Назад в блог
LegalTech & IA

Cyber Resilience Act: как подготовиться и не сойти с ума

Редакционный комитет NakedPact
Reviewer: Carmelo G.
Comitato Editoriale NakedPact
11 июля 2026 г.
10 min чтения
Cyber Resilience Act: как подготовиться и не сойти с ума

Представьте, что вы покупаете новый смартфон, а вместе с ним получаете инструкцию по кибербезопасности толщиной в «Войну и мир». Звучит ужасно? Европейская комиссия решила, что производители должны не только выпускать безопасные устройства, но и доказывать это на каждом этапе. Cyber Resilience Act (CRA) — это именно про это.

Что такое Cyber Resilience Act?

Featured Snippet: Cyber Resilience Act (CRA) — это регламент ЕС, который обязывает производителей цифровых продуктов внедрять меры кибербезопасности на всех этапах жизненного цикла. Он вступит в силу в 2024 году и затронет миллионы устройств.

CRA — это не очередная бюрократическая бумажка. Это свод правил, которые заставят вас думать о безопасности ещё на стадии проектирования. Если раньше можно было выпустить продукт, а заплатки патчить потом, то теперь — извините, придётся проектировать с умом. Как говорится, дьявол в деталях, а в CRA — в цепочке поставок.

Оценка риска: не на глазок

Первое, что требует CRA — провести оценку риска. Не ту, которую вы делаете за чашкой кофе, а формальную. Нужно проанализировать, какие угрозы могут возникнуть, и как ваш продукт будет влиять на другие системы. Это как проверять, не оставил ли кто-то кран открытым перед уходом — только в масштабах предприятия.

Старая шутка про «читай Terms and Conditions — это весело, как чистить затирку плитки зубной щёткой» здесь не пройдёт. CRA заставляет документировать каждый шаг, так что готовьтесь к отчётам.

Управление зависимостями: кто есть кто

Если вы думали, что управление зависимостями — это только про семейные узы, то приготовьтесь: теперь это и про open source библиотеки. CRA требует отслеживать, откуда берутся компоненты вашего продукта, и проверять их безопасность. Это как проверять документы у всех, кто входит в здание — даже у почтальона.

Для open source проектов — особый сюрприз: если вы распространяете софт, даже бесплатно, CRA может на вас распространяться. Правда, Европейская комиссия обещает смягчения, но готовиться лучше заранее.

Сигнализировать об уязвимостях: как пожарная тревога

Обнаружили баг? Мало того, что нужно его исправить, так ещё и сообщить в уполномоченные органы. И не просто «ой, что-то пошло не так», а по форме и в срок. Если вы пропустите стук, готовьтесь к штрафам. Это как пожарная тревога — лучше позвонить, даже если ложная.

Open source и CRA: вы тоже под прицелом

Сообщество open source долго спорило, коснётся ли их CRA. И да, коснётся. Если ваш проект используется в коммерческих продуктах, вы — часть цепочки. Правда, Европейская комиссия пошла навстречу: разработчики, которые не получают доход, освобождаются от некоторых обязанностей. Но если вы фонд или компания — готовьте документы.

Практические шаги для подготовки

  • Шаг 1. Проведите аудит своего продукта. Определите, какие компоненты используете, и оцените риски.
  • Шаг 2. Разработайте политику управления зависимостями. Используйте SBOM (Software Bill of Materials) — это станет стандартом.
  • Шаг 3. Настройте процесс уведомления об уязвимостях. Определите, кто и в какие сроки сообщает.
  • Шаг 4. Проверьте, подпадает ли ваш продукт под CRA. Даже если вы делаете умный чайник — скорее всего, да.

Полный текст регламента можно изучить на EUR-Lex.

FAQ

Что будет, если не соблюдать CRA?

Штрафы до 15 миллионов евро или 2,5% от глобального годового оборота — что больше. Кроме того, продукт могут запретить на рынке ЕС.

Какие продукты подпадают под действие?

Все цифровые продукты, которые подключаются к интернету или имеют цифровые компоненты: от смартфонов до медицинских приборов. Исключения — некоторые критически важные системы (например, медицинские импланты).

Когда нужно начинать готовиться?

Регламент вступает в силу в 2024 году, но переходный период — до 2026-го. Чем раньше начнёте, тем меньше будет головной боли.

Чек-лист подготовки к CRA

  • Оценка риска продукта
  • Управление зависимостями (SBOM)
  • План отчётности об уязвимостях
  • Юридическая проверка подпадания под CRA
  • Обучение команды безопасности
NakedPact Logo

Редакционный комитет NakedPact

Статья подготовлена редакцией NakedPact. Наша миссия — анализировать, упрощать и выявлять несправедливые условия и скрытые риски в повседневных договорах для защиты граждан и потребителей.

Вы владелец веб-сайта?

Вы владелец веб-сайта?

Хотите сообщить пользователям о прозрачности обработки данных? Динамически используйте наш значок и продемонстрируйте соответствие вашей платформы требованиям.

🛡️ Защитите свои права одним кликом

Не рискуйте подписывать кабальные условия. Установите бесплатное расширение NakedPact для Chrome или Firefox и мгновенно анализируйте любой контракт в сети.

Не доверяйте, проверяйте.

Теперь, когда вы знаете о рисках, не подписывайте вслепую. Загрузите контракт в NakedPact, и ИИ найдет скрытые условия. Это 100% бесплатно.

Проанализировать контракт сейчас

Rispettiamo la tua privacy

Usiamo i cookie per migliorare la tua esperienza e personalizzare gli annunci. Scopri di più.

NakedPact Logo

Estensione Chrome

Analizza i contratti e i Termini di Servizio direttamente sul tuo browser con l'estensione NakedPact.