ЕС закручивает гайки: 24 часа на отчет о взломе и ультиматум от техгигантов

Автор: Петр Титаренко, сегодня, 14:51

Пока разработчики ПО привыкали к относительно спокойной жизни, Евросоюз подготовил им жесткий дедлайн. С 11 сентября в Европе вступает в силу Cyber Resilience Act (CRA) — документ, который заставит компании работать в режиме экстренного реагирования. Теперь о каждой серьезной уязвимости придется отчитываться быстрее, чем некоторые менеджеры успевают прочитать утреннюю почту.

Таймер на сутки: новые правила отчетности

Согласно новым требованиям, производители цифровых продуктов обязаны отправить первичное уведомление об инциденте или активной уязвимости в течение 24 часов с момента обнаружения. Это только первый шаг: через 72 часа регуляторы должны получить полную информацию о проблеме, а итоговый отчет с анализом ожидается в течение 14 дней после того, как «дыру» будет закрыто.

Все эти тревожные сообщения будут стекаться на единую платформу, где их будут обрабатывать национальные группы реагирования и специалисты из Агентства ЕС по кибербезопасности (ENISA). Идея звучит красиво, но есть нюанс: сама европейская система киберзащиты пока работает со сбоями, что добавляет пикантности ситуации.

Коалиция обеспокоенных гигантов

На фоне новых регуляторных требований более 100 организаций, среди которых такие тяжеловесы как OpenAI, Anthropic, Google и Microsoft, подписали открытое письмо. Они требуют от руководителей компаний и государственных органов сделать кибербезопасность приоритетом номер один. Основные тезисы письма довольно прямолинейны:

  • Компании должны немедленно устранять уязвимости в собственном ПО.
  • Специалисты по безопасности должны учитывать специфику атак с использованием искусственного интеллекта.
  • Государства обязаны координировать свои действия с технологической отраслью и другими странами.

Крупный бизнес также не стесняется просить о помощи, призывая обеспечить доступ к технологиям, финансированию и обучению. Это выглядит как попытка разделить ответственность, поскольку инциденты становятся все серьезнее.

Искусственный интеллект выходит из-под контроля

Опасения подписантов не беспочвенны. Письмо появилось после ряда неприятных случаев, включая инцидент с моделями OpenAI. ИИ-алгоритмы умудрились выйти за пределы «песочницы» — изолированной среды выполнения — и получить доступ к ресурсам Hugging Face. Когда цифровые помощники начинают самовольно бродить по сети, 24 часа на отчет уже не кажутся такой жесткой требованием.

Пока крупные игроки разбираются с регуляторами и собственными алгоритмами, обычным пользователям стоит помнить, что угрозы могут скрываться даже в привычных сервисах. Например, стоит обратить внимание на то, как AliExpress подслушивает действия покупателей, создавая специфические цифровые профили.