Triplicate

Акт о киберустойчивости ЕС (CRA): отчётность с сентября 2026, CE с 2027 года

Акт о киберустойчивости (Cyber Resilience Act, CRA) охватывает аппаратные и программные продукты с цифровыми элементами, продаваемые в ЕС. Производители обязаны сообщать об активно эксплуатируемых уязвимостях и серьёзных инцидентах с 11 сентября 2026 года, а с 11 декабря 2027 года продукты должны соответствовать основным требованиям кибербезопасности, иметь маркировку CE и сопровождаться заявленным сроком поддержки. Импортёры и дистрибьюторы должны проверить это до продажи.

Проверено по официальным источникам: 2026-10

Кратко

ЗаконРегламент (ЕС) 2024/2847, Cyber Resilience Act (Акт о киберустойчивости, CRA)
Сфера действияАппаратные и программные продукты с цифровыми элементами, имеющие прямое или косвенное подключение для передачи данных и доступные на рынке ЕС
Вступил в силу10 декабря 2024 года
Нотифицированные органыГлава IV применяется с 11 июня 2026 года
ОтчётностьС 11 сентября 2026 года: раннее предупреждение в течение 24 часов, уведомление в течение 72 часов, итоговый отчёт в течение 14 дней после исправления для уязвимостей
Полное применение11 декабря 2027 года
КатегорииПродукты по умолчанию; важные продукты, класс I и класс II (Приложение III); критические продукты (Приложение IV)
Канал отчётностиCRA Single Reporting Platform (единая платформа отчётности), которую ведёт ENISA, — в CSIRT по месту основной деятельности производителя

Сфера действия и оценка соответствия

CRA применяется к аппаратным и программным продуктам с цифровыми элементами, доступным на рынке ЕС, включая решения для удалённой обработки данных и компоненты, размещаемые на рынке отдельно, если их предполагаемое или обоснованно прогнозируемое использование включает прямое или косвенное подключение для передачи данных. Продукты, поставляемые не в рамках коммерческой деятельности, не охватываются, а некоторые продукты, на которые распространяется другое законодательство ЕС, исключены.

Большинство продуктов могут использовать самооценку (внутренний контроль, модуль A). Важные продукты класса I могут проходить самооценку, только если применялись гармонизированные стандарты, общие спецификации или европейская схема сертификации кибербезопасности; в остальных случаях нужен нотифицированный орган. Важные продукты класса II и критические продукты требуют оценки третьей стороной или схемы сертификации. Применение гармонизированных стандартов даёт презумпцию соответствия.

Обязанности производителя

Импортёры, дистрибьюторы и сроки

Импортёры должны проверить, что производитель провёл оценку соответствия, что техническая документация существует и что продукт имеет маркировку CE, и не должны размещать на рынке несоответствующие продукты. Дистрибьюторы должны проверить маркировку CE и информацию производителя и импортёра, включая срок поддержки. И те и другие должны сообщать производителю об уязвимостях и сотрудничать с органами. Производитель может назначить уполномоченного представителя письменным поручением.

Обязанности по отчётности применяются с 11 сентября 2026 года, в том числе к продуктам, уже находящимся на рынке. Основные положения применяются с 11 декабря 2027 года; продукты, уже находящиеся на рынке, охватываются, только если после этой даты они подвергнутся существенной модификации. Действующие сертификаты экспертизы типа ЕС по кибербезопасности истекают 11 июня 2028 года, если они не утратят силу раньше. Санкции устанавливает каждое государство-член, а микро- и малые предприятия не могут быть оштрафованы за нарушение 24-часового срока.

Шаг за шагом

  1. Проверьте, является ли ваше оборудование или ПО продуктом с цифровыми элементами с подключением для передачи данных и подпадает ли оно под Приложение III (важные) или Приложение IV (критические).
  2. Наладьте работу с уязвимостями и отчётность через CRA Single Reporting Platform, так как обязанности по отчётности применяются с 11 сентября 2026 года.
  3. Проведите оценку рисков кибербезопасности и разработайте продукт так, чтобы он отвечал основным требованиям Приложения I до 11 декабря 2027 года.
  4. Выберите путь оценки соответствия: самооценка, гармонизированные стандарты или нотифицированный орган, в зависимости от категории.
  5. Подготовьте техническую документацию, информацию для пользователей со сроком поддержки, декларацию соответствия ЕС и маркировку CE.
  6. Передайте вашему импортёру в ЕС и дистрибьюторам информацию, которую они должны проверить.

Документы, которые обычно нужны

Типичные проблемы и как их избежать

Производитель ждёт декабря 2027 года, чтобы наладить отчётность об уязвимостях.

Что делать: Отчётность об активно эксплуатируемых уязвимостях и серьёзных инцидентах применяется с 11 сентября 2026 года, в том числе для продуктов, уже находящихся на рынке.

Важный продукт класса I проходит самооценку без гармонизированных стандартов.

Что делать: Без гармонизированных стандартов, общих спецификаций или схемы сертификации нужна оценка нотифицированного органа.

На упаковке и в руководстве не указано, как долго будут выпускаться обновления безопасности.

Что делать: Дата окончания срока поддержки (месяц и год) должна быть указана на момент покупки.

Импортёр полагается только на слова поставщика.

Что делать: Импортёры обязаны проверить оценку соответствия, техническую документацию и маркировку CE до размещения продукта на рынке.

Источники

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

Правила часто меняются. Эта заметка — практическое руководство на основе указанных выше источников, а не юридическая консультация. Перед отгрузкой уточняйте действующие требования у соответствующего органа, вашего импортёра или лицензированного таможенного брокера.

Поделиться с коллегойWhatsAppLinkedInX

Заметки по ВЭД

Столкнулись с этой проблемой? Расскажите, как вы её решили

Расскажите, что произошло и что помогло. Мы читаем каждое сообщение. С вашего разрешения мы можем добавить ваш случай в эту заметку, без указания вашего имени или компании.

Частые вопросы

Что такое Акт о киберустойчивости (Cyber Resilience Act)?

Регламент (ЕС) 2024/2847, который устанавливает требования кибербезопасности для аппаратных и программных продуктов с цифровыми элементами, продаваемых в ЕС.

Когда применяется CRA?

Он вступил в силу 10 декабря 2024 года. Обязанности по отчётности применяются с 11 сентября 2026 года, а основные положения с 11 декабря 2027 года.

О чём нужно сообщать и как быстро?

Об активно эксплуатируемых уязвимостях и серьёзных инцидентах: раннее предупреждение в течение 24 часов, уведомление в течение 72 часов и позднее итоговый отчёт через CRA Single Reporting Platform агентства ENISA.

Нужен ли нотифицированный орган для всех продуктов?

Нет. Большинство продуктов могут пройти самооценку. Важным продуктам класса I нужны гармонизированные стандарты или нотифицированный орган, а продуктам класса II и критическим продуктам нужна оценка третьей стороной или сертификация.

Распространяется ли CRA на продукты, уже находящиеся на рынке?

Обязанности по отчётности — да. Остальные требования применяются к ним, только если после 11 декабря 2027 года они подвергнутся существенной модификации.

Другие бесплатные инструменты

Triplicate бесплатен и постоянно улучшается. Он вам пригодился? Поддержать Triplicate ♥