
Пока разработчики ПО привыкали к относительно спокойной жизни, Евросоюз подготовил им жесткий дедлайн. С 11 сентября в Европе вступает в силу Cyber Resilience Act (CRA) — документ, который заставит компании работать в режиме экстренного реагирования. Теперь о каждой серьезной уязвимости придется отчитываться быстрее, чем некоторые менеджеры успевают прочитать утреннюю почту.
Таймер на сутки: новые правила отчетности
Согласно новым требованиям, производители цифровых продуктов обязаны отправить первичное уведомление об инциденте или активной уязвимости в течение 24 часов с момента обнаружения. Это только первый шаг: через 72 часа регуляторы должны получить полную информацию о проблеме, а итоговый отчет с анализом ожидается в течение 14 дней после того, как «дыру» будет закрыто.
Все эти тревожные сообщения будут стекаться на единую платформу, где их будут обрабатывать национальные группы реагирования и специалисты из Агентства ЕС по кибербезопасности (ENISA). Идея звучит красиво, но есть нюанс: сама европейская система киберзащиты пока работает со сбоями, что добавляет пикантности ситуации.
Коалиция обеспокоенных гигантов
На фоне новых регуляторных требований более 100 организаций, среди которых такие тяжеловесы как OpenAI, Anthropic, Google и Microsoft, подписали открытое письмо. Они требуют от руководителей компаний и государственных органов сделать кибербезопасность приоритетом номер один. Основные тезисы письма довольно прямолинейны:
Крупный бизнес также не стесняется просить о помощи, призывая обеспечить доступ к технологиям, финансированию и обучению. Это выглядит как попытка разделить ответственность, поскольку инциденты становятся все серьезнее.
Опасения подписантов не беспочвенны. Письмо появилось после ряда неприятных случаев, включая инцидент с моделями OpenAI. ИИ-алгоритмы умудрились выйти за пределы «песочницы» — изолированной среды выполнения — и получить доступ к ресурсам Hugging Face. Когда цифровые помощники начинают самовольно бродить по сети, 24 часа на отчет уже не кажутся такой жесткой требованием.
Пока крупные игроки разбираются с регуляторами и собственными алгоритмами, обычным пользователям стоит помнить, что угрозы могут скрываться даже в привычных сервисах. Например, стоит обратить внимание на то, как AliExpress подслушивает действия покупателей, создавая специфические цифровые профили.
