# Акт о киберустойчивости ЕС ввел обязательное уведомление об уязвимостях за 24 часа

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/24-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-11T06:12:32.041+00:00
Updated: 2026-09-11T06:12:32.240626+00:00

> Единая платформа ENISA начинает сбор данных об активно эксплуатируемых багах.

## TL;DR
- Европейский Акт о киберустойчивости (CRA) перешел в фазу прямого правоприменения.
- Разработчики цифровых продуктов обязаны уведомлять о критических уязвимостях за 24 часа.
- Единая платформа SRP передает данные одновременно в ENISA и национальные центры CSIRT.

## Key points
- Закон распространяется на любое программное и аппаратное обеспечение, продаваемое в ЕС.
- Штрафы за нарушение сроков уведомления достигают 15 миллионов евро или 2,5% от оборота.
- Платформа SRP использует постквантовое сквозное шифрование для защиты неисправленных багов.
- Некоммерческие разработчики опенсорс-решений освобождены от прямых регуляторных санкций.
- Производители обязаны формировать и обновлять списки программных компонентов (SBOM).

# Акт о киберустойчивости ЕС ввел обязательное уведомление об уязвимостях за 24 часа

Европейский рынок цифровых технологий столкнулся с наиболее масштабным ужесточением стандартов информационной безопасности за последнее десятилетие. Европейская комиссия совместно с Агентством ЕС по кибербезопасности (ENISA) объявили об официальном запуске Единой платформы отчетности (Single Reporting Platform, SRP), тем самым активировав наиболее жесткую статью европейского Акта о киберустойчивости (Cyber Resilience Act, CRA). Отныне производители цифровых продуктов обязаны уведомлять регуляторов об активно эксплуатируемых уязвимостях в течение 24 часов.

![Enterprise cybersecurity operations monitoring real-time digital infrastructure vulnerabilities](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789104512716-0m4gir-eu-cyber-resilience-act-mandatory-vulnerability-reporting-srp-2026-09-11-morning-inside-1-5b51a78f37.webp)

## Что произошло
Ввод платформы SRP в эксплуатацию переводит теоретические нормы регламента в плоскость обязательной юридической практики. Любая компания, продающая на территории Евросоюза потребительскую электронику, корпоративное программное обеспечение, промышленные контроллеры или облачные компоненты, обязана подать первичный отчет в течение первых суток с момента обнаружения активной эксплуатации бага или инцидента безопасности.

Информационный поток через платформу SRP маршрутизируется одновременно двум ключевым адресатам: назначенным национальным группам реагирования на компьютерные инциденты (CSIRT) соответствующего государства-члена и центральному аппарату ENISA для оценки общеевропейских рисков.

## Почему это важно
Ранее процесс раскрытия информации об уязвимостях оставался на усмотрение вендоров. Это приводило к ситуациям, когда опаснейшие бреши нулевого дня оставались тайной для потребителей на протяжении долгих месяцев, активно эксплуатируясь киберпреступными группировками и государственными хакерами.

Акт о киберустойчивости кардинально меняет эту практику через введение рекордных штрафных санкций. Несвоевременное информирование или сокрытие факта эксплуатации влечет за собой штраф в размере до 15 миллионов евро либо до 2,5% от глобального годового оборота компании. Это заставляет глобальные IT-корпорации полностью перестраивать службы мониторинга инцидентов.

## Технические детали
Инфраструктура платформы SRP проектировалась агентством ENISA с учетом наивысших требований к секретности, поскольку в системе накапливаются детальные сведения об уязвимостях, для которых еще не выпущены публичные исправления. Вся коммуникация защищена сквозным шифрованием на базе постквантовых криптографических алгоритмов.

![Digital product compliance and software supply chain assurance certification review](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789104514643-e1hs63-eu-cyber-resilience-act-mandatory-vulnerability-reporting-srp-2026-09-11-morning-inside-2-2874fb08c5.webp)

Регламент определяет строгий трехэтапный цикл отчетности: первоначальное 24-часовое предупреждение содержит базовые индикаторы компрометации (IoC); через 72 часа предоставляется развернутый технический отчет с оценкой вектора атаки и мерами локализации; итоговый отчет предоставляется вендором в течение 14 дней после выпуска официального патча.

## Влияние на рынок и отрасль
Аналогично европейскому регламенту GDPR, принятие CRA запускает глобальный "эффект Брюсселя". Разработчики из США и стран Азии вынуждены адаптировать свои конвейеры непрерывной разработки и развертывания (CI/CD) под европейские временные нормативы, внедряя глубокое автоматизированное сканирование исходного кода.

Критически важным требованием становится ведение полных спецификаций программного обеспечения (Software Bills of Materials, SBOM), что позволяет мгновенно определять наличие уязвимых опенсорс-пакетов в составе коммерческих дистрибутивов.

## За чем следить дальше
В течение ближайших месяцев национальные надзорные органы 27 государств ЕС начнут первые выборочные аудиты вендоров на предмет готовности их каналов экстренной связи. Особое внимание экспертного сообщества приковано к вопросам защиты самой платформы SRP от попыток взлома со стороны иностранных разведок.

## Источники
- Официальный журнал Европейского союза, Регламент о киберустойчивости (CRA).
- Техническая документация Агентства Европейского союза по кибербезопасности (ENISA).

Mentions: Европейский союз, ENISA, CRA, Кибербезопасность, CSIRT

## Sources
- [ENISA Official Portal](https://www.enisa.europa.eu/topics/cybersecurity-act/cra-reporting-platform)
- [Infosecurity Magazine](https://www.infosecurity-magazine.com/news/eu-cra-reporting-deadline-enforcement/)
- [BSI Group Compliance Briefing](https://www.bsigroup.com/en-GB/blog/digital-trust-blog/navigating-the-eu-cyber-resilience-act/)