От 11 септември 2026 г. производителите на продукти с цифрови елементи трябва да докладват активно използвани уязвимости и сериозни инциденти, свързани със сигурността на продуктите. Изискването произтича от европейския Акт за киберустойчивост. Българският Европейски цифров иновационен хъб „Тракия“ участва в разработването на безплатния open-source инструмент OSCRAT, предназначен да подпомага бизнеса при подготовката.

Производителите вече трябва да разполагат с процес за откриване на уязвимости, оценка на риска и подаване на информация в конкретни срокове.

Задължението се отнася до производители на хардуер и софтуер, които предлагат продукти с цифрови елементи на пазара на Европейския съюз. Пълното прилагане на регламента е насрочено за 11 декември 2027 г., но правилата за докладване започват да действат една година по-рано.

Какво трябва да направят производителите

При установена активно използвана уязвимост производителят трябва да изпрати ранно предупреждение до 24 часа след като е разбрал за проблема. Основното уведомление трябва да последва до 72 часа.

Информацията се подава чрез единната платформа за докладване на Агенцията на Европейския съюз за киберсигурност, известна като ENISA. Уведомлението се насочва едновременно към екипа за реагиране при инциденти с компютърната сигурност, или CSIRT, и към ENISA.

  • Ранно предупреждение за активно използвана уязвимост, до 24 часа.
  • Основно уведомление с информация за продукта, уязвимостта и мерките за защита, до 72 часа.
  • Окончателен доклад до 14 дни след наличието на корективна мярка.
  • Отделни срокове за сериозни инциденти, които засягат сигурността на продукта.

Какво предлага OSCRAT

OSCRAT е разработен като свободен инструмент за малки и средни предприятия. Целта му е да превърне регулаторните изисквания в конкретни задачи, оценки и документи, вместо компаниите да поддържат отделни таблици и процедури.

Платформата включва модули за оценка на риска, анализ на уязвимости, управление на инциденти и централизирано съхранение на техническа документация. Тя предвижда и създаване и управление на Software Bill of Materials, или списък на софтуерните компоненти в даден продукт.

  • оценка на киберриска и самооценка на съответствието;
  • идентифициране и проследяване на уязвимости;
  • управление на инциденти и коригиращи мерки;
  • генериране на SBOM отчети;
  • централизиран архив за технически документи, политики и доклади.

Кои уязвимости подлежат на докладване

Новите правила не изискват всяка открита слабост да бъде докладвана по един и същ начин. Задължителното уведомяване се отнася до активно използвани уязвимости и сериозни инциденти, свързани с продукти с цифрови елементи. Други уязвимости могат да бъдат подавани доброволно чрез европейската платформа.

Това създава конкретно практическо изискване за българските технологични компании. Те трябва да могат да установят кога дадена уязвимост е активно използвана, да определят кой продукт е засегнат и да подготвят проверима документация в кратки срокове.

Представянето на инструмента не приключва внедряването

Финалното събитие за OSCRAT се проведе онлайн на 11 септември 2026 г. То представи платформата и практическите последици от Акта за киберустойчивост за европейските малки и средни предприятия.

Сайтът на проекта определя OSCRAT като open-source и напълно безплатен инструмент. Отделната страница на платформата обаче посочва, че публичното стартиране предстои и предлага предварителна регистрация. Компаниите могат да се запознаят с функциите и методологията, но трябва да проверят конкретните условия за достъп до финалната версия.

За производителите рискът вече не е само техническият пропуск, а и невъзможността да докажат навременна реакция. Те трябва да покажат, че следят уязвимостите, спазват сроковете за докладване и могат да документират предприетите мерки за защита на продукта и неговите потребители.