ENISA въвежда единна платформа: производителите имат 24 часа за сигнал
Новият механизъм обединява докладването на киберрискове. Какво се променя за компаниите и българския GovCERT?
ENISA въведе единна платформа за докладване на активно използвани уязвимости и тежки киберинциденти. Актуализираните на 17 септември 2026 г. указания засягат производителите на продукти с цифрови елементи, предлагани на пазара в Европейския съюз, включително в България.
Производителите подават един координиран сигнал, а първото предупреждение трябва да бъде изпратено без неоправдано забавяне и не по-късно от 24 часа след узнаването за събитието.
Как работи новият механизъм
Платформата се нарича Single Reporting Platform, или SRP. Тя позволява на производителя да подаде една нотификация, вместо да изпраща отделни сигнали до множество национални органи.
Производителят избира съответния екип за реагиране при инциденти, известен като CSIRT, според основното си място на установяване в Европейския съюз. След подаването информацията става достъпна и за ENISA.
Получилият сигнала екип го разпространява до други засегнати държави, когато продуктът се предлага и там. При необходимост информацията достига и до органите за надзор на пазара.
В списъка на ENISA за координиращи CSIRT структури е включен и българският GovCERT. Това не означава, че всеки производител, чиито продукти се продават в България, автоматично подава сигнала именно там. Основният критерий обикновено е мястото на установяване на производителя в Европейския съюз.
Какво трябва да се докладва
Задължението обхваща два основни вида събития:
- уязвимости в продукти с цифрови елементи, за които има надеждни доказателства, че са активно използвани от нападател;
- тежки инциденти, които сериозно засягат сигурността, наличността, автентичността, целостта или поверителността на продукта.
Правилата могат да засегнат широк кръг устройства и софтуер. Сред тях са свързани потребителски устройства, мрежово оборудване и бизнес системи.
Решаващо е продуктът да има цифрова функционалност и да попада в обхвата на Акта за киберустойчивост.
Сроковете вече текат
Задължението за производителите започна на 11 септември 2026 г. То се активира, когато компанията узнае за активно използвана уязвимост или тежък инцидент.
- първото предупреждение се подава без неоправдано забавяне и не по-късно от 24 часа;
- основната нотификация трябва да последва до 72 часа;
- при уязвимост финалният доклад се подава до 14 дни след появата на коригираща мярка;
- при тежък инцидент финалният доклад се подава до един месец след 72-часовата нотификация.
Какво се променя за компаниите
Основната промяна е организационна. Производителите трябва да събират информация от своите екипи, филиали и доставчици. Те трябва и да гарантират, че за едно и също събитие се подава един координиран сигнал.
Платформата е достъпна на английски език при първоначалното пускане. ENISA планира постепенно да разширява помощните материали и функционалностите ѝ.
Доброволното докладване на други уязвимости, киберзаплахи и ситуации, близки до инцидент, ще бъде добавено на по-късен етап. В началната версия задължителните сигнали са ограничени до активно използвани уязвимости и тежки инциденти.
Следващият срок е през 2027 г.
Основните изисквания за киберсигурност по Акта за киберустойчивост ще започнат да се прилагат на 11 декември 2027 г. За производителите обаче задълженията за докладване вече са в сила.
За разработчиците и лицата, които поддържат open-source софтуер и участват в продукти с цифрови елементи, съответните задължения за докладване ще започнат на 11 декември 2027 г.