В связи с подготовкой ко вступлению в силу в декабре следующего года Закона ЕС о киберустойчивости (Cyber Resilience Act/CRA) Европейский институт стандартов телекоммуникаций (ETSI) запустил процесс утверждения 17 ключевых норм, которым должны будут соответствовать компании-поставщики.
Опубликованный на прошлой неделе окончательный проект стандартов охватывает сетевые и периферийные устройства, решения в области безопасности и устройства Интернета вещей (IoT), в том числе операционные системы, межсетевые экраны, SIEM, антивирусный софт, VPN, браузеры, ПО инфраструктуры открытых ключей, системы безопасности умного дома и так далее.
Предложенные нормы устанавливают перечень минимальных функций безопасности, которые производители должны реализовать для соответствия требованиям CRA, что позволит продавать их продукцию в ЕС с конца 2027-го. Некоторые из норм предусматривают использование современной криптографии, ИБ-настроек по умолчанию, спецификации ПО (SBOM) и возможностей обновления после продажи.
Стандарты были представлены 41 организации-члену по всей Европе, включая национальные органы по стандартизации Европейской экономической зоны и общеевропейские отраслевые организации, и в настоящее время находятся на стадии общественного обсуждения в рамках первого этапа процедуры утверждения.
Ожидается, что окончательные версии данных документов будут доступны к этому декабрю. Они начнут применяться ко всем вендорам, импортерам, дистрибьюторам, поставщикам услуг и разработчикам коммерчески доступных аппаратных и программных продуктов, продаваемых в ЕС с конца 2027 года.
ETSI и два других уполномоченных ЕС органа — Европейский комитет по стандартизации (CEN) и Европейский комитет по электротехнической стандартизации (CENELEC) — организовали серию семинаров по всей Европе, чтобы помочь малым и средним предприятиям соблюдать требования CRA после его вступления в силу.
Усам Оздемиров





