LIVE
Новость

Новые правила ЕС: как разработчикам отчитываться об уязвимостях за 24 часа

По данным Еврокомиссии, с 11 сентября 2026 года на рынке ЕС начинает действовать ключевой компонент Cyber Resilience Act — обязательство производителей программного обеспечения и цифровых продуктов…

Земфира Асланова·обновлено 15 сентября 2026 г.

Новые правила ЕС: как разработчикам отчитываться об уязвимостях за 24 часа

По данным Еврокомиссии, с 11 сентября 2026 года на рынке ЕС начинает действовать ключевой компонент Cyber Resilience Act — обязательство производителей программного обеспечения и цифровых продуктов уведомлять регулятора об активно эксплуатируемых уязвимостях и связанных инцидентах в течение 24 часов. Норма запускается в рамках поэтапного введения акта: сам CRA вступил в силу 10 декабря 2024 года, полный набор требований заработает 11 декабря 2027-го, а сентябрьская дата открывает операционную фазу раньше основного дедлайна. Для разработчиков мобильных приложений, веб-сервисов и смежного софта это первое практическое обязательство, которое предъявляет требования к внутренним процессам реагирования на угрозы.

Архитектура отчётности

Механизм 24-часового информирования — не изолированное требование, а часть сквозной модели CRA, охватывающей планирование, проектирование, разработку и поддержку продукта. Акт переносит фокус с реактивного патчинга на управление уязвимостями на протяжении всего жизненного цикла, закрепляя ответственность за производителем и его цепочкой поставок. Отдельные категории продуктов повышенной значимости до выхода на рынок ЕС должны будут проходить оценку соответствия через нотифицированный орган; остальные получают право маркировки CE при соблюдении базовых требований.

В практическом разрезе это меняет инженерные процессы на трёх уровнях: обнаружение (мониторинг threat intelligence и собственных отчётов), классификация (разделение активно эксплуатируемых CVE от фоновых) и канал эскалации (согласование с национальным CERT и Еврокомиссией). Триггер в 24 часа исключает задержки, оправдываемые плановыми релизами, и требует наличия формализованного runbook.

Что меняется для вендоров и потребителей софта

Конечные пользователи получают предсказуемость: критический патч или отзыв функции теперь привязан к регуляторному дедлайну, а не к внутреннему циклу релиза вендора. Для рынка мобильных решений это снижает окно эксплуатации уязвимостей в публичных приложениях, но одновременно повышает требования к supply chain — особенно для SDK и сторонних библиотек, чья уязвимость автоматически становится обязательством интегратора.

Для enterprise-сегмента сентябрьская норма — сигнал пересмотра контрактов с поставщиками софта: SLA по раскрытию уязвимостей теперь имеют регуляторный ориентир. 27 июля 2026 года Еврокомиссия уже опубликовала практическое руководство для производителей и разработчиков, что даёт отправную точку для адаптации внутренних политик.

Дальнейший календарь

  • 10 декабря 2024 года — CRA вступил в силу.
  • 11 сентября 2026 года — действуют нормы об информировании об уязвимостях.
  • 11 декабря 2027 года — применяются основные обязательства акта, включая требования к проектированию, оценке соответствия и CE-маркировке.

На текущем этапе ключевой практический вопрос — выстроить формальный канал уведомлений и синхронизировать его с существующими процессами работы с CVE, чтобы 24-часовое окно не превращалось в разовую акцию, а встраивалось в архитектуру release engineering. Для команд, ориентированных на рынок ЕС, сентябрьская дата становится первым дедлайном, проверяющим зрелость процессов безопасности.