PoC або добросовісного дослідження;
  • як швидко перевірити, чи зачеплено сторонній компонент і чи може вразливість експлуатуватися в конкретному продукті;
  • хто затверджує юридичну кваліфікацію і хто має право подати повідомлення;
  • як одночасно керувати розслідуванням, виправленням, комунікацією з користувачами та збереженням доказів.

Новий сервіс H‑X: CRA Article 14 Reporting Readiness

H‑X Technologies запускає спеціалізований сервіс CRA Article 14 Reporting Readiness: Exploited Vulnerability & Severe Incident Workflow. Це не загальний аудит CRA. Ми створюємо й перевіряємо конкретний процес:

виявлення → перевірка exploit status → технічна та юридична класифікація → попередження до 24 годин → повідомлення до 72 годин → наступні звіти → remediation evidence.

До проєкту входять:

  • карта продуктів, версій, країн ЄС, ролей і координувального CSIRT;
  • інтеграція сигналів від PSIRT, SOC/MDR, підтримки, телеметрії, розвідки загроз, розкриття вразливостей та постачальників компонентів;
  • дерева рішень для вразливостей, що активно використовуються, і серйозних інцидентів;
  • RACI, резервні відповідальні й порядок роботи вночі та у вихідні;
  • шаблони 24‑годинних, 72‑годинних, проміжних і фінальних повідомлень;
  • шаблони повідомлень користувачам і класифікації чутливості;
  • комплекти доказів із логами, тимчасовою шкалою, SBOM, аналізом експлуатованості, патчами, тестами, записами релізів та підтвердженнями відправлення;
  • настільні тестування в умовах реального 24-годинного строку.

H‑X виконує технічну та комплаєнс‑класифікацію і готує проєкти повідомлень. Остаточне юридичне рішення затверджує уповноважена особа виробника за участю юриста. Подання виконує виробник або належним чином уповноважений представник.

Сервіс спирається на практики H‑X із відповідності CRA, безпеки продуктів і DevSecOps, розвідки загроз та розслідування інцидентів.

До 11 вересня залишається мало часу не на написання політики, а на перевірку того, чи зможе процес реально спрацювати вночі, у вихідний день і за неповної інформації. H‑X може провести короткий спринт готовності, підготувати шаблони та виконати навчальну симуляцію до початку обов’язкового звітування.

Зв’яжіться з нами сьогодні.

Інші новини

13/07/2026
H-X розширює практику комплаєнсу: SOC 2, NIS2, DORA, MiCA та ТЗІ
19/06/2026
H-X Technologies на Incrypted Conference 2026