Centro apskaita
UAB Centro apskaita
Получить предложение
Назад к новостям

Закон ЕС о киберустойчивости: обязательные уведомления об инцидентах за 24 часа с сентября 2026 года

С 11 сентября 2026 года производители цифровых продуктов в ЕС обязаны сообщать об уязвимостях в течение 24 часов. Штрафы достигают 15 млн евро или 2,5% оборота.

C
UAB Centro apskaita
15 сентября 2026 г.2 мин. чтения1
Iliustracinė nuotrauka: Kibernetinio atsparumo aktas: įsigalioja privalomi pranešimai gamintojams per 24 valandas

С 11 сентября 2026 года в Европейском союзе вступают в силу требования статьи 14 Регламента (ЕС) 2024/2847 (Закон о киберустойчивости, Cyber Resilience Act — CRA). Они вводят обязательный порядок экстренного информирования о выявленных угрозах для всех производителей продуктов с цифровыми элементами. Основной массив требований CRA, включая маркировку CE и оценку соответствия, начнет действовать с 11 декабря 2027 года, однако правила подачи отчетов начинают применяться раньше.

Под действие регламента подпадают производители как аппаратного, так и программного обеспечения, поставляющие продукцию на рынок ЕС. В сферу охвата входят устройства интернета вещей (IoT), промышленные датчики, операционные системы, микропрограммы и мобильные приложения с прямым или косвенным сетевым подключением.

Обязанность предоставления отчета возникает в двух случаях: при выявлении активно эксплуатируемой уязвимости (actively exploited vulnerability) либо при возникновении серьезного инцидента безопасности, влияющего на функционал продукта. Регламент устанавливает трехэтапный график отчетности:

1. Раннее предупреждение (Early Warning): направляется в течение 24 часов с момента обнаружения уязвимости или инцидента с указанием подозрения на вредоносные действия и трансграничного масштаба проблемы.
2. Развернутое уведомление: направляется в течение 72 часов и содержит оценку воздействия, технические характеристики инцидента и принятые корректирующие меры.
3. Итоговый отчет: подается не позднее 14 дней после выпуска обновления безопасности (патча) в случае уязвимости либо в течение 1 месяца при устранении последствий серьезного инцидента.

Подача отчетов осуществляется через централизованную платформу CRA Single Reporting Platform (CRA-SRP), администрируемую Агентством ЕС по кибербезопасности (ENISA). Из этой системы данные пересылаются ответственным национальным группам реагирования на инциденты — в Литве эти функции выполняет Национальный центр кибербезопасности (NKSC).

Статья 14 CRA также обязывает производителей без необоснованных задержек информировать конечных пользователей о выявленных инцидентах и предоставлять инструкции по минимизации рисков до момента выпуска корректирующего исправления.

Согласно статье 64 регламента, за нарушение требований по предоставлению отчетов предусмотрены административные штрафы в размере до 15 000 000 евро или до 2,5 % от общего мирового годового оборота компании за предыдущий финансовый год.

C

UAB Centro apskaita

15 сентября 2026 г.

Назад к новостям

Доверьте бухгалтерские заботы профессионалам

Сэкономьте время и избегайте ошибок.

Узнать больше