CRA: с 11 сентября действует 24-часовое уведомление об эксплуатируемых уязвимостях
С 11 сентября 2026 года в ЕС начали применяться требования статьи 14 регламента Cyber Resilience Act: производители софта и устройств, продаваемых в ЕС, обязаны сообщать в ENISA об активно эксплуатируемых уязвимостях — предупреждение за 24 часа, уведомление за 72 часа и финальный отчёт через 14 дней после выхода исправления. Остальные требования CRA (SBOM, маркировка CE, поддержка 5 лет) вступят в силу 11 декабря 2027 года.
- Раннее предупреждение в ENISA — в течение 24 часов после обнаружения эксплуатации
- Уведомление об уязвимости — 72 часа, финальный отчёт — 14 дней после исправления
- Правило действует для любого разработчика, продающего софт в ЕС, включая инди-игры в Steam
- SBOM, CE-маркировка и поддержка 5 лет начнут применяться с 11 декабря 2027 года
Читать дальше
Регулирование