Закон ЕС о киберустойчивости: обязательные уведомления об инцидентах за 24 часа с сентября 2026 года
С 11 сентября 2026 года производители цифровых продуктов в ЕС обязаны сообщать об уязвимостях в течение 24 часов. Штрафы достигают 15 млн евро или 2,5% оборота.

С 11 сентября 2026 года в Европейском союзе вступают в силу требования статьи 14 Регламента (ЕС) 2024/2847 (Закон о киберустойчивости, Cyber Resilience Act — CRA). Они вводят обязательный порядок экстренного информирования о выявленных угрозах для всех производителей продуктов с цифровыми элементами. Основной массив требований CRA, включая маркировку CE и оценку соответствия, начнет действовать с 11 декабря 2027 года, однако правила подачи отчетов начинают применяться раньше.
Под действие регламента подпадают производители как аппаратного, так и программного обеспечения, поставляющие продукцию на рынок ЕС. В сферу охвата входят устройства интернета вещей (IoT), промышленные датчики, операционные системы, микропрограммы и мобильные приложения с прямым или косвенным сетевым подключением.
Обязанность предоставления отчета возникает в двух случаях: при выявлении активно эксплуатируемой уязвимости (actively exploited vulnerability) либо при возникновении серьезного инцидента безопасности, влияющего на функционал продукта. Регламент устанавливает трехэтапный график отчетности:
1. Раннее предупреждение (Early Warning): направляется в течение 24 часов с момента обнаружения уязвимости или инцидента с указанием подозрения на вредоносные действия и трансграничного масштаба проблемы.
2. Развернутое уведомление: направляется в течение 72 часов и содержит оценку воздействия, технические характеристики инцидента и принятые корректирующие меры.
3. Итоговый отчет: подается не позднее 14 дней после выпуска обновления безопасности (патча) в случае уязвимости либо в течение 1 месяца при устранении последствий серьезного инцидента.
Подача отчетов осуществляется через централизованную платформу CRA Single Reporting Platform (CRA-SRP), администрируемую Агентством ЕС по кибербезопасности (ENISA). Из этой системы данные пересылаются ответственным национальным группам реагирования на инциденты — в Литве эти функции выполняет Национальный центр кибербезопасности (NKSC).
Статья 14 CRA также обязывает производителей без необоснованных задержек информировать конечных пользователей о выявленных инцидентах и предоставлять инструкции по минимизации рисков до момента выпуска корректирующего исправления.
Согласно статье 64 регламента, за нарушение требований по предоставлению отчетов предусмотрены административные штрафы в размере до 15 000 000 евро или до 2,5 % от общего мирового годового оборота компании за предыдущий финансовый год.
UAB Centro apskaita
15 сентября 2026 г.