Акт о киберустойчивости ЕС (CRA): отчётность с сентября 2026, CE с 2027 года
Акт о киберустойчивости (Cyber Resilience Act, CRA) охватывает аппаратные и программные продукты с цифровыми элементами, продаваемые в ЕС. Производители обязаны сообщать об активно эксплуатируемых уязвимостях и серьёзных инцидентах с 11 сентября 2026 года, а с 11 декабря 2027 года продукты должны соответствовать основным требованиям кибербезопасности, иметь маркировку CE и сопровождаться заявленным сроком поддержки. Импортёры и дистрибьюторы должны проверить это до продажи.
Проверено по официальным источникам: 2026-10
Кратко
Сфера действия и оценка соответствия
CRA применяется к аппаратным и программным продуктам с цифровыми элементами, доступным на рынке ЕС, включая решения для удалённой обработки данных и компоненты, размещаемые на рынке отдельно, если их предполагаемое или обоснованно прогнозируемое использование включает прямое или косвенное подключение для передачи данных. Продукты, поставляемые не в рамках коммерческой деятельности, не охватываются, а некоторые продукты, на которые распространяется другое законодательство ЕС, исключены.
Большинство продуктов могут использовать самооценку (внутренний контроль, модуль A). Важные продукты класса I могут проходить самооценку, только если применялись гармонизированные стандарты, общие спецификации или европейская схема сертификации кибербезопасности; в остальных случаях нужен нотифицированный орган. Важные продукты класса II и критические продукты требуют оценки третьей стороной или схемы сертификации. Применение гармонизированных стандартов даёт презумпцию соответствия.
Обязанности производителя
- Провести оценку рисков кибербезопасности и выполнить основные требования Приложения I, включая устранение уязвимостей в течение срока поддержки.
- Проявлять должную осмотрительность в отношении встроенных сторонних компонентов.
- Держать техническую документацию в распоряжении органов надзора за рынком.
- Предоставить идентификационные и контактные данные и информацию для пользователей по Приложению II, включая дату окончания срока поддержки (месяц и год) на момент покупки.
- Составить декларацию соответствия ЕС и нанести маркировку CE до размещения продукта на рынке.
- Сообщать об активно эксплуатируемых уязвимостях и серьёзных инцидентах: раннее предупреждение в течение 24 часов, уведомление в течение 72 часов и итоговый отчёт в течение 14 дней после появления исправления (уязвимости) или в течение одного месяца (серьёзные инциденты).
Импортёры, дистрибьюторы и сроки
Импортёры должны проверить, что производитель провёл оценку соответствия, что техническая документация существует и что продукт имеет маркировку CE, и не должны размещать на рынке несоответствующие продукты. Дистрибьюторы должны проверить маркировку CE и информацию производителя и импортёра, включая срок поддержки. И те и другие должны сообщать производителю об уязвимостях и сотрудничать с органами. Производитель может назначить уполномоченного представителя письменным поручением.
Обязанности по отчётности применяются с 11 сентября 2026 года, в том числе к продуктам, уже находящимся на рынке. Основные положения применяются с 11 декабря 2027 года; продукты, уже находящиеся на рынке, охватываются, только если после этой даты они подвергнутся существенной модификации. Действующие сертификаты экспертизы типа ЕС по кибербезопасности истекают 11 июня 2028 года, если они не утратят силу раньше. Санкции устанавливает каждое государство-член, а микро- и малые предприятия не могут быть оштрафованы за нарушение 24-часового срока.
Шаг за шагом
- Проверьте, является ли ваше оборудование или ПО продуктом с цифровыми элементами с подключением для передачи данных и подпадает ли оно под Приложение III (важные) или Приложение IV (критические).
- Наладьте работу с уязвимостями и отчётность через CRA Single Reporting Platform, так как обязанности по отчётности применяются с 11 сентября 2026 года.
- Проведите оценку рисков кибербезопасности и разработайте продукт так, чтобы он отвечал основным требованиям Приложения I до 11 декабря 2027 года.
- Выберите путь оценки соответствия: самооценка, гармонизированные стандарты или нотифицированный орган, в зависимости от категории.
- Подготовьте техническую документацию, информацию для пользователей со сроком поддержки, декларацию соответствия ЕС и маркировку CE.
- Передайте вашему импортёру в ЕС и дистрибьюторам информацию, которую они должны проверить.
Документы, которые обычно нужны
- Оценка рисков кибербезопасности
- Техническая документация
- Информация и инструкции для пользователей (Приложение II), включая дату окончания срока поддержки
- Декларация соответствия ЕС
- Сертификат нотифицированного органа для важных продуктов класса II и критических продуктов или класса I без стандартов
- Отчёты об уязвимостях и инцидентах через CRA Single Reporting Platform
Типичные проблемы и как их избежать
Что делать: Отчётность об активно эксплуатируемых уязвимостях и серьёзных инцидентах применяется с 11 сентября 2026 года, в том числе для продуктов, уже находящихся на рынке.
Что делать: Без гармонизированных стандартов, общих спецификаций или схемы сертификации нужна оценка нотифицированного органа.
Что делать: Дата окончания срока поддержки (месяц и год) должна быть указана на момент покупки.
Что делать: Импортёры обязаны проверить оценку соответствия, техническую документацию и маркировку CE до размещения продукта на рынке.
Источники
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
Правила часто меняются. Эта заметка — практическое руководство на основе указанных выше источников, а не юридическая консультация. Перед отгрузкой уточняйте действующие требования у соответствующего органа, вашего импортёра или лицензированного таможенного брокера.
Заметки по ВЭД
Частые вопросы
Что такое Акт о киберустойчивости (Cyber Resilience Act)?
Регламент (ЕС) 2024/2847, который устанавливает требования кибербезопасности для аппаратных и программных продуктов с цифровыми элементами, продаваемых в ЕС.
Когда применяется CRA?
Он вступил в силу 10 декабря 2024 года. Обязанности по отчётности применяются с 11 сентября 2026 года, а основные положения с 11 декабря 2027 года.
О чём нужно сообщать и как быстро?
Об активно эксплуатируемых уязвимостях и серьёзных инцидентах: раннее предупреждение в течение 24 часов, уведомление в течение 72 часов и позднее итоговый отчёт через CRA Single Reporting Platform агентства ENISA.
Нужен ли нотифицированный орган для всех продуктов?
Нет. Большинство продуктов могут пройти самооценку. Важным продуктам класса I нужны гармонизированные стандарты или нотифицированный орган, а продуктам класса II и критическим продуктам нужна оценка третьей стороной или сертификация.
Распространяется ли CRA на продукты, уже находящиеся на рынке?
Обязанности по отчётности — да. Остальные требования применяются к ним, только если после 11 декабря 2027 года они подвергнутся существенной модификации.
Другие бесплатные инструменты
Triplicate бесплатен и постоянно улучшается. Он вам пригодился? Поддержать Triplicate ♥
Хотите без рекламы? Pro убирает всю рекламу · $1 в месяц