Закон ЄС про кіберзахист: обов’язкові вимоги до звітності – Raspberry Pi

Закон ЄС про кіберзахист: обов’язкові вимоги до звітності – Raspberry Pi


Відповідно до Закону ЄС про кіберзаходи, повідомлення про активно використовувані вразливості та серйозні інциденти сьогодні стає обов’язковим навіть для продуктів, які вже є на ринку. У цій статті ми розглянемо, як ці нові вимоги до звітності вплинуть на виробників – і як Raspberry Pi може допомогти вам залишатися сумісними.

Закон про кіберзаходи (CRA) є основним законодавством ЄС, спрямованим на кібербезпеку цифрових продуктів. Він накладає обов’язкові вимоги до виробників пов’язаних продуктів, які продаються на ринку ЄС. Згідно з CRA, 11 вересня 2026 року набуде чинності певний набір зобов’язань щодо звітності; Якщо ви продаєте обладнання чи програмне забезпечення до ЄС, про це варто подумати.

Що вам потрібно зараз повідомити

Відповідно до статті 14 виробники повинні повідомляти ENISA про активно використовувані вразливості та критичні інциденти безпеки відповідно до визначених графіків звітності. Тип сповіщення та рівень деталізації змінюватимуться залежно від події та того, де ви перебуваєте у вікні звіту.

Активно використовує недоліки

Активно використовувана вразливість — це будь-яка слабкість або недолік, якими користується зловмисник. Графік звітування про вразливості, які активно експлуатуються, такий:

  • 24 години – необхідно надати завчасне повідомлення про те, що вразливість активно використовується.
  • 72 години — необхідно надати додаткове повідомлення з більш детальною інформацією, включаючи характер експлуатації та спосіб пом’якшення.
  • 14 днів – остаточний звіт з оцінкою серйозності експлойту та детальним описом коригувальних дій має бути поданий протягом 14 днів після того, як виправлення стане доступним.

Екстремальні події

Екстремальна подія – це будь-яка подія, яка негативно впливає або може негативно вплинути на здатність продукту захищати доступність, цілісність, цілісність або конфіденційність даних або чутливих чи критичних функцій; або якщо це спричинило або може спричинити введення чи виконання зловмисного коду в продукті чи мережі та інформаційних системах користувача.

Графік повідомлень про серйозні інциденти дещо інший:

  • 24 години – слід надати завчасне повідомлення про те, чи підозрюється, що інцидент є результатом незаконних або зловмисних дій.
  • 72 години – має бути видано додаткове повідомлення, яке містить більше деталей, включаючи характер події та статус пом’якшення.
  • Один місяць – остаточний звіт із детальним описом тяжкості та впливу, потенційних причин та впроваджених і поточних заходів пом’якшення має бути поданий протягом одного місяця після 72-годинного повідомлення.

Зауважте, що це вужче, ніж повна відповідність CRA (яка включає знак CE, технічну документацію та важливі вимоги до кібербезпеки), яка все ще має набути 11 грудня 2027 року. 11 вересня саме відзначає день, коли набули чинності вимоги щодо вразливостей та звітності про інциденти.

Як Raspberry Pi може допомогти

Якщо ви створюєте продукт із обладнанням Raspberry Pi і хочете зрозуміти, як це впливає на ваші особисті зобов’язання CRA, ось куди звернутися:



Source link

Leave a Reply

Your email address will not be published. Required fields are marked *