Європейський Союз посилює правила кібербезпеки та вводить суворіші вимоги до повідомлення про небезпечні вразливості. Одним із ключових інструментів стане Cyber Resilience Act, який встановлює єдині вимоги до програмного забезпечення та пристроїв із цифровими функціями. Мета правил – змусити виробників краще захищати свої продукти ще до їхнього виходу на ринок.
Нові вимоги передбачають, що компанії повинні будуть проводити оцінку кіберризиків, вести документацію та забезпечувати підтримку безпеки своїх продуктів. Виробники також мають своєчасно виправляти знайдені проблеми та, у передбачених законом випадках, повідомляти європейське агентство ENISA про серйозні інциденти. Для продуктів, які можуть становити підвищений ризик, передбачені додаткові перевірки та незалежний аудит.
Особлива увага приділяється саме вразливостям програмного забезпечення. ЄС уже розвиває власну European Union Vulnerability Database, де інформація про виявлені проблеми безпеки отримує окремі ідентифікатори та може бути пов’язана з глобальною системою CVE. Це має спростити відстеження небезпечних помилок і допомогти компаніям швидше реагувати на загрози.
Для виробників нові правила означатимуть додаткові витрати та відповідальність. Водночас ЄС розраховує, що такі вимоги зменшать кількість небезпечних пристроїв і програм на ринку. За недотримання Cyber Resilience Act передбачені серйозні штрафи – до 15 млн євро (близько 750 млн грн) або до 2,5% світового річного обороту компанії. Основні вимоги щодо продукції почнуть застосовуватися поетапно, а повне застосування закону передбачене з 2027 року.
Запис ЄС запроваджує жорсткіші правила повідомлення про кіберзагрози спершу з’явиться на iTechua – Новини про смартфони, гаджети і різні девайси.