← Вернуться в центр знаний

CRA в 2026 году: как подготовить процесс сообщения об уязвимостях и инцидентах

Для производителей продуктов с цифровыми элементами европейский Cyber Resilience Act стал операционным процессом: об активно эксплуатируемой уязвимости или серьёзном инциденте нужно узнать, квалифицировать событие и сообщить в ограниченный срок. Один регламент реагирования ИБ эту задачу не закрывает.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

Сначала определите применимость

Составьте перечень программных и аппаратных продуктов, ролей компании и рынков поставки. Организация может быть производителем, импортёром, дистрибьютором или поставщиком компонента, и обязанности различаются. Для каждого продукта нужен юридически проверенный вывод, а не общее утверждение «CRA на нас не распространяется».

Свяжите продукт с владельцем, репозиториями, перечнем компонентов, каналом обновлений и контактами поддержки. Без этой карты невозможно быстро оценить затронутые версии и пользователей.

Разведите обнаружение и квалификацию

Сигнал может прийти от исследователя, заказчика, CERT, сканера зависимостей или эксплуатации. Единая точка приёма регистрирует время, продукт, версию и доступные доказательства. Затем назначенная группа определяет, является ли уязвимость активно эксплуатируемой или инцидент серьёзным по применимым критериям.

Техническая неопределённость не должна останавливать таймер. Решение, основания и доступные факты фиксируются с первой минуты и уточняются по мере расследования.

Подготовьте пакеты для сроков 24 и 72 часа

С 11 сентября 2026 года раннее предупреждение об определённых событиях подаётся в течение 24 часов, а полное уведомление — в течение 72 часов. Шаблоны заранее определяют владельца подачи, резервного сотрудника, требуемые сведения, порядок юридического согласования и работу с единой платформой сообщения.

Отчётность не заменяет исправление. Параллельно команда ограничивает ущерб, готовит обновление, проверяет его и уведомляет затронутых клиентов согласованным каналом.

Репетируйте сквозной процесс

Учение должно начинаться не с готового CVE, а с неоднозначного письма в поддержку. Проверьте, сможет ли первая линия распознать сигнал, найдёт ли команда SBOM, определит ли затронутые версии и уложится ли руководство в сроки вне рабочего дня.

Для компаний за пределами ЕС CRA важен при поставке соответствующих продуктов на европейский рынок. Конкретную применимость и формулировки уведомлений следует подтверждать с профильными юристами, а технический процесс можно и нужно подготовить заранее.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером↗︎