Cyber Resilience Act: как подготовиться и не сойти с ума

Содержание
Представьте, что вы покупаете новый смартфон, а вместе с ним получаете инструкцию по кибербезопасности толщиной в «Войну и мир». Звучит ужасно? Европейская комиссия решила, что производители должны не только выпускать безопасные устройства, но и доказывать это на каждом этапе. Cyber Resilience Act (CRA) — это именно про это.
Что такое Cyber Resilience Act?
Featured Snippet: Cyber Resilience Act (CRA) — это регламент ЕС, который обязывает производителей цифровых продуктов внедрять меры кибербезопасности на всех этапах жизненного цикла. Он вступит в силу в 2024 году и затронет миллионы устройств.
CRA — это не очередная бюрократическая бумажка. Это свод правил, которые заставят вас думать о безопасности ещё на стадии проектирования. Если раньше можно было выпустить продукт, а заплатки патчить потом, то теперь — извините, придётся проектировать с умом. Как говорится, дьявол в деталях, а в CRA — в цепочке поставок.
Оценка риска: не на глазок
Первое, что требует CRA — провести оценку риска. Не ту, которую вы делаете за чашкой кофе, а формальную. Нужно проанализировать, какие угрозы могут возникнуть, и как ваш продукт будет влиять на другие системы. Это как проверять, не оставил ли кто-то кран открытым перед уходом — только в масштабах предприятия.
Старая шутка про «читай Terms and Conditions — это весело, как чистить затирку плитки зубной щёткой» здесь не пройдёт. CRA заставляет документировать каждый шаг, так что готовьтесь к отчётам.
Управление зависимостями: кто есть кто
Если вы думали, что управление зависимостями — это только про семейные узы, то приготовьтесь: теперь это и про open source библиотеки. CRA требует отслеживать, откуда берутся компоненты вашего продукта, и проверять их безопасность. Это как проверять документы у всех, кто входит в здание — даже у почтальона.
Для open source проектов — особый сюрприз: если вы распространяете софт, даже бесплатно, CRA может на вас распространяться. Правда, Европейская комиссия обещает смягчения, но готовиться лучше заранее.
Сигнализировать об уязвимостях: как пожарная тревога
Обнаружили баг? Мало того, что нужно его исправить, так ещё и сообщить в уполномоченные органы. И не просто «ой, что-то пошло не так», а по форме и в срок. Если вы пропустите стук, готовьтесь к штрафам. Это как пожарная тревога — лучше позвонить, даже если ложная.
Open source и CRA: вы тоже под прицелом
Сообщество open source долго спорило, коснётся ли их CRA. И да, коснётся. Если ваш проект используется в коммерческих продуктах, вы — часть цепочки. Правда, Европейская комиссия пошла навстречу: разработчики, которые не получают доход, освобождаются от некоторых обязанностей. Но если вы фонд или компания — готовьте документы.
Практические шаги для подготовки
- Шаг 1. Проведите аудит своего продукта. Определите, какие компоненты используете, и оцените риски.
- Шаг 2. Разработайте политику управления зависимостями. Используйте SBOM (Software Bill of Materials) — это станет стандартом.
- Шаг 3. Настройте процесс уведомления об уязвимостях. Определите, кто и в какие сроки сообщает.
- Шаг 4. Проверьте, подпадает ли ваш продукт под CRA. Даже если вы делаете умный чайник — скорее всего, да.
Полный текст регламента можно изучить на EUR-Lex.
FAQ
Что будет, если не соблюдать CRA?
Штрафы до 15 миллионов евро или 2,5% от глобального годового оборота — что больше. Кроме того, продукт могут запретить на рынке ЕС.
Какие продукты подпадают под действие?
Все цифровые продукты, которые подключаются к интернету или имеют цифровые компоненты: от смартфонов до медицинских приборов. Исключения — некоторые критически важные системы (например, медицинские импланты).
Когда нужно начинать готовиться?
Регламент вступает в силу в 2024 году, но переходный период — до 2026-го. Чем раньше начнёте, тем меньше будет головной боли.
Чек-лист подготовки к CRA
- Оценка риска продукта
- Управление зависимостями (SBOM)
- План отчётности об уязвимостях
- Юридическая проверка подпадания под CRA
- Обучение команды безопасности

Редакционный комитет NakedPact
Статья подготовлена редакцией NakedPact. Наша миссия — анализировать, упрощать и выявлять несправедливые условия и скрытые риски в повседневных договорах для защиты граждан и потребителей.
Источники и правовые ссылки

Вы владелец веб-сайта?
Хотите сообщить пользователям о прозрачности обработки данных? Динамически используйте наш значок и продемонстрируйте соответствие вашей платформы требованиям.
Рекомендуемое чтение
🛡️ Защитите свои права одним кликом
Не рискуйте подписывать кабальные условия. Установите бесплатное расширение NakedPact для Chrome или Firefox и мгновенно анализируйте любой контракт в сети.
Не доверяйте, проверяйте.
Теперь, когда вы знаете о рисках, не подписывайте вслепую. Загрузите контракт в NakedPact, и ИИ найдет скрытые условия. Это 100% бесплатно.
Проанализировать контракт сейчас
