EU Cyber Resilience Act: обязательная отчётность об уязвимостях вступает в силу 11 сентября 2026

Коротко: что меняется 11 сентября
Через десять дней — 11 сентября 2026 года — вступает в силу первый обязательный дедлайн EU Cyber Resilience Act (CRA): все производители мобильных приложений, встроенного ПО, IoT-устройств и сетевого оборудования, поставляющие продукты на рынок ЕС, обязаны уведомлять ENISA об активно эксплуатируемых уязвимостях в течение 24 часов. Нарушение грозит штрафом до €15 млн или 2,5% глобального годового оборота — что выше. Это первая принудительная мера CRA; полный комплаенс по техническим требованиям наступает только в декабре 2027 года.
Регламент действует экстерриториально: российская или американская компания попадает под его действие в момент, когда её продукт появляется на рынке ЕС. Вопросы информационной безопасности теперь напрямую связаны с юридическими обязательствами — не иметь процесса раскрытия уязвимостей к 11 сентября означает прямой регуляторный риск.
Ниже — всё, что нужно знать командам разработки и product-командам: кого закон касается, что именно надо сообщать, в какие сроки и куда, а также что делать прямо сейчас.
Кого затрагивает EU CRA
EU Cyber Resilience Act охватывает всех «производителей» — юридических или физических лиц, которые разрабатывают, производят или поставляют на рынок ЕС «продукты с цифровыми элементами» (products with digital elements). Географическое расположение компании значения не имеет: важен только факт поставки продукта на европейский рынок.
В периметр CRA попадают производители, импортёры и дистрибьюторы следующих категорий:
Программное обеспечение с сетевым подключением — браузеры, операционные системы, мобильные приложения, парольные менеджеры, VPN-клиенты, платформы управления цепочками поставок.
Аппаратные устройства с ПО — роутеры, камеры, умные замки, промышленные контроллеры, IoT-сенсоры, смарт-карты и другие подключённые устройства.
Компоненты, используемые другими производителями, — процессоры, микроконтроллеры, криптографические модули, если они самостоятельно выходят на рынок.
Из сферы действия CRA исключены медицинские устройства (регулируются MDR/IVDR), авиационное оборудование (EASA), автомобили (Cyber Act ООН), автономное программное обеспечение с открытым кодом в некоммерческих целях, а также самостоятельные SaaS-сервисы без установленного клиентского компонента. Если ваш продукт поставляется только как облачный API без скачиваемого ПО или прошивки, этот конкретный дедлайн 11 сентября на него не распространяется — но только если нет вообще никакого клиента или агента на стороне пользователя.
Три трека отчётности: 24 часа, 72 часа, 14 дней
CRA вводит двухтрековую систему уведомлений с разными временными рамками для разных типов событий.
Трек 1 — активно эксплуатируемые уязвимости. Как только производитель узнаёт, что уязвимость в его продукте активно эксплуатируется в дикой природе, запускается таймер. Первое уведомление — «ранее предупреждение» — должно уйти в ENISA и национальный CSIRT в течение 24 часов. Развёрнутое уведомление с оценкой серьёзности, затронутых версий и предварительных мер — в течение 72 часов. Финальный отчёт с описанием корректирующих мер — не позднее 14 дней после появления доступного исправления.
Трек 2 — серьёзные инциденты безопасности. Для инцидентов, которые серьёзно влияют на безопасность продукта (но при этом уязвимость необязательно эксплуатируется прямо сейчас), сроки те же: 24 часа на раннее предупреждение, 72 часа на развёрнутый отчёт, но финальный отчёт — в течение одного месяца, а не 14 дней.
Помимо отчётности в регуляторы, CRA обязывает производителей без необоснованной задержки уведомлять и конечных пользователей об инцидентах, которые могут повлиять на их безопасность. Отдельный пункт — обязанность уведомлять upstream-производителей компонентов, если уязвимость обнаружена в стороннем компоненте, используемом в вашем продукте.
Единая платформа ENISA (SRP): куда отправлять уведомления
Все уведомления направляются через Единую платформу отчётности ENISA — ENISA Single Reporting Platform (SRP). Платформа разработана специально для нужд CRA и обеспечивает одновременную отправку данных как в ENISA, так и в национальный CSIRT страны ЕС, в которой зарегистрирован уполномоченный представитель производителя.
Для производителей, находящихся вне ЕС, это означает обязательность назначения уполномоченного представителя на территории Евросоюза — юридического лица, через которое будет осуществляться коммуникация с регуляторами. Это требование вступает в силу уже 11 сентября, а не с декабрьским дедлайном 2027 года.
Практически: у вашей команды к 11 сентября должен быть настроен процесс тriage уязвимостей с явным триггером «уведомить ENISA через SRP», назначен ответственный за выполнение 24-часового уведомления и существовать черновик шаблона раннего предупреждения. Отсутствие технической возможности отправить уведомление не освобождает от обязанности уведомить.
Штрафы за нарушение требований CRA
EU Cyber Resilience Act вводит трёхуровневую систему санкций.
Нарушение обязательств по отчётности об уязвимостях и инцидентах (в том числе несоблюдение 24-часового срока) — до €15 млн или 2,5% от глобального годового оборота компании, в зависимости от того, что выше.
Нарушение других требований CRA по безопасности продуктов (технические требования, жизненный цикл, документация) — до €10 млн или 2% глобального оборота.
Предоставление ложных или вводящих в заблуждение сведений регуляторам — до €5 млн или 1% глобального оборота.
Помимо денежных штрафов, регуляторы вправе требовать отзыва продуктов с рынка, их изъятия из обращения или запрета продаж. Применение санкций будут осуществлять национальные органы надзора за рынком каждой страны ЕС — это означает, что интенсивность правоприменения будет варьироваться от страны к стране, как это уже происходит с GDPR.
Что делать командам прямо сейчас
До 11 сентября остаётся десять дней. Это недостаточно для полного разворачивания программы управления уязвимостями с нуля, но достаточно для выполнения минимально необходимых шагов, которые снизят регуляторный риск.
Проверьте, попадает ли ваш продукт под действие CRA. Ключевые вопросы: есть ли у продукта цифровые компоненты? Поставляется ли он на рынок ЕС, включая через онлайн-площадки? Есть ли скачиваемый клиент, прошивка или агент на стороне пользователя? Если все три ответа «да» — вы в периметре CRA.
Назначьте ответственного за уведомление ENISA. Это должен быть конкретный человек или дежурная роль, которая мониторит информацию о новых уязвимостях в продуктах компании и имеет полномочия инициировать уведомление в 24-часовой срок.
Подготовьте шаблон раннего предупреждения. ENISA ожидает следующую минимальную информацию: идентификацию уязвимости (CVE или описание), затронутые продукты и версии, примерную оценку серьёзности, статус эксплуатации, предварительные защитные меры. Шаблон позволит выдержать срок даже при нехватке технических деталей в момент первого уведомления.
Зарегистрируйте или убедитесь в наличии уполномоченного представителя в ЕС. Без него производитель вне ЕС не может выполнить требования отчётности, потому что SRP требует идентификации через представителя внутри Евросоюза.
Встройте CRA в существующий процесс управления уязвимостями. Если процесс уже работает (например, по NIS2 или SOC 2), добавьте в него ветку «европейский регулятор» с проверкой: затронут ли продуктами ЕС? Если затронут — запустить 24-часовой таймер для ENISA.
Полные технические требования CRA (безопасность по умолчанию, документация, управление жизненным циклом) действуют с декабря 2027 года — у вас есть время их внедрить планово, не в авральном режиме. Но отчётность об уязвимостях принудительна уже с 11 сентября 2026 года.
Часто задаваемые вопросы
Затрагивает ли CRA компании за пределами ЕС? Да. Любой производитель, чей продукт поставляется на рынок ЕС, независимо от страны регистрации, подпадает под действие регламента. Это прямо закреплено в тексте CRA и аналогично экстерриториальному принципу GDPR.
Что считается «активной эксплуатацией»? Уязвимость считается активно эксплуатируемой, если существуют достоверные свидетельства её применения в реальных атаках против реальных пользователей или систем — не только теоретический PoC. Proof-of-concept в публичном репозитории сам по себе не является достаточным основанием, если нет подтверждённых инцидентов.
Что делать, если уязвимость обнаружена в стороннем компоненте? CRA обязывает вас уведомить upstream-производителя компонента и при этом самому выполнить обязательство перед ENISA в отношении своего продукта, в который компонент интегрирован.
Применяется ли CRA к open-source проектам? Некоммерческие open-source проекты напрямую из действия CRA исключены. Но если компания коммерчески использует или включает open-source компоненты в свои продукты, она сама становится производителем и несёт все обязательства CRA за продукт в целом.
Когда вступают в силу остальные требования CRA? Технические требования безопасности, требования к документации и жизненному циклу — с декабря 2027 года. 11 сентября 2026 года — только начало действия раздела об отчётности об уязвимостях и инцидентах.
Источники
Crowell & Moring LLP — EU Cyber Resilience Act: September 11, 2026 Reporting Deadline Less Than 100 Days Away (клиентский алерт, 2026).
European Commission Digital Strategy — Cyber Resilience Act: Reporting obligations, официальная страница digital-strategy.ec.europa.eu (первоисточник).
Hogan Lovells — EU Cyber Resilience Act: Preparing for Vulnerability and Incident Reporting (2026).
HeroDevs — CRA Reporting Obligations Start September 2026: What EOL Dependencies Mean for Your Compliance (2026).
Помогите вашему продукту пройти CRA-аудит
Команда YuSMP проводит аудит кода и архитектуры на соответствие требованиям EU Cyber Resilience Act — выявляем уязвимости, строим процессы раскрытия и сопровождаем подготовку к дедлайну 11 сентября.