Европейският акт за киберустойчивост: 24 часа за докладване вече променят отговорността на производителите
Какво се променя
От 11 септември 2026 г. започват да се прилагат задълженията за докладване по Европейския акт за киберустойчивост — Cyber Resilience Act (CRA). Те засягат производители на продукти с цифрови елементи, които се предлагат на пазара на Европейския съюз.
Това включва софтуер, свързани устройства, хардуер с цифрови функции и продукти, които обменят данни през мрежа. Основната идея е проста: когато продуктът е част от цифровата среда на потребители и организации, неговата сигурност вече не е само вътрешна отговорност на производителя.
Новият етап не означава, че всички изисквания на акта започват веднага. Основните правила за съответствие ще се прилагат от 11 декември 2027 г. Но задълженията за докладване започват по-рано — от 11 септември 2026 г.
Какво трябва да се докладва
Производителите трябва да докладват два вида събития:
- активно използвани уязвимости в техни продукти;
- сериозни инциденти, които засягат сигурността на продукта.
При активно използвана уязвимост производителят трябва да подаде ранно предупреждение без неоправдано забавяне и във всички случаи до 24 часа от момента, в който е узнал за нея.
След това се очаква допълнителна информация в следващите етапи на докладване, включително описание на уязвимостта, засегнатия продукт, възможните последици и предприетите или планирани мерки.
Това измества темата от “дали знаем за уязвимостта” към “можем ли да докажем кога сме разбрали, какво сме проверили и какво сме направили”.
Защо 24 часа са оперативен тест
24-часовият срок не е само правен срок. Той е тест за зрелостта на процесите.
За да докладва навреме, производителят трябва бързо да отговори на няколко въпроса:
- уязвимостта реално ли се използва;
- кои версии или продукти са засегнати;
- има ли доказателства от клиенти, изследователи, системни записи или външни източници;
- има ли временна мярка за ограничаване на риска;
- кой носи отговорност за решението за докладване;
- как се координират технически, правни, продуктови и комуникационни екипи.
При слаб процес 24 часа минават в събиране на вътрешна информация. При подготвен процес тези 24 часа се използват за потвърждение, ограничаване на риска и ясно докладване.
Единната платформа за докладване
ENISA (European Union Agency for Cybersecurity — Агенция на Европейския съюз за киберсигурност) подготвя единна платформа за докладване. Тя трябва да бъде оперативна от 11 септември 2026 г.
Целта е производителите да имат един канал за подаване на уведомления, а компетентните екипи в държавите членки да получават информацията по структуриран начин.
Това е важно за целия пазар. Един продукт може да се продава в много държави, да се използва в различни сектори и да бъде част от критични процеси. Когато уязвимостта вече се използва активно, бавната или непълна комуникация увеличава риска за всички потребители на продукта.
Кого засяга
CRA засяга производители на продукти с цифрови елементи, които се предлагат на пазара на ЕС. Това може да включва:
- софтуерни продукти;
- свързани устройства;
- индустриални и мрежови устройства;
- продукти с дистанционно управление или обмен на данни;
- компоненти, които се интегрират в други цифрови продукти.
Регламентът има значение и за компании извън ЕС, ако техните продукти се предлагат на европейския пазар.
За някои организации това ще бъде нов тип задължение. За други, които вече работят по NIS2 (Network and Information Security Directive 2 — Директива за мрежова и информационна сигурност 2), ISO 27001 или секторни изисквания, CRA добавя още един слой: отговорност за сигурността на самия продукт през неговия жизнен цикъл.
Какво трябва да подготвят компаниите
Производителите и организациите, които разработват или поддържат цифрови продукти, трябва да подготвят процеси, не само документи.
Практически проверки:
- има ли вътрешен процес за приемане и оценка на сигнали за уязвимости;
- ясно ли е кой решава дали уязвимостта е активно използвана;
- има ли списък на засегнатите продукти, версии и клиенти;
- могат ли екипите да съберат доказателства в рамките на 24 часа;
- има ли готова процедура за временно ограничаване на риска;
- има ли координация между технически, правен, продуктов и комуникационен екип;
- подготвени ли са шаблони за докладване и последваща комуникация;
- проследява ли се как уязвимостта се коригира и как клиентите се уведомяват.
Основният въпрос не е само “познаваме ли регламента”. Важно е “можем ли да действаме достатъчно бързо, когато има реална експлоатация”.
DIAMATIX коментар
От гледна точка на DIAMATIX Европейският акт за киберустойчивост поставя киберсигурността по-близо до продукта, а не само до инфраструктурата.
Това е важна промяна. При активно използвана уязвимост производителят трябва да знае какво се случва, какъв е обхватът, кои клиенти са засегнати и какви действия са предприети. Тези отговори не се изграждат в деня на инцидента. Те зависят от предварителна видимост, системни записи, отговорности и готовност за реакция.
SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите могат да подкрепят тази готовност, когато свързват уязвимости, активи, системни записи, външни сигнали и поведение в средата. Така организацията не просто докладва, а докладва с по-добър контекст и по-ясни доказателства.
За компании, които предлагат продукти на европейския пазар, CRA вече не е далечна регулаторна тема. 24-часовото докладване изисква оперативна подготовка сега.
Въпроси за CISO, продуктови и правни екипи
- Знаем ли кои наши продукти попадат в обхвата на CRA?
- Имаме ли процес за приемане на сигнали от клиенти, изследователи и външни източници?
- Можем ли да определим за 24 часа дали уязвимост се използва активно?
- Имаме ли доказателства за засегнати версии, клиенти и среди?
- Кой взема решението за докладване?
- Как се координират техническият, правният, продуктовият и комуникационният екип?
- Как уведомяваме клиентите без забавяне и без непроверени твърдения?
- Как доказваме, че сме предприели коригиращи действия?
Практическият извод: CRA превръща управлението на уязвимости в управленски процес с кратки срокове, доказателства и ясна отговорност.
Подгответе процеса преди да започне 24-часовият срок
DIAMATIX може да помогне с оценка на готовността за докладване, управление на уязвимости, системни записи, реакция при инциденти и съответствие с регулаторни изисквания като CRA, NIS2 и ISO 27001.
Заявете преглед на готовността за CRA и управление на уязвимости с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
- European Commission. Cyber Resilience Act — Reporting obligations.
- European Commission. Cyber Resilience Act — Summary of the legislative text.
- EUR-Lex. Regulation (EU) 2024/2847 — Cyber Resilience Act.
- ENISA. Single Reporting Platform.
- ENISA. Single Reporting Platform — Frequently Asked Questions.
- European Commission. Cyber Resilience Act implementation guidance.
Информацията е обобщена на база публично достъпни източници към септември 2026 г.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






