Виробники програмного забезпечення та підключеного обладнання будуть зобов’язані повідомляти про вразливості, які активно експлуатуються, починаючи з 11 вересня 2026 року. Ця вимога випливає з Регламенту Європейського Союзу про кіберстійкість (Cyber Resilience Act, CRA), який набирає чинності в зазначену дату. Про це йдеться в повідомленні компанії, що спеціалізується на послугах вебхостингу, відновлення після збоїв та цифрової інфраструктури.
Cyber Resilience Act запроваджує єдині для всього ЄС правила кібербезпеки для продуктів, що містять цифрові компоненти. Відтепер виробники не зможуть обмежуватися лише випуском оновлень — вони мають активно відстежувати та оперативно інформувати про вразливості, які використовуються зловмисниками. Це суттєво змінює підхід до відповідальності за безпеку програмного забезпечення та пристроїв інтернету речей.
Нові обов’язки стосуватимуться широкого кола компаній — від розробників програмного забезпечення до виробників підключених пристроїв. Вони повинні будуть не лише реагувати на інциденти, а й впроваджувати процеси для виявлення та звітування про експлуатовані вразливості. Це вимагатиме додаткових ресурсів і може призвести до зростання витрат на кібербезпеку, особливо для малих і середніх підприємств.
Регламент покликаний підвищити довіру до цифрових продуктів на єдиному ринку. Очікується, що він стимулюватиме виробників впроваджувати безпеку на етапі розробки, а не лише після виявлення проблем. Для споживачів це означає швидше отримання інформації про загрози та оновлення, що знижує ризики кібератак.
Учасники ринку зазначають, що дотримання вимог CRA потребуватиме адаптації внутрішніх процесів і, ймовірно, співпраці з фахівцями з кібербезпеки. Компанії, які не виконають нові зобов’язання, можуть зіткнутися з санкціями з боку регуляторів ЄС. Наразі деталі механізму звітування та штрафів ще уточнюються, але дата 11 вересня 2026 року вже визначена як ключова для початку дії нових правил.
