У ЕС включается 24-часовой дедлайн по дырам. Даже если продукт вышел годы назад
11 сентября 2026 вступает в силу отчётность по Cyber Resilience Act. Полный набор требований — декабрь 2027. Завтра — другое: производитель цифрового продукта на рынке ЕС обязан сообщать об активно эксплуатируемых уязвимостях и тяжёлых инцидентах.
Схема: 24 часа — early warning в ENISA и национальный CSIRT; 72 часа — первичная оценка и что делать пользователям; 14 дней — финальный отчёт по эксплуатации (месяц — по тяжёлому инциденту). Под раздачу попадают и продукты, которые выпустили до этой даты. Комиссия в свежем гайде отдельно проговорила FOSS: просто контрибьютор с правом на PR — не manufacturer и не steward. Отвечает тот, кто публикует релизы и рулит проектом.
Если вы продаёте в ЕС десктоп, мобильное приложение, прошивку, SaaS с клиентским ПО или онпрем-агент — это уже не «юристы потом». Нужен канал «узнали, что бьют в дикой природе → за 24 часа ушло уведомление». Без него 12 сентября любой публичный 0-day превращается ещё и в регуляторный инцидент.
Источник: гайд Еврокомиссии · CRA, дедлайн 11 сентября
#CyberResilienceAct #EU #Compliance #AppSec #ProductSecurity
Post #712
54

- ❤ 2
- 🔥 2
- 😁 1
- 🙏 1