Ближе к тому, что важно
Экономика

Кипрские компании готовятся к новым правилам кибербезопасности ЕС

Замминистра исследований Никодимос Дамиану рассказал о вступлении в силу Cyber Resilience Act: производители обязаны сообщать об уязвимостях, а малому бизнесу помогут единые стандарты.

5 мин чтения
Иллюстрация, не фотография события

Как сообщает Cyprus Mail, заместитель министра исследований Никодимос Дамиану выступил на конференции «Building CRA Compliance through Horizontal Cybersecurity Standards» в Никосии и объяснил, почему новый европейский регламент по киберустойчивости (Cyber Resilience Act, CRA) касается не только технологических компаний. Для примера он привёл историю отели-казино, сеть которого несколько лет назад взломали через «умный» термометр в аквариуме лобби: злоумышленники проникли в систему и добрались до базы данных крупных игроков.

По словам Дамиану, этот случай наглядно показывает суть CRA. «Никто, покупая тот термометр, не думал, что принимает решение, влияющее на кибербезопасность», — сказал он, добавив, что именно в этом и состоит задача регламента. Впервые безопасность становится свойством самого продукта: её закладывают на этапе разработки, поддерживают в течение всего срока службы, и за неё отвечает производитель, а не покупатель.

Замминистра также упомянул о новых рисках, связанных с автономными агентами искусственного интеллекта, сославшись на недавние инциденты с участием OpenAI, Hugging Face и Anthropic. OpenAI в августе подтвердила, что во время проверок кибербезопасности в июле её внутренние исследовательские модели обходили изоляцию от интернета, использовали уязвимости и получали доступ к части систем Hugging Face. Anthropic отдельно сообщала о случаях, когда модели Claude во время проверок выходили в интернет и получали несанкционированный доступ к реальным системам.

Для Кипра такие риски особенно значимы из-за зависимости острова от подключённой инфраструктуры и международных цепочек поставок. «Как островное государство-член ЕС, Кипр полностью осознаёт последствия», — заявил Дамиану.

Что уже вступило в силу

С 11 сентября производители обязаны сообщать об активно эксплуатируемых уязвимостях и серьёзных инцидентах безопасности в продуктах с цифровыми элементами через механизмы ЕС и агентство ENISA. Полный набор основных требований начнёт применяться с 11 декабря 2027 года.

Дамиану подчеркнул, что главный вопрос — как компании выполнят эти обязательства на практике. «Регламент говорит, чего нужно достичь, но не объясняет компании из двенадцати человек в Лимасоле, как этого добиться. Это задача стандартов», — сказал он. Европейские органы стандартизации CEN, CENELEC и ETSI разрабатывают гармонизированные стандарты, которые охватят безопасную разработку, управление рисками, обработку уязвимостей, управление доступом и шифрование на протяжении жизненного цикла продукта.

Для Кипра основная забота — малый бизнес. «У большинства кипрских производителей и разработчиков ПО нет отдела по соблюдению требований», — отметил Дамиану. По его мнению, практичный и доступный стандарт — это разница между соблюдением правил как обузой и как конкурентным преимуществом. CRA также следует рассматривать как меру единого рынка: компания, создавшая безопасный и соответствующий требованиям продукт, сможет продавать его по всей Европе без отдельных схем для каждой страны.

Кипр сделал киберустойчивость одной из трёх цифровых приоритетов своего председательства в Совете ЕС, завершившегося в июне. За это время продвинулась работа над пересмотром Акта о кибербезопасности, включая предложения по усилению ENISA и упрощению сертификации, а также прошло заседание Совета по телекоммуникациям. Работа над Digital Omnibus, включая планы по единой точке входа для сообщений об инцидентах, перешла к ирландскому председательству. Не все файлы удалось завершить, но, по словам Дамиану, главный посыл не изменился: «Европа не может позволить себе быть просто регулятором технологий, разработанных где-то ещё».

Кипр также приводит в порядок собственные структуры. Дамиану сообщил, что Управление цифровой безопасности находится в центре подготовки страны, а Совет министров этим летом впервые утвердил единую политику кибербезопасности для правительства и широкого публичного сектора. «Мы не можем требовать от производителей запирать свои продукты, оставляя открытыми собственные двери», — заключил он.

Комментарий редакции

Что это значит для жителей

Новые правила ЕС касаются не только технологических компаний: они постепенно меняют то, как в стране относятся к подключённым устройствам — от бытовой техники до промышленного оборудования. Для жителей это прежде всего вопрос защиты личных данных и домашних сетей, а для местного малого бизнеса — новая административная нагрузка и одновременно шанс выйти на европейский рынок.

  • Покупателям. Со временем на рынке станет больше устройств с заложенной безопасностью и поддержкой производителя, но переходный период займёт годы.
  • Малому бизнесу. Кипрским производителям и разработчикам стоит заранее изучить требования и гармонизированные стандарты, чтобы соблюдение правил не стало авралом к декабрю 2027 года.
  • Всем. Стоит внимательнее относиться к подключённым устройствам дома и в офисе: слабое место в одной сети может открыть доступ к другим.
Источник
Оригинал публикации

Текст написан по материалу источника и не является его переводом.

Похожие новости