Что такое Cyber Resilience Act?
Cyber Resilience Act (CRA, Закон о киберустойчивости) — это Регламент (ЕС) 2024/2847, устанавливающий требования кибербезопасности для продуктов с цифровыми элементами, размещаемых на рынке Европейского союза. Он распространяется на аппаратные и программные продукты, включая соответствующие решения удалённой обработки данных, которые могут подключаться, прямо или косвенно, к устройству или сети. Цель регламента — снизить уязвимости кибербезопасности в цифровых продуктах и сделать безопасность обязательным требованием на протяжении всего их жизненного цикла.
Cyber Resilience Act затрагивает прежде всего производителей, однако обязательства могут распространяться также на импортёров и дистрибьюторов. Производителем не обязательно является организация, физически изготавливающая устройство. Им может быть также компания, разрабатывающая программное обеспечение, выводящая продукт на рынок под собственным именем или товарным знаком, либо существенно изменяющая уже существующий продукт таким образом, что это влияет на соответствие требованиям.
Регламент требует от экономических операторов оценивать киберриски, разрабатывать продукты с учётом принципов безопасности, устранять известные уязвимости, предоставлять обновления безопасности и готовить техническую документацию. Соответствие требованиям CRA станет условием для размещения многих цифровых продуктов на рынке ЕС. Регламент вступил в силу 10 декабря 2024 года. Большинство основных обязательств будет применяться с 11 декабря 2027 года, тогда как отдельные обязанности по уведомлению об уязвимостях и инцидентах вступают в силу раньше — с 11 сентября 2026 года.
Что охватывает Cyber Resilience Act?
Cyber Resilience Act охватывает широкий круг продуктов с цифровыми элементами, включая подключённые устройства, операционные системы, мобильные и настольные приложения, сетевое оборудование, компоненты промышленных систем управления, облачные потребительские продукты и программное обеспечение для обеспечения безопасности. Оценку следует проводить индивидуально для каждого продукта, поскольку сфера применения зависит от его функциональности, назначения и связей с другими системами.
Регламент требует, чтобы продукты соответствовали основным требованиям кибербезопасности, изложенным в Приложении I к CRA. Эти требования касаются, среди прочего, безопасного проектирования, защиты от несанкционированного доступа, управления уязвимостями, защиты конфиденциальности, целостности и доступности данных, безопасных настроек по умолчанию, а также возможности выпуска обновлений безопасности. Производители также обязаны выявлять уязвимости и обеспечивать поддержку безопасности в течение периода, разумно ожидаемого пользователями, который в общем случае должен составлять не менее пяти лет, если только ожидаемый срок эксплуатации не короче.
Некоторые продукты могут подпадать под дополнительные требования по оценке соответствия. CRA выделяет, в частности, важные продукты с цифровыми элементами и критически важные продукты с цифровыми элементами. В зависимости от категории продукта и уровня риска производителю может потребоваться привлечение нотифицированного органа, а не только проведение внутренней процедуры оценки соответствия.
Cyber Resilience Act применяется не одинаково ко всем цифровым продуктам. Некоторые продукты, уже регулируемые специальными правилами кибербезопасности ЕС, могут быть полностью или частично исключены из сферы действия регламента. Правовая оценка может также отличаться для свободного и открытого программного обеспечения, особенно если оно предоставляется вне рамок коммерческой деятельности. Такие исключения носят ограниченный характер и не должны предполагаться без анализа модели распространения продукта и его коммерческого контекста.
Когда стоит обратиться за юридической помощью по Cyber Resilience Act?
Юридическая поддержка может потребоваться перед запуском продукта на рынке ЕС, при обновлении программного обеспечения, при приобретении компанией технологического бизнеса, а также когда производитель использует компоненты сторонних поставщиков и код с открытым исходным кодом. Соответствие требованиям CRA актуально также для импортёров, дистрибьюторов, операторов онлайн-площадок и компаний, продающих подключённые продукты под собственной торговой маркой.
Для компаний анализ соответствия CRA может включать определение того, подпадает ли продукт под действие регламента, установление роли производителя, подготовку договорных обязательств для поставщиков, проверку процессов раскрытия информации об уязвимостях и документирование системы управления кибербезопасностью. Это может также потребовать координации между юридическим отделом, службой ИТ-безопасности, отделом разработки продукта, отделом комплаенса и руководством компании.
Физические лица и организации, приобретающие цифровые продукты, также могут выиграть от применения CRA, поскольку регламент призван повысить требования к обновлениям безопасности, устранению уязвимостей и информированию о продукте. Однако регламент не решает автоматически все споры, связанные с дефектным программным обеспечением, киберинцидентом или обновлением безопасности. Сохраняют значение нормы потребительского права, договорного права, законодательства о защите данных, а также отраслевые правила.
Заблаговременная консультация с юристом помогает выявить пробелы в документации продукта, процессах безопасности и договорённостях с поставщиками ещё до выхода продукта на рынок. Это позволяет снизить риск несоответствия требованиям, задержки выхода на рынок, регуляторных мер, договорных споров, инцидентов кибербезопасности и финансовых потерь, вызванных ненадлежащим управлением уязвимостями.
Юридическая поддержка по вопросам Cyber Resilience Act
Поддержка юридической фирмы по вопросам, связанным с Cyber Resilience Act, может включать, в частности:
- оценку того, подпадает ли продукт под сферу действия CRA;
- определение правовой роли производителя, импортёра или дистрибьютора;
- анализ требований к оценке соответствия и маркировке CE;
- анализ документации продукта, информации для пользователей и политик обновления безопасности;
- подготовку положений договоров с поставщиками, а также условий по разработке ПО и управлению уязвимостями;
- консультирование по обязанностям уведомления об активно эксплуатируемых уязвимостях и серьёзных инцидентах;
- сопровождение аудитов, внутренних процедур комплаенса и взаимодействия с регуляторами;
- согласование требований CRA с GDPR, NIS2, DORA и отраслевыми нормами.
Нужна помощь по вопросам Cyber Resilience Act? Свяжитесь с нами.