Акт за киберустойчивост: 24 часа за доклад от 11 септември
Повечето разговори за европейската регулация на технологиите приемат, че времето е много. Тук не е. Първото задължение по един регламент, приет още през 2024 г., влиза в сила след по-малко от три седмици и се отнася за продукти, които вече се продават. Часовникът, който тръгва тогава, е двадесет и четири часов.

Кое влиза в сила и кога
Регламент (ЕС) 2024/2847 се прилага изцяло от 11 декември 2027 г. Член 71, параграф 2 обаче изважда една част напред: член 14 се прилага от 11 септември 2026 г.
Този член въвежда три срока за производителите. Ранно предупреждение до 24 часа от узнаването, изпратено едновременно до определения за координатор екип за реагиране при инциденти и до ENISA. Техническо уведомление до 72 часа. И окончателен доклад накрая.
Тук е първата подробност, която се бърка лесно. Срокът от 14 дни за окончателния доклад при уязвимост тече от момента, в който поправката е налична, а не от узнаването. При тежък инцидент окончателният доклад се дължи до един месец след 72-часовото уведомление, отново не след узнаването.
Защо Актът за киберустойчивост обхваща повече фирми от очакваното
Член 3, параграф 1 определя „продукт с цифрови елементи" като софтуерен или хардуерен продукт заедно с решенията му за отдалечена обработка на данни, включително компоненти, пуснати на пазара поотделно. Определението е широко нарочно.
Второто разширение е по-неочакваното. Член 69, параграф 3 казва изрично, че задълженията по член 14 важат за всички продукти с цифрови елементи, пуснати на пазара преди 11 декември 2027 г. Тоест новото задължение не чака следващата версия на продукта, а хваща и това, което вече е продадено.
За българските софтуерни фирми и стартъпи, които продават в Европейския съюз, това е разликата между „ще му мислим догодина" и „важи за текущия каталог". Санкциите по член 64, параграф 2 достигат 15 милиона евро или 2,5% от световния годишен оборот, като се прилага по-високата сума.
Какво не е вярно за малките предприятия
Твърдението, че микро- и малките предприятия са освободени, се среща често и не издържа. Облекчение има, но то е тясно.
Член 64, параграф 10 сваля административната глоба за микро- и малките предприятия единствено при пропуснат срок за ранното предупреждение. Сроковете от 72 часа и от 14 дни, съответно един месец, остават санкционируеми. Отпада наказанието за закъснение, не самото задължение да се докладва. Обхватът на тази дерогация не е формулиран чисто и в самия текст, включително в българската езикова версия, така че разчитането на нея е рисково. Средните предприятия не попадат в облекчението изобщо.
Втора уговорка, също важна: единната платформа за докладване на ENISA е предвидено да заработи, но към края на август 2026 г. още не е пусната. Задължението влиза в сила по календара на регламента, независимо от готовността на инструмента.
За България националният екип за реагиране при инциденти с компютърната сигурност е CERT Bulgaria. Официалният списък на екипите, определени за координатори по член 14, още не е публикуван на европейско ниво.
Какво може да се направи до 11 септември
Първо, вътрешен адрес за подаване на сигнали. Двадесет и четири часа не стигат, ако сигналът обикаля отдел по отдел, преди да стигне до човек с право да реши.
Второ, готов образец на ранното предупреждение и назован отговорник с назован заместник. Съдържанието в първия ден е малко по обем, но е с най-кратък срок.
Трето, преглед на каталога. Списък кой продукт се поддържа, от кого и до кога, свързан с решението кой попада в обхвата на член 14. Без този списък докладването се превръща в търсене на собственик.
Четвърто, определяне на получателя. Ранното предупреждение отива едновременно на две места, а едното от тях зависи от списък, който още не е публикуван. Изготвянето на процедурата не чака този списък, защото всичко останало в нея - кой открива, кой решава, кой подписва - не зависи от адреса. Адресът се допълва, когато излезе.
Заключение
Актът за киберустойчивост не иска от малките производители повече ресурс, а по-къса верига на решението. Задължението е за скорост, а скоростта се урежда предварително, не в деня на инцидента.
Помагаме на български организации да подготвят реда си за докладване по европейските изисквания, преди срокът да е започнал да тече. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при определяне на обхвата и при изготвяне на вътрешната процедура за реакция. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
Регламент (ЕС) 2024/2847, официален текст в Официален вестник - Служба за публикации на ЕС, 20 ноември 2024
Cyber Resilience Act - Reporting obligations - Европейска комисия, проверено 26 август 2026
Single Reporting Platform - ENISA, проверено 26 август 2026
CRA reporting readiness: what to prepare before 11 September 2026 - cyberresilienceact.eu, 24 август 2026
EU Cyber Resilience Act countdown to 11 September 2026 - Crowell & Moring, 2026
CERT Bulgaria - Национален екип за реагиране при инциденти, проверено 26 август 2026
Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.




Коментари