Cyber Resilience Act: ЕС въведе ранно докладване на киберинциденти
Докладването обхваща и вече продавани продукти; основните изисквания за сигурност ще се прилагат от декември 2027 г.

От 11 септември 2026 г. производителите на цифрови продукти в обхвата на Cyber Resilience Act (CRA) трябва да предупреждават компетентните органи до 24 часа след узнаване за активно експлоатирана уязвимост или тежък инцидент, засягащ сигурността на продукта. Европейската комисия потвърди началото на задължителното докладване. Правилата се прилагат в ЕС, включително България.
За крипто индустрията промяната е свързана с хардуерните и софтуерните портфейли, които изпълняват условията на регламента. Обхватът се определя от характеристиките на продукта и начина, по който се предлага, затова не всеки проект с отворен код автоматично получава същите задължения.
Кои крипто портфейли попадат в обхвата
CRA обхваща хардуер и софтуер, предоставян на европейския пазар в рамките на търговска дейност, когато предназначението или разумно предвидимата употреба включва пряка или непряка връзка за данни с устройство или мрежа. Резюмето на Европейската комисия уточнява, че предоставянето може да бъде и безплатно.
От тези критерии следва, че търговски предлаганите крипто портфейли могат да попаднат в обхвата и когато потребителят сам управлява ключовете си. При хардуерен портфейл липсата на постоянна интернет връзка сама по себе си не е достатъчна за изключване: значение има и връзката с друго устройство. Различните модели са обяснени в ръководството за Биткойн портфейлите.
Свободният софтуер с отворен код, предоставян извън търговска дейност, е извън общия продуктов обхват. Отвореният код обаче не освобождава автоматично търговски продукт. За определените в CRA организации, които устойчиво подпомагат разработването на отворен софтуер — open-source software stewards — има отделен режим. ENISA уточнява, че съответните им задължения за докладване започват от 11 декември 2027 г.
Докладването за производителите обхваща и вече пуснатите на пазара продукти, попадащи в регламента. Член 69, параграф 3 не ги освобождава от член 14 само защото предхождат пълното прилагане на CRA. Официалният текст е публикуван в EUR-Lex.
Сроковете и уведомяването на засегнатите потребители
При уязвимост задължението възниква при надеждни доказателства, че злонамерен участник я е използвал без разрешение. Самото откриване на слабост или демонстрация на възможна атака не доказва такава експлоатация. Тежките инциденти са отделно основание: например засягане на защитата на чувствителни данни или възможност за изпълнение на зловреден код.
Уточнените срокове на ENISA разграничават четири задължения:
- Ранно предупреждение: без неоправдано забавяне, най-късно до 24 часа след узнаването.
- По-подробно уведомление: без неоправдано забавяне, най-късно до 72 часа след узнаването, с наличната информация и предприетите мерки.
- Окончателен доклад за уязвимост: до 14 дни след осигуряването на коригираща мярка или мярка за ограничаване на риска.
- Окончателен доклад за тежък инцидент: до един месец след подаването на уведомлението по 72-часовия срок.
ENISA пусна първата работеща версия на Single Reporting Platform. Чрез нея производителят подава уведомлението към националния екип за реагиране при инциденти — CSIRT координатор — и ENISA. По правило изборът на CSIRT следва основното място на установяване на производителя в ЕС; за производители извън Съюза член 14 предвижда отделна последователност от критерии.
Подаването не означава автоматично публично разкриване на техническите подробности. Платформата защитава поверителността на информацията и подпомага обмена между компетентните органи. Успоредно с това член 14 задължава производителя да информира засегнатите потребители за уязвимостта или инцидента и, когато е необходимо, за мерките, които могат да предприемат.
CRA е в сила от 10 декември 2024 г., но основните му изисквания започват да се прилагат на 11 декември 2027 г. Сегашният етап активира докладването. За българските потребители разграничението е съществено: режимът за сигурност на цифровите продукти е отделен от MiCA и правилата за криптоуслугите.
Източници:
1. EUR-Lex — Регламент (ЕС) 2024/2847, членове 14, 69 и 71.
2. Европейска комисия — Safer and more secure digital products, 11 септември 2026 г..
3. Европейска комисия — резюме на Cyber Resilience Act.
4. ENISA — стартиране на Single Reporting Platform, 11 септември 2026 г..
5. ENISA — въпроси и отговори за обхвата, сроковете и докладването.
