От 11 септември производителите на цифрови продукти, продавани в Европейския съюз са длъжни да уведомяват властите за активно експлоатирани уязвимости и сериозни инциденти, свързани със сигурността. Първото предупреждение трябва да бъде изпратено в рамките на 24 часа след откриването на проблема, а по-подробно уведомление трябва да бъде изготвено в срок от максимум 72 часа. Една от най-практичните части на Закона за киберустойчивост (Cyber Resilience Act, CRA) вече не е само изискване за бъдещето, а официално влезе в сила.

За подаване на уведомления ENISA пусна на 11 септември платформата Single Reporting Platform. Производителят трябва да изпрати информацията само веднъж. Системата препраща уведомлението до ENISA и до националната група за реагиране CSIRT, определена за координатор, след което информацията може да бъде получена от компетентните органи в други държави от ЕС, където се продава засегнатият продукт.

Задължението не се отнася за всяка открита уязвимост. CRA определя активно експлоатираната уязвимост като слабо място, за което съществуват надеждни доказателства за експлоатация от злонамерен потребител без разрешението на собственика на системата. Уязвимост, открита от изследовател, тестване в рамките на програма за награди за откриване на бъгове (bug bounty) или обикновено отстраняване на грешка сами по себе си не задействат 24-часовия таймер.

За сериозните инциденти важи същият първоначален срок. Производителят трябва да изпрати предварително предупреждение най-късно до 24 часа след като е научил за инцидента, а до 72 часа да предостави наличната информация за характера на атаката, първоначалната оценка на последствията и предприетите защитни мерки. Регламентът определя като сериозни събития такива, които могат да нарушат защитата на поверителността, целостта, автентичността или достъпността на важни данни и функции, както и да доведат до внедряване или изпълнение на злонамерен код.

72-часовият срок не слага край на процедурата. При активно експлоатирана уязвимост производителят трябва да представи окончателен доклад не по-късно от 14 дни след появата на поправка или друга защитна мярка. При сериозен инцидент окончателният доклад се изисква в рамките на един месец след 72-часовото уведомление. Документът трябва да съдържа последствията, причините за инцидента или информация за експлоатацията, както и издадените поправки и други защитни мерки.

Новите правила се отнасят не само за продукти, които ще се появят след пълното влизане в сила на CRA. Европейската комисия уточнява, че изискванията за отчетност обхващат продуктите с цифрови елементи, попадащи в обхвата на регламента, които вече се намират на пазара на ЕС. Поради това производителите на действащи версии на софтуер, мрежово оборудване, свързани устройства и други продукти, попадащи в обхвата на CRA, трябва да вземат предвид новия режим още сега.

Изискването няма обратно действие. Ако производителят е знаел още преди 11 септември, че конкретна уязвимост се експлоатира активно, не е необходимо да я докладва повторно само поради стартирането на CRA. Ако информацията за експлоатацията обаче е станала известна след 11 септември, задължението възниква дори за стари и отдавна известни уязвимости.

Първият доклад в рамките на 24 часа е замислен именно като ранно предупреждение, поради което регулаторният орган не изисква атаката да бъде напълно разследвана в рамките на един ден. Към 72-часовия срок обемът на информацията значително нараства. ENISA очаква информация за засегнатия продукт, характера на експлоатацията или инцидента, мащаба на въздействието и наличните мерки за защита. В началото платформата не разполага с автоматичен API, поради което задължителните уведомления трябва да се изпращат чрез уеб интерфейс.

При нарушения на закона са предвидени сериозни санкции. CRA допуска административна глоба до 15 млн. евро или до 2,5% от световния годишен оборот на компанията за предходната финансова година, като се прилага по-голямата от двете суми. За микро и малките предприятия регламентът прави отделно изключение по отношение на глобата за пропускане именно на първоначалния 24-часов срок.

Повече за CRA

Законът за киберустойчивост (CRA) е законодателен акт на ЕС, предложен от Европейската комисия на 15 септември 2022 година с цел повишаване на киберсигурността и киберустойчивостта в ЕС чрез общи стандарти за киберсигурност за продукти с цифрови елементи. Законът задължава производителите и търговците да отчитат киберсигурността на всички етапи от жизнения цикъл на продукта и да предоставят навременни актуализации за сигурност. CRA също така предоставя на потребителите и предприятията повече информация и гаранции относно киберсигурността на продуктите с маркировка „CE“. Въпреки привидните предимства, CRA срещна остра съпротива сред специалистите по киберсигурност. Според тях актът може да нанесе вреда на разработчиците на отворен софтуер и да увеличи риска от разкриване на уязвимости.