Cyber Resilience Act: отчётность об уязвимостях с сентября 2026
С 11 сентября 2026 года в Европейском союзе заработала обязательная отчётность по Cyber Resilience Act.
- Оформляем такие документы регулярно — это наша ежедневная работа, а не разовый опыт
- Берёмся за сложные проекты, от которых отказываются другие: нестандартная продукция, спорная классификация, зарубежное производство
- Доводим до результата — до получения документа, а не до первого отказа
- Собственный орган по сертификации, аттестат 11НК35
- Цену и срок называем до начала работ, ответ в течение часа
Стоимость определяется объёмом: оценка соответствия по CE отдельно, выстраивание процесса отчётности об уязвимостях — отдельная организационная задача.
К нам приходят после отказов в других органах и после остановки партии на таможне. Разбираем причину, исправляем доказательную базу и доводим до выдачи документа.
Оборудование единичного изготовления, спорная классификация, пересечение нескольких регламентов, зарубежные площадки с выездом экспертов — работаем с тем, что требует разбора, а не шаблона.
Называем реальный срок и цену до начала работ. Если по продукции документ не нужен — скажем прямо и оформим отказное письмо вместо лишнего сертификата.
Аттестат аккредитации 11НК35. Не посредники: работы ведём сами, сроки зависят от нас, а не от цепочки подрядчиков.
С 11 сентября 2026 года в Европейском союзе заработала обязательная отчётность по Cyber Resilience Act. Изготовители товаров с цифровыми элементами обязаны сообщать об активно эксплуатируемых уязвимостях и серьёзных киберинцидентах в жёсткие сроки. Для российских экспортёров электроники это новый слой требований поверх CE.
| 8517 | Аппаратура связи |
| 8471 | Вычислительные машины |
| 8525 80 | Камеры телевизионные |
| 8537 | Пульты и панели управления |
01
Что заработало с 11 сентября 2026 года
- обязательная отчётность по Cyber Resilience Act в Европейском союзе;
- изготовители товаров с цифровыми элементами обязаны сообщать об активно эксплуатируемых уязвимостях;
- и о серьёзных инцидентах в области кибербезопасности;
- первичное уведомление — в течение двадцати четырёх часов;
- основное — в течение семидесяти двух часов;
- далее предусмотрен итоговый отчёт;
- отчёты подаются через платформу единой отчётности ENISA.
02
Кого это касается
- правила распространяются в том числе на продукцию, уже находящуюся на рынке;
- то есть на товары, выпущенные до вступления обязанности в силу;
- это отличает требование от обычных продуктовых норм;
- обычно они применяются к новым партиям;
- здесь обязанность возникает у изготовителя по всему обращающемуся парку;
- для производителей подключаемых устройств это новый постоянный процесс.
| Категория | Примеры |
| Устройства с сетевым подключением | Роутеры, камеры, умные приборы, датчики |
| Оборудование с программным обеспечением | Промышленные контроллеры, терминалы |
| Программное обеспечение | Приложения, встроенные прошивки |
| Компоненты с цифровой частью | Модули связи, платы с микропрограммой |
03
Три стадии отчёта
- сроки короткие и требуют заранее выстроенного процесса;
- реагировать за сутки без регламента невозможно;
- нужен ответственный, канал получения сведений об уязвимостях;
- и готовые формы для подачи;
- многие изготовители выстраивают это впервые;
- для них это организационная, а не техническая задача.
| Стадия | Срок | Содержание |
| Первичное уведомление | 24 часа | Факт уязвимости или инцидента, известные сведения |
| Основной отчёт | 72 часа | Описание, оценка, принятые и планируемые меры |
| Итоговый отчёт | По завершении | Полная картина, устранение, выводы |
04
Как это соотносится с CE
- Cyber Resilience Act встраивается в систему CE;
- требования к киберустойчивости становятся частью оценки соответствия;
- наряду с электробезопасностью и электромагнитной совместимостью;
- для части продукции предусмотрены усиленные процедуры;
- в зависимости от критичности изделия;
- отчётность об уязвимостях — отдельная постоянная обязанность;
- она не заканчивается с получением маркировки.
05
Что это значит для российского экспортёра
- обязанность лежит на изготовителе;
- импортёр в ЕС имеет свои обязанности;
- распределение фиксируется договором;
- но не перекладывает ответственность полностью;
- для экспортёра это новый слой требований поверх CE;
- планировать его надо вместе с оценкой соответствия, а не после.
- Проверить, попадает ли продукция под определение товаров с цифровыми элементами.
- Оценить, требуется ли усиленная процедура оценки соответствия.
- Выстроить процесс получения сведений об уязвимостях.
- Назначить ответственного за отчётность.
- Подготовиться к подаче через платформу ENISA.
- Учесть обязанность по продукции, уже поставленной на рынок ЕС.
- Согласовать распределение обязанностей с импортёром в ЕС.
06
Общий тренд: compliance становится процессом
- та же логика видна и внутри союза;
- автоматическая сверка карточек товаров с реестром;
- контроль статуса документа в момент продажи;
- обязанность информировать о несоответствии;
- подтверждение соответствия перестаёт быть разовым событием;
- оно превращается в постоянную функцию у изготовителя и продавца.
| Раньше | Сейчас |
| Разовая оценка соответствия | Оценка плюс постоянные обязанности |
| Документ на момент выпуска | Отслеживание состояния в обращении |
| Проверка при ввозе | Проверка в момент размещения карточки |
| Реакция на жалобу | Проактивное уведомление об уязвимости |
Цена зависит от конкретного изделия и объёма испытаний. Опишите товар — назовём точную сумму и срок до начала работ.
07
Как проходит сертификация по шагам
- решение по заявке — документ, который фиксирует условия работы;
- до него стоимость и сроки называются ориентировочно;
- анализ производства проверяет способность стабильно выпускать продукцию;
- инспекционный контроль планируется заранее, а не по напоминанию органа;
- пропуск контроля ведёт к приостановке сертификата.
- Подача заявки с описанием продукции и комплектом документов.
- Идентификация продукции органом: соответствие описанию, отнесение к регламентам.
- Решение по заявке с указанием схемы, программы испытаний и стоимости.
- Отбор образцов с составлением акта, для импорта — ввоз образцов.
- Испытания в аккредитованной лаборатории по программе.
- Анализ состояния производства при серийной схеме с выездом на площадку.
- Оценка результатов и решение о выдаче.
- Оформление сертификата и внесение в единый реестр.
- Инспекционный контроль в период действия сертификата.
08
Схема сертификации: серия или партия
- серийная схема требует договора с изготовителем;
- без него иностранный производитель не может быть представлен;
- партионная схема привязывает документ к реквизитам конкретной партии;
- на следующую поставку оформляется новый документ;
- выбор схемы — вопрос экономики, а не предпочтений.
| Признак | Серийная схема | Схема на партию |
| Заявитель | Изготовитель или уполномоченное лицо | Импортёр, продавец |
| Анализ производства | Проводится | Не проводится |
| Действие документа | На весь выпуск в течение срока | Только на указанную партию |
| Инспекционный контроль | Ежегодно | Не требуется |
| Экономика | Выгодна при регулярных поставках | Выгодна при разовой поставке |
09
Инспекционный контроль
- проводится не реже раза в год в течение действия сертификата;
- включает анализ производства или испытания образцов из торговли;
- дата контроля отсчитывается от даты выдачи;
- орган не обязан напоминать о приближении срока;
- пропуск ведёт к приостановке действия сертификата;
- восстановление после приостановки требует внеочередного контроля.
10
Электробезопасность: что проверяется
- нагрев проверяется во всех частях, включая шнур и вилку;
- аварийные режимы моделируются: блокировка двигателя, перекрытие вентиляции;
- защита должна сработать до опасного состояния;
- класс защиты от поражения током определяет требования;
- испытания частично разрушающие.
- Электрическая прочность изоляции при испытательном напряжении.
- Сопротивление изоляции.
- Непрерывность цепи заземления для изделий первого класса.
- Ток утечки в нормальном режиме и при неисправности.
- Нагрев частей при работе и в аварийных режимах.
- Защита от доступа к токоведущим частям.
- Прочность шнура и места его ввода.
- Стойкость к перегрузке и ненормальной работе.
Частые вопросы
Когда заработала отчётность?
С 11 сентября 2026 года.
О чём надо сообщать?
Об активно эксплуатируемых уязвимостях и серьёзных инцидентах.
Какой срок первичного уведомления?
Двадцать четыре часа.
А основного отчёта?
Семьдесят два часа.
Есть ли итоговый отчёт?
Да, по завершении.
Куда подаются отчёты?
Через платформу единой отчётности ENISA.
Кого это касается?
Изготовителей товаров с цифровыми элементами.
Только новой продукции?
Нет, и уже находящейся на рынке ЕС.
Связано ли это с CE?
Да, требования встраиваются в систему CE.
Заканчивается ли обязанность с маркировкой?
Нет, действует всё время обращения.
На ком лежит обязанность?
На изготовителе.
Можно ли переложить на импортёра?
Распределение фиксируется договором, но не снимает ответственность.
Что нужно выстроить заранее?
Процесс, ответственного и канал сведений об уязвимостях.
Почему заранее?
За двадцать четыре часа с нуля процесс не собрать.
Сколько действует сертификат?
До пяти лет для серийной схемы; на партию — без ограничения срока для указанной партии.
Нужен ли инспекционный контроль?
Да, для серийной схемы не реже раза в год.
Бесплатная консультация
Разберём ваш случай
Опишите товар и задачу — определим, какой документ нужен по техрегламентам, подберём схему подтверждения соответствия и назовём срок и стоимость до начала работ.
- Проверим, попадает ли товар под технические регламенты
- Подберём схему и состав испытаний под ваш код ТН ВЭД
- Скажем срок и стоимость до начала работ
- Проверим документы поставщика в реестре — без оплаты
