В ЕС вступил в силу Cyber Resilience Act: производители обязаны в течение 24 часов уведомлять ENISA об активно эксплуатируемых уязвимостях и серьёзных инцидентах.
Мнение эксперта
- Для российского рынка CRA работает косвенно: вендоры, продающие в ЕС, будут вынуждены ускорять выпуск патчей, что улучшит и доступные нам обновления, но ужесточит экспортные ограничения на информацию об уязвимостях.
- Российским производителям и импортёрам, работающим с ЕС, потребуется собственная процедура 24-часового реагирования и юридическая фиксация процессов PSIRT в договорах.
- Интегратору стоит заранее требовать от поставщиков SLA по раскрытию уязвимостей и учитывать новый стандарт в матрице рисков и поддержке заказчиков.