TanodTools
RU

Часы CRA: 24 часа на уведомление об инциденте

Рассчитайте сроки уведомления по Регламенту ЕС о киберустойчивости (Cyber Resilience Act, CRA) с момента, когда вы узнали о проблеме: раннее предупреждение через 24 часа, уведомление через 72 часа и итоговый отчёт. Обязанность уведомлять действует с 11 сентября 2026 года; её объясняет руководство для небольших поставщиков.

Работает полностью в браузере

Что произошло
Момент, когда первичная оценка дала вам разумную уверенность.
Часовой пояс введённого времени

Укажите, когда вы узнали о проблеме, чтобы увидеть сроки.

Это помощник, а не юридическая консультация: регламент (ЕС) 2024/2847, статья 14, и рекомендации ENISA имеют приоритет. Часы считаются как прошедшее время, а месяцы как календарные месяцы в UTC; формальные правила исчисления могут давать чуть больше времени, поэтому ориентируйтесь на показанные моменты и уведомляйте раньше, когда можете. Ничего никуда не отправляется.

Как пользоваться часами CRA

  1. Выберите, что произошло: активно эксплуатируемая уязвимость в вашем продукте или серьёзный инцидент, влияющий на его безопасность.
  2. Укажите момент, когда вы узнали о проблеме, или нажмите кнопку, чтобы подставить текущее время. Проверьте, в вашем часовом поясе введённое время или в UTC.
  3. Прочитайте сроки в своём часовом поясе и в UTC. Когда исправление доступно (уязвимость) или вы подали уведомление за 72 часа (инцидент), укажите это время, чтобы зафиксировать дату итогового отчёта.
  4. Распечатайте чек-лист или сохраните страницу и подавайте каждый отчёт через единую платформу ENISA для уведомлений (Single Reporting Platform) до истечения срока.

Три отчёта

С 11 сентября 2026 года Регламент ЕС о киберустойчивости (Cyber Resilience Act, CRA; Регламент (ЕС) 2024/2847, статья 14) обязывает производителей продуктов с цифровыми элементами сообщать об активно эксплуатируемых уязвимостях в своих продуктах и о серьёзных инцидентах, влияющих на их безопасность. По каждому событию подаются три отчёта через одну и ту же платформу ENISA: короткое раннее предупреждение в течение 24 часов с момента, когда вы узнали о проблеме, более подробное уведомление в течение 72 часов и итоговый отчёт. Итоговый отчёт нужен через 14 дней после появления исправляющей или смягчающей меры, если речь об эксплуатируемой уязвимости, и через месяц после уведомления, если речь о серьёзном инциденте.

Первые два срока идут по прошедшему времени с момента, когда вы узнали о проблеме, поэтому ночью и в выходные они не останавливаются. Третий зависит от того, что вы контролируете или узнаёте позже, и поэтому страница спрашивает время, когда стало доступно исправление, или время подачи уведомления. Пока вы его не укажете, итоговый отчёт для уязвимости показан как открытый, а для инцидента — как последняя возможная дата.

Подготовка до начала отсчёта

Большая часть из 24 часов уходит на организацию: кто решает, что эксплуатация реальна, у кого есть учётная запись на платформе уведомлений и какие версии продукта и страны ЕС затронуты. Решите это заранее. Перечень компонентов для каждого продукта, контролируемый контакт (см. генератор security.txt) и написанная политика раскрытия заметно облегчают первый отчёт.

Советы

  • Распечатайте чек-лист для дежурного или сохраните страницу в PDF, чтобы никому не пришлось читать регламент в три часа ночи.
  • Сообщайте коллегам в других странах время в UTC; показанное местное время относится к компьютеру, которым вы пользуетесь.
  • Нужно сравнить другие часовые пояса? Попробуйте конвертер часовых поясов.

Вопросы и ответы

Когда начинается 24-часовой отсчёт?

Когда вы узнали о проблеме. В комментариях, которые кратко изложены в нашем руководстве, это момент, когда первичная оценка даёт разумную уверенность, что эксплуатация происходит. Это не конец вашего расследования и не момент, когда впервые написал клиент. При сомнении берите более ранний момент.

Какие бывают сроки?

Для активно эксплуатируемой уязвимости: раннее предупреждение в течение 24 часов, уведомление в течение 72 часов и итоговый отчёт в течение 14 дней после того, как появилась исправляющая или смягчающая мера. Для серьёзного инцидента первые два срока те же, а итоговый отчёт нужен в течение одного месяца после уведомления за 72 часа.

Куда подавать отчёты?

Через единую платформу ENISA для уведомлений (Single Reporting Platform). Одна подача доходит до ENISA и до CSIRT, назначенного координатором, обычно того, что находится в стране вашего основного места учреждения в ЕС. Производители вне ЕС подают отчёты через своего уполномоченного представителя в ЕС. Зарегистрируйтесь заранее, до того как платформа понадобится.

Продлевают ли срок выходные или праздники?

Не рассчитывайте на это. Сроки идут в часах с момента, когда вы узнали о проблеме, поэтому планируйте так, будто важен каждый час, и заведите правило дежурства: кто подаёт отчёт. Поэтому на странице сроки показаны точными моментами.

Что-нибудь сохраняется или отправляется?

Нет. Страница считает время в вашем браузере. Если вы поставите флажок, чтобы запомнить время, оно хранится только в локальном хранилище этого браузера на этом устройстве, а кнопка рядом его удаляет.

Говорит ли это мне, обязан ли я уведомлять?

Нет. Страница только считает даты. Является ли событие активно эксплуатируемой уязвимостью или серьёзным инцидентом и распространяется ли регламент на ваш продукт, решаете вы и ваши консультанты на основании регламента и рекомендаций ENISA.