- Регламент ЕС о киберустойчивости (CRA) вскоре изменит регулирование цифровых продуктов в Европейском союзе.
- В презентации для сообщества RIPE, опубликованной 12 декабря 2024 года, эксперт по конфиденциальности и комплаенсу August Bournique подробно разобрал последствия CRA, особенно для ПО с открытым исходным кодом.
Что произошло
CRA, официально принятый в 2024 году, — последняя инициатива ЕС по обеспечению безопасности и прозрачности цифровых продуктов с сетевыми компонентами. К 2027 году все затронутые продукты должны будут соответствовать строгим требованиям безопасности. Этот график включает несколько этапов, начиная с обязательного уведомления производителей о нарушениях и уязвимостях в 2026 году.
С 2027 года производители должны будут соблюдать требования к технической документации и получать сертификаты на свою продукцию. CRA также вводит видимую для потребителей маркировку, показывающую соответствие продукта нормам ЕС. Хотя цель — гармонизировать безопасность между государствами-членами, это создаёт сложности, особенно для небольших структур, таких как проекты с открытым исходным кодом.
Читайте также:Европейская комиссия публикует FAQ об устойчивом финансировании
Читайте также:Virkkunen и Ribera возглавят регулирование телекоммуникаций ЕС в 2024 году
Bournique подчеркнул, что проекты с открытым исходным кодом, как правило, исключаются из сферы действия CRA, если у них нет коммерческой составляющей. Однако определить, что именно делает проект с открытым исходным кодом «коммерческим», по-прежнему сложно. Например, получение пожертвований или предоставление услуг сопровождения не обязательно делает проект коммерческим. Напротив, проекты, которые явно продаются для встраивания в коммерческие продукты, могут подпадать под действие CRA.
Закон также в значительной степени опирается на самооценку и сертификацию, что, по словам Bournique, может быть проблематично из-за ограниченных ресурсов для правоприменения. Агентство ЕС по кибербезопасности ENISA и национальные команды должны контролировать соблюдение требований, но при штате главного регулирующего органа всего около ста человек нагрузка может лечь на производителей, которым придётся самостоятельно следить за выполнением требований.
Почему это важно
CRA призван укрепить доверие потребителей и унифицировать стандарты кибербезопасности, но его широкий охват может привести к непредвиденным последствиям. Разработчики проектов с открытым исходным кодом, которые часто действуют вне традиционных коммерческих структур, сталкиваются с неопределённостью относительно того, как CRA применяется к их работе и применяется ли вообще. Хотя большинство некоммерческих проектов, вероятно, будут освобождены, проекты, используемые в коммерческих продуктах, всё же могут столкнуться с препятствиями при соблюдении требований.
Bournique отметил, что даже при наличии исключений небольшие организации могут испытывать трудности из-за правовой неопределённости и возможных затрат на соблюдение требований. Для коммерческих проектов с открытым исходным кодом работа в рамках CRA может означать привлечение юрисконсульта или риск штрафов. Однако для малого бизнеса предусмотрены послабления, например сниженные штрафы, а через такие НКО, как Linux Foundation, ведётся работа по созданию отраслевых стандартов.
CRA также сигнализирует об изменении подхода регуляторов к безопасности цифровых продуктов. Ставя кибербезопасность в приоритет уже на этапе разработки, ЕС надеется предотвращать нарушения, а не просто реагировать на них. При этом, как отметил Bournique, правоприменение, вероятно, будет развиваться со временем, а практическое применение закона будет формироваться его толкованиями.
Презентация Bournique на мероприятии RIPE NCC была особенно своевременной с учётом последствий CRA для сообщества разработчиков открытого исходного кода. Опираясь на опыт решения вопросов конфиденциальности и комплаенса, он дал важные пояснения о том, как этот регламент может поставить под вопрос текущие практики. Поскольку экосистема открытого исходного кода играет жизненно важную роль в развитии сетевых технологий, CRA представляет собой одновременно препятствие и возможность переосмыслить подход к цифровой безопасности.
По мере приближения срока 2027 года организациям и разработчикам придётся внимательно следить за развитием этих правил и следить за тем, чтобы их работа оставалась жизнеспособной во всё более регулируемом цифровом пространстве.

