Цифровая безопасность · 1 марта 2025 · 4 мин чтения

Новые требования кибербезопасности в ЕС

В марте 2025 г. в ЕС было опубликовано описание товаров и ПО, которые подпадут под требования кибербезопасности. Без соблюдения таких требований товары не смогут продаваться 2 на европейском рынке. Предъявление требований кибербезопасности непосредственно к производимым товарам, а не в целом к компании-производителю – подход, неимеющий в настоящее время аналогов в других юрисдикциях.

Из выпуска мониторинга №3 (15), март 2025 · выпуск целиком, PDF · на сайте Института Гайдара

Опыт ЕС

В марте 2025 г. Европейская комиссия опубликовала проект исполнительного регламента, который сформулировал технические описания категорий продукции, которая относится к «важной» и1 «критической», и к которой будут предъявляться требования Союза о кибербезопасности. Ожидается, что принятие проекта повысит требования и стоимость для входа компаний на европейский рынок.

Формирование требований к кибербезопасности в ЕС началось еще с принятия в 2020 г. Стратегии кибербезопасности. Было предложено развивать требования к управлению киберрисками в компаниях и на отдельных объектах инфраструктуры, а также требования к кибербезопасности конечной продукции (товары и ПО), которую используют компании и потребители. Повышенное внимание к конечной продукции объясняется изменением парадигмы хранения, обработки и передачи данных: от хранения и обработки в централизованных хранилищах данных к развитию периферийных вычислений, т.е. когда данные обрабатываются непосредственно на устройстве.

В октябре 2024 г. в ЕС был принят2 Регламент о киберустойчивости , предусматривающий требования ко всем производителям и импортерам товаров с «цифровыми элементами» о внедрении3 стандартов кибербезопасности продукции . К таким товарам отнесены программные или аппаратные продукты, имеющие функционал удаленной обработки данных. Иными словами, любой товар, предполагающий подключение к Интернету (или к иной сети) для обработки данных, подпадает под регулирование. Регламент распространяется как на потребительские товары (например, умные товары для дома), так и на промышленные.

В регламенте выделены 3 категории товаров, к которым предъявляются повышенные требования кибербезопасности:

1) важная продукция (класс 1) – роутеры, программы – менеджеры паролей, ВПН и др. К такой продукции предъявляются требования соответствия европейскому стандарту кибербезопасности, но без сертификации такого соответствия, или, если такого стандарта не существует, – то общим требованиям, которые будут установлены ЕК;

2) важная продукция (класс 2) – брандмауэры ; гипервизоры и др. К такой продукции также предъявляются требования о соответствии стандартам, однако соответствие должно быть сертифицировано сторонней организацией (например, бизнесассоциацией);

3) критическая продукция – смарткарты (банковские карточки; удостоверение личности; карточки, которые используются как электронные кошельки или устройства хранения ключей), шлюзы интеллектуальных счетчиков, используемые для измерения4 электроэнергии и др. К такой продукции уже предъявляются требования по сертификации по схеме European Common Criteria (EUCC), предполагающей сертификацию только у организаций, получивших специальную аккредитацию у государственных органов.

В отношении остальных категорий товаров производитель самостоятельно оценивает риски кибербезопасности. По оценкам ЕК, к этой категории будет относиться до 90% всей продукции. Требования регламента начнут действовать с декабря 2027 г.

В рамках проекта исполнительного регламента, опубликованного в марте 2025 г., уточняется, что относится к той или иной продукции. Это позволяет компаниям лучше понимать вводимые требования. Например, к менеджерам паролей относятся как ПО, так и аппаратные устройства, предназначенные для хранения паролей.

Опыт Швейцарии

В марте 2025 г. в Швейцарии было принято положение, которое обязует операторов критически важной инфраструктуры (поставщики энергии и питьевой воды, транспортные компании, кантональные и коммунальные администрации) сообщать о кибератаках в Национальный центр кибербезопасности (NCSC) в течение 24 часов с момента5 обнаружения происшествия .

Обязательному сообщению подлежат кибератаки, которые угрожают функционированию критически важной инфраструктуры, привели к утечке или изменению информации, либо сопровождаются вымогательством, угрозами или принуждением. Операторы, не выполнившие требование, могут быть оштрафованы.

После первоначального уведомления в течение 24 часов у организаций будет 14 дней для предоставления полной информации о происшествии.

Примечательно, что аналогичная система уже создана в ЕС, об этом мы упоминали в Мониторинге №3 за 2024 г. Кроме того, описанное выше регулирование ЕС о цифровых элементах, также предполагает введение системы оповещения производителями такой продукции о выявленных уязвимостях – требование будет применяться с сентября 2026 г.

Опыт Турции и Вьетнама

В марте 2025 г. в Турции вступил в силу закон о кибербезопасности, предусматривающий обязанности и меры для отдельных компаний и государственных органов по внедрению мер кибербезопасности, включая сообщение о случившихся инцидентах, возможности приобретения сертифицированных6 продуктов кибербезопасности и пр.

Правительство Вьетнама завершило публичные консультации в части введения для отдельных компаний обязанности по внедрению системы управления рисками киберопасности, проведения регулярных аудитов безопасности и разработки планов реагирования на инциденты для смягчения7 киберугроз .

Опыт России

В России с 2017 г. действует Закон «О безопасности критической информационной инфраструктуры», который также, как и принятые аналогичные нормы в ЕС, Швейцарии и других странах, предполагает механизм информирования о компьютерных инцидентах, а также требует обеспечивать безопасность значимых объектов критической информационной инфраструктуры.

  1. https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14449-Technical-description-of-important-and-critical-products-with-digital-elements_en
  2. https://eur-lex.europa.eu/eli/reg/2024/2847/oj/eng
  3. https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=OJ:L_202402847
  4. ПО, которое фильтрует входящую информацию и не пропускает вредоносный контент и вирус.
  5. ПО, которое используется для запуска нескольких операционных систем на одном устройстве и отвечает за предоставление вычислительных ресурсов каждой из операционных систем в процессе использования.
  6. Устройство связи, способное передавать и получать данные для целей информации, мониторинга и контроля.
  7. https://www.admin.ch/gov/en/start/documentation/media-releases/media-releases-federal-council.msg-id-104400.html
  8. https://www.resmigazete.gov.tr/eskiler/2025/03/20250319-1.htm
  9. https://xaydungchinhsach.chinhphu.vn/toan-van-du-thao-nghi-dinh-quy-dinh-chi-tiet-mot-so-dieu-va-bien-phap-thi-hanh-luat-du-lieu-du-thao-2-119250123120619898.htm

Материал из выпуска мониторинга №3 (15), март 2025. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара

Читайте также