Новые требования кибербезопасности в ЕС
В марте 2025 г. в ЕС было опубликовано описание товаров и ПО, которые подпадут под требования кибербезопасности. Без соблюдения таких требований товары не смогут продаваться 2 на европейском рынке. Предъявление требований кибербезопасности непосредственно к производимым товарам, а не в целом к компании-производителю – подход, неимеющий в настоящее время аналогов в других юрисдикциях.
Из выпуска мониторинга №3 (15), март 2025 · выпуск целиком, PDF · на сайте Института Гайдара

Опыт ЕС
В марте 2025 г. Европейская комиссия опубликовала проект исполнительного регламента, который сформулировал технические описания категорий продукции, которая относится к «важной» и1 «критической», и к которой будут предъявляться требования Союза о кибербезопасности. Ожидается, что принятие проекта повысит требования и стоимость для входа компаний на европейский рынок.
Формирование требований к кибербезопасности в ЕС началось еще с принятия в 2020 г. Стратегии кибербезопасности. Было предложено развивать требования к управлению киберрисками в компаниях и на отдельных объектах инфраструктуры, а также требования к кибербезопасности конечной продукции (товары и ПО), которую используют компании и потребители. Повышенное внимание к конечной продукции объясняется изменением парадигмы хранения, обработки и передачи данных: от хранения и обработки в централизованных хранилищах данных к развитию периферийных вычислений, т.е. когда данные обрабатываются непосредственно на устройстве.
В октябре 2024 г. в ЕС был принят2 Регламент о киберустойчивости , предусматривающий требования ко всем производителям и импортерам товаров с «цифровыми элементами» о внедрении3 стандартов кибербезопасности продукции . К таким товарам отнесены программные или аппаратные продукты, имеющие функционал удаленной обработки данных. Иными словами, любой товар, предполагающий подключение к Интернету (или к иной сети) для обработки данных, подпадает под регулирование. Регламент распространяется как на потребительские товары (например, умные товары для дома), так и на промышленные.
В регламенте выделены 3 категории товаров, к которым предъявляются повышенные требования кибербезопасности:
1) важная продукция (класс 1) – роутеры, программы – менеджеры паролей, ВПН и др. К такой продукции предъявляются требования соответствия европейскому стандарту кибербезопасности, но без сертификации такого соответствия, или, если такого стандарта не существует, – то общим требованиям, которые будут установлены ЕК;
2) важная продукция (класс 2) – брандмауэры ; гипервизоры и др. К такой продукции также предъявляются требования о соответствии стандартам, однако соответствие должно быть сертифицировано сторонней организацией (например, бизнесассоциацией);
3) критическая продукция – смарткарты (банковские карточки; удостоверение личности; карточки, которые используются как электронные кошельки или устройства хранения ключей), шлюзы интеллектуальных счетчиков, используемые для измерения4 электроэнергии и др. К такой продукции уже предъявляются требования по сертификации по схеме European Common Criteria (EUCC), предполагающей сертификацию только у организаций, получивших специальную аккредитацию у государственных органов.
В отношении остальных категорий товаров производитель самостоятельно оценивает риски кибербезопасности. По оценкам ЕК, к этой категории будет относиться до 90% всей продукции. Требования регламента начнут действовать с декабря 2027 г.
В рамках проекта исполнительного регламента, опубликованного в марте 2025 г., уточняется, что относится к той или иной продукции. Это позволяет компаниям лучше понимать вводимые требования. Например, к менеджерам паролей относятся как ПО, так и аппаратные устройства, предназначенные для хранения паролей.
Опыт Швейцарии
В марте 2025 г. в Швейцарии было принято положение, которое обязует операторов критически важной инфраструктуры (поставщики энергии и питьевой воды, транспортные компании, кантональные и коммунальные администрации) сообщать о кибератаках в Национальный центр кибербезопасности (NCSC) в течение 24 часов с момента5 обнаружения происшествия .
Обязательному сообщению подлежат кибератаки, которые угрожают функционированию критически важной инфраструктуры, привели к утечке или изменению информации, либо сопровождаются вымогательством, угрозами или принуждением. Операторы, не выполнившие требование, могут быть оштрафованы.
После первоначального уведомления в течение 24 часов у организаций будет 14 дней для предоставления полной информации о происшествии.
Примечательно, что аналогичная система уже создана в ЕС, об этом мы упоминали в Мониторинге №3 за 2024 г. Кроме того, описанное выше регулирование ЕС о цифровых элементах, также предполагает введение системы оповещения производителями такой продукции о выявленных уязвимостях – требование будет применяться с сентября 2026 г.
Опыт Турции и Вьетнама
В марте 2025 г. в Турции вступил в силу закон о кибербезопасности, предусматривающий обязанности и меры для отдельных компаний и государственных органов по внедрению мер кибербезопасности, включая сообщение о случившихся инцидентах, возможности приобретения сертифицированных6 продуктов кибербезопасности и пр.
Правительство Вьетнама завершило публичные консультации в части введения для отдельных компаний обязанности по внедрению системы управления рисками киберопасности, проведения регулярных аудитов безопасности и разработки планов реагирования на инциденты для смягчения7 киберугроз .
Опыт России
В России с 2017 г. действует Закон «О безопасности критической информационной инфраструктуры», который также, как и принятые аналогичные нормы в ЕС, Швейцарии и других странах, предполагает механизм информирования о компьютерных инцидентах, а также требует обеспечивать безопасность значимых объектов критической информационной инфраструктуры.
- https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14449-Technical-description-of-important-and-critical-products-with-digital-elements_en ↑
- https://eur-lex.europa.eu/eli/reg/2024/2847/oj/eng ↑
- https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=OJ:L_202402847 ↑
- ПО, которое фильтрует входящую информацию и не пропускает вредоносный контент и вирус. ↑
- ПО, которое используется для запуска нескольких операционных систем на одном устройстве и отвечает за предоставление вычислительных ресурсов каждой из операционных систем в процессе использования. ↑
- Устройство связи, способное передавать и получать данные для целей информации, мониторинга и контроля. ↑
- https://www.admin.ch/gov/en/start/documentation/media-releases/media-releases-federal-council.msg-id-104400.html ↑
- https://www.resmigazete.gov.tr/eskiler/2025/03/20250319-1.htm ↑
- https://xaydungchinhsach.chinhphu.vn/toan-van-du-thao-nghi-dinh-quy-dinh-chi-tiet-mot-so-dieu-va-bien-phap-thi-hanh-luat-du-lieu-du-thao-2-119250123120619898.htm ↑
Материал из выпуска мониторинга №3 (15), март 2025. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара