Часы CRA: 24 часа на уведомление об инциденте
Рассчитайте сроки уведомления по Регламенту ЕС о киберустойчивости (Cyber Resilience Act, CRA) с момента, когда вы узнали о проблеме: раннее предупреждение через 24 часа, уведомление через 72 часа и итоговый отчёт. Обязанность уведомлять действует с 11 сентября 2026 года; её объясняет руководство для небольших поставщиков.
Работает полностью в браузере
Укажите, когда вы узнали о проблеме, чтобы увидеть сроки.
Это помощник, а не юридическая консультация: регламент (ЕС) 2024/2847, статья 14, и рекомендации ENISA имеют приоритет. Часы считаются как прошедшее время, а месяцы как календарные месяцы в UTC; формальные правила исчисления могут давать чуть больше времени, поэтому ориентируйтесь на показанные моменты и уведомляйте раньше, когда можете. Ничего никуда не отправляется.
Как пользоваться часами CRA
- Выберите, что произошло: активно эксплуатируемая уязвимость в вашем продукте или серьёзный инцидент, влияющий на его безопасность.
- Укажите момент, когда вы узнали о проблеме, или нажмите кнопку, чтобы подставить текущее время. Проверьте, в вашем часовом поясе введённое время или в UTC.
- Прочитайте сроки в своём часовом поясе и в UTC. Когда исправление доступно (уязвимость) или вы подали уведомление за 72 часа (инцидент), укажите это время, чтобы зафиксировать дату итогового отчёта.
- Распечатайте чек-лист или сохраните страницу и подавайте каждый отчёт через единую платформу ENISA для уведомлений (Single Reporting Platform) до истечения срока.
Три отчёта
С 11 сентября 2026 года Регламент ЕС о киберустойчивости (Cyber Resilience Act, CRA; Регламент (ЕС) 2024/2847, статья 14) обязывает производителей продуктов с цифровыми элементами сообщать об активно эксплуатируемых уязвимостях в своих продуктах и о серьёзных инцидентах, влияющих на их безопасность. По каждому событию подаются три отчёта через одну и ту же платформу ENISA: короткое раннее предупреждение в течение 24 часов с момента, когда вы узнали о проблеме, более подробное уведомление в течение 72 часов и итоговый отчёт. Итоговый отчёт нужен через 14 дней после появления исправляющей или смягчающей меры, если речь об эксплуатируемой уязвимости, и через месяц после уведомления, если речь о серьёзном инциденте.
Первые два срока идут по прошедшему времени с момента, когда вы узнали о проблеме, поэтому ночью и в выходные они не останавливаются. Третий зависит от того, что вы контролируете или узнаёте позже, и поэтому страница спрашивает время, когда стало доступно исправление, или время подачи уведомления. Пока вы его не укажете, итоговый отчёт для уязвимости показан как открытый, а для инцидента — как последняя возможная дата.
Подготовка до начала отсчёта
Большая часть из 24 часов уходит на организацию: кто решает, что эксплуатация реальна, у кого есть учётная запись на платформе уведомлений и какие версии продукта и страны ЕС затронуты. Решите это заранее. Перечень компонентов для каждого продукта, контролируемый контакт (см. генератор security.txt) и написанная политика раскрытия заметно облегчают первый отчёт.
Советы
- Распечатайте чек-лист для дежурного или сохраните страницу в PDF, чтобы никому не пришлось читать регламент в три часа ночи.
- Сообщайте коллегам в других странах время в UTC; показанное местное время относится к компьютеру, которым вы пользуетесь.
- Нужно сравнить другие часовые пояса? Попробуйте конвертер часовых поясов.
Вопросы и ответы
Когда начинается 24-часовой отсчёт?
Когда вы узнали о проблеме. В комментариях, которые кратко изложены в нашем руководстве, это момент, когда первичная оценка даёт разумную уверенность, что эксплуатация происходит. Это не конец вашего расследования и не момент, когда впервые написал клиент. При сомнении берите более ранний момент.
Какие бывают сроки?
Для активно эксплуатируемой уязвимости: раннее предупреждение в течение 24 часов, уведомление в течение 72 часов и итоговый отчёт в течение 14 дней после того, как появилась исправляющая или смягчающая мера. Для серьёзного инцидента первые два срока те же, а итоговый отчёт нужен в течение одного месяца после уведомления за 72 часа.
Куда подавать отчёты?
Через единую платформу ENISA для уведомлений (Single Reporting Platform). Одна подача доходит до ENISA и до CSIRT, назначенного координатором, обычно того, что находится в стране вашего основного места учреждения в ЕС. Производители вне ЕС подают отчёты через своего уполномоченного представителя в ЕС. Зарегистрируйтесь заранее, до того как платформа понадобится.
Продлевают ли срок выходные или праздники?
Не рассчитывайте на это. Сроки идут в часах с момента, когда вы узнали о проблеме, поэтому планируйте так, будто важен каждый час, и заведите правило дежурства: кто подаёт отчёт. Поэтому на странице сроки показаны точными моментами.
Что-нибудь сохраняется или отправляется?
Нет. Страница считает время в вашем браузере. Если вы поставите флажок, чтобы запомнить время, оно хранится только в локальном хранилище этого браузера на этом устройстве, а кнопка рядом его удаляет.
Говорит ли это мне, обязан ли я уведомлять?
Нет. Страница только считает даты. Является ли событие активно эксплуатируемой уязвимостью или серьёзным инцидентом и распространяется ли регламент на ваш продукт, решаете вы и ваши консультанты на основании регламента и рекомендаций ENISA.