Производители обязаны обеспечить проектирование, разработку и производство продукции в соответствии с основными требованиями кибербезопасности, изложенными в Законе о киберустойчивости (Cyber Resilience Act, CRA). Эти требования охватывают как технические характеристики продукции, так и обязанности производителя по управлению уязвимостями и предоставлению обновлений безопасности на протяжении всего жизненного цикла продукта.
Статья 14 Регламента 2024/2847 о кибербезопасности обязывает производителей уведомлять органы власти об активно используемых уязвимостях и серьезных отклонениях, влияющих на безопасность их продукции. Обязанность уведомления распространяется на всю продукцию, подпадающую под действие Закона о кибербезопасности.
Обязанность уведомления возникает с момента, когда производитель узнает о проблеме. Уведомление о ранней уязвимости или серьезном отклонении должно быть направлено в течение 24 часов после обнаружения активно используемой уязвимости или серьезного отклонения. За этим следует уведомление об уязвимости или отклонении, содержащее более подробную информацию, в течение 72 часов после обнаружения. Дополнительный окончательный отчет об уязвимости и отклонении представляется позже.
Уведомления направляются через Единую платформу отчетности (SRP), центральную платформу отчетности Европейского агентства по кибербезопасности ENISA.
Производитель обязан незамедлительно уведомить затронутых пользователей и, в соответствующих случаях, всех пользователей продукта о любой обнаруженной уязвимости или серьезной аномалии, которая активно используется злоумышленниками. Уведомление также должно включать, в соответствующих случаях, меры, которые пользователи могут предпринять для снижения риска или ограничения последствий уязвимости или аномалии. В соответствующих случаях информация должна быть предоставлена в машиночитаемом формате.
Если производитель не уведомит пользователей достаточно быстро, назначенный координатором CSIRT может в определенных ситуациях самостоятельно сообщить информацию пользователям, если это соразмерно и необходимо для предотвращения или смягчения последствий уязвимости или аномалии.
Производитель обязан отслеживать уязвимости, связанные с продуктом, и предоставлять необходимые обновления безопасности на протяжении всего жизненного цикла продукта.