С 11 сентября производители цифровых продуктов, продаваемых в Евросоюзе, обязаны уведомлять власти об активно эксплуатируемых уязвимостях и серьёзных инцидентах безопасности. Первоначальное уведомление отправляется в течение 24 часов после обнаружения проблемы, детальный отчёт подготавливается максимум за 72 часа. Этот пункт Cyber Resilience Act перешёл из планов в обязательное действие.

Для отправки уведомлений ENISA запустила Single Reporting Platform. Производителю достаточно один раз загрузить информацию в систему. Она автоматически передаёт уведомление ENISA, национальной группе реагирования CSIRT-координатору и компетентным органам других стран ЕС, где распространяется затронутый продукт.

Обязанность срабатывает не на каждую найденную ошибку. CRA определяет активно эксплуатируемую уязвимость как слабое место, которое злоумышленник реально использует без разрешения владельца системы. Уязвимость, обнаруженная исследователем, результат тестирования в программе bug bounty или рутинное исправление ошибки сами по себе не запускают 24-часовой отсчёт.

Серьёзные инциденты подчиняются тому же режиму. Производитель отправляет раннее предупреждение не позже 24 часов после обнаружения, а через 72 часа предоставляет описание характера атаки, первичную оценку последствий и принятые защитные меры. К серьёзным событиям регламент относит те, которые нарушают конфиденциальность, целостность, подлинность или доступность критических данных и функций, а также могут привести к внедрению вредоноса.

72 часа не завершают процесс. По активно эксплуатируемой уязвимости производитель отправляет финальный отчёт максимум через 14 дней после выпуска исправления или другой защитной меры. При серьёзном инциденте окончательный отчёт нужен в течение месяца после 72-часового уведомления. Финальный документ должен содержать анализ последствий, причины инцидента, сведения об эксплуатации, а также выпущенные патчи и другие принятые меры.

Новые правила распространяются на все продукты с цифровыми элементами, подпадающие под CRA и уже находящиеся на рынке ЕС. Производители действующих версий программного обеспечения, сетевого оборудования, подключённых устройств и прочих охватываемых регламентом продуктов должны соответствовать новому режиму немедленно.

Требование не имеет обратной силы. Если производитель знал об активной эксплуатации уязвимости до 11 сентября, повторно докладывать о ней не обязан. Но если информация об эксплуатации появилась после этой даты, обязанность возникает даже для старой и давно известной уязвимости.

Первое уведомление за 24 часа — это раннее предупреждение, поэтому регулятор не требует полного расследования за сутки. К 72-часовой отметке объём данных значительно возрастает. ENISA ожидает информацию о затронутом продукте, способе эксплуатации или характере инцидента, масштабе воздействия и доступных защитных мерах. В начале работы платформа не имеет автоматического API, поэтому уведомления отправляются через веб-интерфейс.

За невыполнение статьи 14 предусмотрены строгие штрафы. CRA допускает административный штраф до 15 млн евро или до 2,5% мирового годового оборота компании за предыдущий финансовый год — применяется большая из двух сумм. Для микро- и малых предприятий предусмотрено отдельное смягчение в отношении штрафов именно за пропуск 24-часового срока.

Полное введение Cyber Resilience Act растянуто. Основные требования к разработке, проектированию, обновлениям и жизненному циклу продуктов вступят в силу 11 декабря 2027 года. С той же даты требования к отчётности распространятся на распорядителей open source-проектов. Для производителей отсрочек нет: с 11 сентября 2026 года отсчёт 24 и 72 часов начинается с момента, когда компании становится известно об активно эксплуатируемой уязвимости или серьёзном инциденте.