Технологии

Скрывать хакерскую атаку в Европе теперь незаконно — производители обязаны сообщить за 24 часа

Susan Hill

Продажа подключенного устройства в Европе теперь сопряжена с обязательством, которого не было на прошлой неделе: при обнаружении взлома или серьезного инцидента безопасности необходимо уведомить власти в течение 24 часов. Закон ЕС о киберустойчивости (Cyber Resilience Act) на этой неделе перешел первый значительный порог вступления в силу, и цепочка четко прописана — более полное уведомление следует в течение 72 часов, а окончательный отчет должен быть представлен через 14 дней после появления исправления или в течение одного месяца для более масштабных инцидентов.

Обязательство охватывает то, что закон называет «продуктами с цифровыми элементами» — категорию, достаточно широкую, чтобы включать смартфоны, умные термостаты, подключенные маршрутизаторы, фитнес-приложения и облачные платформы. Критически важно, что оно применяется к продуктам, уже находящимся на рынке ЕС, а не только к новинкам. Устройство, выпущенное два года назад и все еще используемое, подпадает под действие, если оно имеет функции подключения. Бесплатное программное обеспечение, распространяемое коммерчески, также подпадает под те же правила.

До 11 сентября отношения между производителем и инцидентом безопасности в основном регулировались внутренней политикой. Компании раскрывали информацию о взломах, когда считали нужным, часто после недель внутреннего анализа, юридических консультаций и оценки репутационных рисков. Некоторые никогда не раскрывали. Теперь эта свобода в Европе исчезла. Отчеты направляются в национальную группу реагирования на компьютерные инциденты (CSIRT) того государства-члена ЕС, где находится основное предприятие производителя, с копией в Агентство ЕС по кибербезопасности (ENISA) через специальную единую платформу отчетности.

Вопрос готовности серьезен. Когда обязательства по отчетности были окончательно утверждены, у производителей было примерно три месяца на создание внутренней инфраструктуры — инвентаризация затронутых продуктов, четкие протоколы эскалации и техническая интеграция с единой платформой отчетности. Юридические консультанты, работающие с производителями, предупреждают, что эти сроки практически не оставляют времени на построение процесса после начала инцидента. Компания, обнаружившая нарушение в полночь пятницы, должна подать первоначальный отчет до полуночи субботы, независимо от выходных или праздников.

Польза для потребителей реальна, но косвенна. Производители также должны уведомлять затронутых пользователей об инцидентах безопасности и доступных мерах защиты. Если компания не уведомит пользователей своевременно, национальные органы кибербезопасности могут вмешаться и сами выпустить предупреждение. Это не режим уведомлений, который обычный пользователь увидит на своем телефоне — он действует через регуляторные каналы — но он создает обязательное к исполнению обязательство, так что взломы не могут просто тихо поглощаться юридическим отделом.

11 сентября — это самая узкая часть обязательства. Полный объем Cyber Resilience Act — требующий, чтобы подключенные продукты изначально проектировались с учетом безопасности, предписывающий процессы обработки уязвимостей и вводящий оценку соответствия для категорий продуктов с наибольшим риском — вступает в силу только 11 декабря 2027 года. Этот срок требует изменений в дизайне, протоколов тестирования и сертификационных процессов, которые невозможно просто прикрутить к существующим линейкам продуктов за несколько месяцев. У отрасли есть более года, но техническая работа уже ведется у крупных производителей.

Подход ЕС делает Европу первым крупным регуляторным блоком, вводящим обязательные сроки раскрытия уязвимостей на всем рынке потребительских технологий, а не только в критической инфраструктуре. То, насколько быстро национальные CSIRT разовьют способность обрабатывать эти отчеты — и последуют ли санкции за несоблюдение требований по раскрытию в первые месяцы — определит, станет ли 11 сентября реальным сдвигом или бумажным дедлайном.

Теги: , , , , ,

Обсуждение

Имеется 0 комментариев.