О развитии нормативно-правовой базы Европейского союза в сфере информационной безопасности

В последние годы руководство Европейского союза (ЕС) приняло ряд мер по планомерному формированию целостного структурного механизма регулирования информационной безопасности, уделяя повышенное внимание совершенствованию систем кибербезопасности критической и цифровой инфраструктуры важных секторов экономики и социальной сферы, включая беспроводные сети пятого поколения (5G).

Целью этого процесса является обеспечение цифрового суверенитета ЕС.

Ещё до 2021 года нормативно-правовая база Евросоюза в сфере кибербезопасности включала в себя ряд таких законодательных актов как:

  • Европейская директива о критической инфраструктуре 2008/114/ЕС от 8 декабря 2008 года (European Critical Infrastructure, ECI);
  • Директива 2016/1148 от 6 июля 2016 года о мерах по обеспечению высокого общего уровня безопасности сетей и информационных систем на территории ЕС (Network and Information Security Directive, NIS);

Одним из ключевых нормативных актов, в качестве первого общеевропейского закона о кибербезопасности, считалась «Директива NIS», требования которой обязаны были адаптировать в свои национальные законодательства все государства-члены ЕС.

NIS устанавливала набор общих обязательств по безопасности и отчетности для операторов (Operators Essential Services, OES) и поставщиков (Digital Service Provider, DSP) цифровых услуг в таких секторах, как энергетика, транспорт, здравоохранение, банковское дело, финансы и онлайн-платформы. Документ регламентировал механизм сотрудничества между государствами-членами ЕС для обмена информацией и передовым опытом в отношении инцидентов и рисков кибербезопасности. Несмотря на то, что NIS расширила возможности по обеспечению безопасности государств-членов, её интеграция в национальные законодательные акты оказалась непоследовательной и сложной, что привело к фрагментации на разных уровнях внутреннего рынка. У каждой страны ЕС были свои индивидуальные подходы к классификации критической инфраструктуры и регулируемых поставщиков, на которых распространялась действие Директивы. Кроме того, отсутствовала единая методика скоординированных действий государств-членов при возникновении кризисных ситуаций.

Различия в подходах к регулированию безопасности в киберпространстве могли оказать прямое влияние не только на кибербезопасность, но и на развитие цифровизации в странах ЕС, а также на конкурентоспособность национальных компаний на мировых рынках. Поэтому возникла необходимость гармонизации регулирования кибербезопасности, как на уровне самого ЕС, так и в отдельных его странах. Помимо этого, на решение руководства ЕС пересмотреть традиционные подходы к обеспечению информационной безопасности повлиял ряд факторов – от сложной геополитической обстановки в мире и региональных кризисов до ежегодного экспоненциального роста кибератак.

С принятием в конце 2020 года «Стратегии кибербезопасности», рассчитанной на 10 лет, Евросоюз приступил к модернизации существующей правовой базы с целью повышения защиты критически важной инфраструктуры, скоординированного управления для раннего обнаружения угроз информационной безопасности и своевременного противодействия им.

В результате проведенной реформы на европейском рынке стремительно формируется новый нормативно-правовой ландшафт, который одновременно ужесточает ответственность для бизнеса и предоставляет возможности использования новых сервисов и компетенций в сфере кибербезопасности.

Так, 16 января 2023 года вступили в силу два нормативных акта: «Директива 2022/2555 о мерах по обеспечению высокого общего уровня кибербезопасности на территории ЕС» (Network and Information Security Directive, NIS2) и «Директива 2022/2557 об устойчивости критически важных объектов» (Critical Entities Resilience Directive, CER), которые создали условия для комплексного решения вопросов кибербезопасности.

NIS2 заменила предшествующий вариант – NIS. Обновленная Директива устранила недостатки и ограничения предыдущего нормативного документа, такие как отсутствие согласованности, последовательности и правоприменительной практики во всех государствах-членах; недостаточный охват секторов и организаций, имеющих решающее значение для экономики и общества; низкий уровень возможностей и готовности стран ЕС в области кибербезопасности; а также недостаточный обмен информацией и сотрудничество. Требования нового нормативного акта затронули не только крупные компании и госструктуры, но и тысячи операторов критической инфраструктуры и сопутствующих услуг, а также производителей программно-аппаратных решений. NIS2 определила широкий набор правил путем введения строгих требований к безопасности и отчетности для предпринимателей, а также строгих мер надзора, применяемых национальными регулирующими органами, обеспечивая тем самым более высокий уровень кибербезопасности и возможность эффективного реагирования на инциденты.

Основными пунктами документа являются:

· Расширение количества секторов, на которые распространяются требования по кибербезопасности, исходя из их важности для экономики и общества, включая компании и поставщиков. Число секторов расширено с семи до 15. В перечень включены дополнительные сектора, такие как почтовые и курьерские услуги, управление отходами, производство и распределение продуктов питания, а также цифровые провайдеры (облачные сервисы, дата-центры, социальные сети).

· Разделение всех организаций на две категории: «существенные» (essential entities) – крупные и крайне значимые операторы с критической инфраструктурой (энергетика, транспорт, здравоохранение); и «важные» (important entities) – организации среднего звена или из менее критичных, но всё же значимых секторов (курьерские службы, дата-центры, производители продовольствия).

· Усиление требований по кибербезопасности для организаций и предприятий, затронутых секторов, которые включают в себя реализацию технических, эксплуатационных и организационных мер для управления рисками, связанными с безопасностью сетей и информационных систем, а также для предотвращения или минимизации последствий киберинцидентов. Меры охватывают такие области, как обработка инцидентов, непрерывность бизнеса, использование шифрования, безопасная аутентификация и обучение пользователей. Предпринимаемые действия затрагивают облачные сервисы, дата-центры, сети доставки контента (Content Delivery Networks, CDN), поставщиков управляемых сервисов (Managed Service Providers, MSP) и управляемых сервисов кибербезопасности (Managed Security Service Providers, MSSP), а также крупные онлайн-платформы и социальные сети. Все технические и методологические требования прописаны в регламенте (Implementing Regulation 2024/2690), вступившем в силу в 2025 году.

· Уведомление соответствующих национальных органов о любых инцидентах, оказывающих существенное влияние на предоставление услуг и нарушение цепочек поставок, в течение 24 часов с последующим предоставлением промежуточного отчёта в течение 72 часов (или по запросу компетентных органов), а также окончательного отчёта (не позднее, чем через месяц после уведомления о происшествии). Окончательный отчёт должен содержать подробное описание инцидента, включая вероятную причину произошедшего, принятые меры по смягчению последствий и любые трансграничные последствия. Ключевые поставщики цифровых услуг, такие как поисковые системы, службы облачных вычислений и онлайн-рынки, также должны соблюдать требования безопасности и уведомления в соответствии с Директивой.

· Предоставление возможности властям государств-членов ЕС налагать на организации и предприятия штрафы за несоблюдение требований Директивы, а также привлекать к ответственности их органы управления. Максимальный штраф составляет не менее 10 млн евро или 2% мирового годового оборота для «существенных» субъектов и семь млн евро или 1,4% – для «важных».

· Расширение обмена информацией на уровне ЕС, создание группы для поддержки стратегического сотрудничества и координации политики между государствами-членами. Создание сети национальных групп реагирования на инциденты в области компьютерной безопасности (Computer Security Incident Response Team, CSIRT) для содействия оперативному сотрудничеству и обмену информацией, а также общеевропейской системы антикризисного управления для устранения крупномасштабных трансграничных инцидентов и платформы обмена информацией, обеспечивающей безопасный и своевременный обмен информацией между государствами-членами ЕС.

Также особое внимание в документе уделяется укреплению безопасности цепочек поставок.

Таким образом, в ближайшее время компании и организации, осуществляющие свою деятельность на территории Европейского союза, столкнутся с резким ростом затрат на безопасность, увеличением количества и частоты аудиторских проверок и строгими требованиями к срокам информирования об инцидентах. При этом национальные регулирующие органы получат реальные инструменты контроля, а рынок услуг кибербезопасности и консалтинга вырастет. В долгосрочной перспективе NIS2 должна унифицировать европейский подход к кибербезопасности, повысив требования для малого бизнеса и обязав глобальных поставщиков адаптироваться к стандартам ЕС, что усилит международное влияние европейских норм. Так, в июне 2025 года Агентство ЕС по кибербезопасности (European Union Agency for Cybersecurity, ENISA) опубликовало руководство для практической реализации (NIS2 Technical Guidance), используя которое организации смогут принять меры по соответствию требованиям Директивы.

Следующая принятая «Директива 2022/2557 об устойчивости критически важных объектов» (Critical Entities Resilience Directive, CER) отменила действие «Европейской директивы о критической инфраструктуре 2008/114/ЕС» и ввела новые, более строгие правила кибер- и физической устойчивости объектов критически важной инфраструктуры и сетей к целому ряду угроз, включая стихийные бедствия, террористические атаки, внутренние угрозы или диверсии.

Правила касаются 11 секторов: государственное управление, энергетика, транспорт, банковское дело, финансовый рынок, цифровая и космическая инфраструктура, здравоохранение, система снабжения питьевой водой и канализация, пищевая отрасль.

В соответствии с CER, государствам-членам ЕС необходимо было разработать и принять национальные стратегии по повышению уровня защищенности критически важных организаций, проводить регулярную оценку рисков (не реже одного раза в четыре года) с целью выявления объектов, которые будут расцениваться как критически важные или жизненно важные для общества и экономики. Кроме этого, организации обязаны выявлять риски, которые могут существенно нарушить предоставление основных услуг, принимать соответствующие меры для предотвращения или минимизации последствий инцидентов с последующим уведомлением о них компетентных органов.

Все государства-члены ЕС должны были адаптировать свои национальные законодательства в соответствии с требованиями Директив NIS2 и CER до 17 октября 2024 года.

Ещё одной ключевой законодательной инициативой ЕС стал «Закон о киберустойчивости» (Cyber Resilience Act, CRA), который официально вступил в силу 11 декабря 2024 года.

CRA дополняет NIS2 в части, касающейся обеспечения кибербезопасности производимой и реализуемой на территории ЕС цифровой продукции.

Закон создает комплексную структуру обязательных требований кибербезопасности для аппаратных и программных продуктов с цифровыми элементами, гарантируя их безопасность по всей цепочке поставок и на протяжении всего их жизненного цикла. Это позволит потребителям учитывать уровень кибербезопасности продукта при его выборе и эксплуатации.

CRA охватывает широкий спектр устройств, которые выводятся на рынок и предназначены для европейских потребителей, независимо от места их производства, включая устройства Интернета вещей (Internet of Things, IoT), портативные компьютеры и смартфоны, а также компоненты, предназначенные для интеграции в эти продукты.

Исключения коснутся только определенных категорий, в отношении которых уже действуют строгие требования кибербезопасности, это медицинское оборудование, системы безопасности транспортных средств, гражданской авиации, оборудование для обеспечения национальной безопасности и военного сектора. Аналогичные исключения также относятся к облачным сервисам, таким как «программное обеспечение как услуга» (Software as a Service, SaaS) и к бесплатному программному обеспечению с открытым исходным кодом (Free and open-source software, FOSS), которые были разработаны или поставлялись вне коммерческой деятельности.

Закон обязывает производителя проводить регулярные тесты своей продукции на наличие уязвимостей, а в случае их выявления предоставлять информацию в компетентные органы, такие как национальные группы реагирования на инциденты компьютерной безопасности CSIRT. Обязательному уведомлению подлежат и пользователи продукта. Им должны быть рекомендованы доступные меры по минимизации воздействия уязвимостей или полному их устранению.

Также законом предусматривается создание единой централизованной платформы сбора данных по отчетности, упрощающей процесс обмена информацией об инцидентах между CSIRT государств-членов ЕС.

Помимо производителей, соответствующие требования будут предъявляться уполномоченным представителям импортеров и дистрибьюторов в случаях выпуска на рынок продукции под своим брендом или торговой маркой, а также при существенной модификации самого продукта. При этом обязательства для производителей, импортеров и дистрибьюторов начнут действовать с 11 декабря 2027 года, что предоставляет участникам рынка трёхлетний переходный период.

Кроме этого, в «Законе о киберустойчивости» предлагается схема классификации, которая делит продукты на «некритические» и «критически важные», в зависимости от предполагаемого уровня риска.

В категорию «некритических» входит примерно 90% продуктов с цифровыми элементами, включая жесткие диски, «умные» домашние помощники и подключенные игровые устройства. Производители, подпадающие в эту категорию, обязаны проводить самостоятельное тестирование продукции на соответствие требованиям безопасности CRA.

Категория «критически важных» продуктов подразделяется на два класса:

· К первому классу относятся: браузеры, менеджеры паролей, антивирусные программы, межсетевые экраны, виртуальные частные сети (VPN), средства управления сетью, системы, физические сетевые интерфейсы, маршрутизаторы и микросхемы, используемые для оборудования, подпадающего под действие Директивы NIS2. В эту же категорию входят все операционные системы, микропроцессоры и промышленные устройства IoT, не относящиеся ко второму классу.

· Второй класс включает продукты повышенного риска, такие как настольные и мобильные устройства, виртуализированные операционные системы, эмитенты цифровых сертификатов, микропроцессоры общего назначения, устройства считывания карт, роботизированные датчики, интеллектуальные счетчики и устройства IoT, маршрутизаторы и межсетевые экраны, предназначенные для промышленного применения.

Для продуктов первого класса производители обязаны получить сертификат кибербезопасности в соответствии с европейской системой сертификации кибербезопасности и законом ЕС о кибербезопасности (EU Cybersecurity Act).

Оценку продуктов второго класса будут проводить независимые органы по оценке соответствия (Conformity Assessment Bodies, CAB).

Несоблюдение закона влечет за собой наказание в виде наложения административных штрафов:

· Максимальный штраф за нарушение основных требований (включая обязательства по отчетности) составляет сумму до 15 млн евро или, в случае предприятия, до 2,5% от общего мирового годового оборота за предыдущий финансовый год;

· Предоставление недостоверной, неполной или вводящей в заблуждение информации уполномоченным органам и органам надзора за рынком может повлечь за собой административные штрафы в размере до 5 млн евро или, в случае предприятия, до 1% от его общего мирового годового оборота за предыдущий финансовый год;

· Другие нарушения требований закона могут повлечь за собой административные штрафы на сумму до 10 млн евро или, в случае предприятия, до 2% от его общего мирового годового оборота за предыдущий финансовый год.

Государства-члены ЕС вправе самостоятельно устанавливать дополнительные эффективные соразмерные наказания, оказывающие сдерживающее воздействие.

Помимо этого, органы по надзору за рынком и в исключительных случаях Европейская комиссия имеют право издавать распоряжения о приведении продукции в соответствие, а также об отзыве продукции с рынка.

Таким образом, закон создаёт чёткую юридическую базу для требований к безопасности и повышает ответственность всех участников цепочки поставок, одновременно увеличивая расходы на соответствие и проверку. В долгосрочной перспективе CRA, так же как и NIS2, будет способствовать повышению качества и надёжности цифровых продуктов на европейском рынке, но создаст барьеры для малого бизнеса и потребует значительных инвестиций в обеспечение безопасности продуктов.

В августе 2024 года вступил в силу «Закон Европейского Союза об искусственном интеллекте (ИИ)» (EU AI Act, AIA 2024/1689).

Закон направлен на содействие развитию надёжного ИИ, обеспечивая при этом защиту основных прав и общественной безопасности. Он ввёл риск-ориентированный подход, который классифицирует системы ИИ по четырём уровням риска:

  1. Системы ИИ с «неприемлемым уровнем» риска полностью запрещены за исключением случаев, предусмотренных для использования правоохранительными органами. К ним относятся приложения ИИ, которые манипулируют пользователями, используя подсознательные методы, а также используют уязвимости или обеспечивают массовое биометрическое отслеживание пользователей. Законодательство запрещает такие практики, как удалённая биометрическая идентификация в режиме реального времени в общественных местах и распознавание эмоций в школах и на рабочих местах.
  1. Системы ИИ с «высоким уровнем» риска, используемые в критически важных областях инфраструктуры, образования, сфере занятости и правоохранительных органах, подлежат строгому соблюдению нормативных требований. Поставщики услуг должны проводить оценку рисков, обеспечивать высокое качество наборов данных, вести подробную документацию и осуществлять контроль со стороны человека. Эти системы также должны соответствовать стандартам надёжности, точности и кибербезопасности.
  1. Системы ИИ с «ограниченным» риском имеют обязательства по обеспечению прозрачности. Пользователи должны быть проинформированы при взаимодействии с системами ИИ, такими как чат-боты, или при использовании контента, созданного ИИ, особенно с дипфейками или медиафайлами, предназначенными для информирования общественности.
  1. ИИ с «минимальным или нулевым» риском, к которому относится большинство потребительских приложений, таких как спам-фильтры или видеоигры, не подлежит регулированию в соответствии с законом.

Закон также вводит правила для универсальных моделей ИИ общего назначения (General-Purpose AI, GPAI), особенно тех, которые могут представлять системные риски. Поставщики таких моделей обязаны внедрять меры по снижению рисков и соблюдать стандарты прозрачности и авторского права. Эти правила вступили в силу в августе 2025 года и подкреплены «Кодексом практики».

Важно отметить, что Кодекс является добровольным инструментом и не предназначен для наложения новых обязательств или расширения существующих требований, но подписавшие Кодекс организации получают сниженную административную нагрузку и большую юридическую определённость.

Акт об ИИ – объемный и сложный документ, и его требования обширны, поэтому он будет внедряться в несколько этапов в течение трёх лет со дня вступления в силу.

Компании-разработчики ИИ-продуктов уже обязаны:

  • проводить оценку рисков и тестирование безопасности ИИ прежде, чем выпускать продукт на рынок;
  • предотвращать злоупотребления ИИ-продуктом, защищать данные, на которых обучаются модели, и снижать риски взлома или несанкционированного вмешательства;
  • контролировать всю цепочку поставок для ИИ, включая сторонние модели, компоненты и данные.

Ответственность за соблюдение правил несут разработчики и поставщики ИИ-систем, включая компании, которые внедряют модели в коммерческие продукты или услуги.

Несоблюдение правил повлечёт за собой штрафы:

  • до 35 млн евро или 7% глобального годового оборота (что больше) за использование запрещённых систем ИИ;
  • до 15 млн евро или 3% оборота за нарушение требований к высокорисковым системам;
  • до 7,5 млн евро или 1,5% оборота за предоставление некорректной информации регулятору.

Однако AIA не единственная нормативная инициатива в ЕС, ориентированная на ИИ. Нормативный пакет ИИ также включает пересмотренную «Директиву об ответственности за качество продукции» (Директива 2024/2853), которая позволяет предъявлять гражданско-правовые требования о компенсации производителям за вред, причинённый дефектными продуктами, встроенными в системы искусственного интеллекта.

В итоге прямое влияние AIA на информационную безопасность связано с обязательствами организаций самостоятельно управлять рисками ИИ-моделей, предотвращением злоупотреблений инструментами с ИИ и защитой от потенциальных уязвимостей в их программных и аппаратных компонентах.

Поскольку многие ИИ-продукты подпадают одновременно под требования NIS2 и CRA, становится очевидным, что в ЕС формируется многоуровневая нормативная среда, где компании должны соблюдать требования одновременно нескольких законодательных актов. Безусловно, эти действия повысят сложность соответствия всем требованиям для разработчиков и компаний, но в долгосрочной перспективе усилят надёжность, прозрачность и доверие к ИИ-продуктам на европейском рынке.

Одной из последних законодательных инициатив стал «Закон о киберсолидарности ЕС» (EU Cyber Solidarity Act, CSA), который вступил в силу в феврале 2025 года.

Закон направлен на укрепление потенциала Европейского Союза по обнаружению, информированию и реагированию на значительные и крупномасштабные кибератаки и инциденты на всей территории ЕС. В частности, CSA регламентирует обмен информацией о киберинцидентах и уязвимостях, оказание помощи в повышении киберустойчивости критически важных организаций и создание общеевропейского ресурса для управления инцидентами. Его положения будут дополнять Директиву NIS2 и «Закон о кибербезопасности».

Основными целями CSA являются:

  1. «Европейский киберщит». Создание и развертывание трансграничных операционных центров безопасности (Security Operations Centres, SOC) на всей территории ЕС, которые будут служить платформами, использующими технологии искусственного интеллекта, для сбора и анализа информации об угрозах, инцидентах и инструментах кибербезопасности от государственных органов и частных лиц. В соответствии с законом «Европейский киберщит» должен состоять из нескольких взаимодействующих трансграничных SOC, каждый из которых, в свою очередь, объединит несколько национальных SOC государств-членов.

Трансграничные SOC дополнят уже существующую сеть национальных групп реагирования на инциденты компьютерной безопасности CSIRT. Так, в ноябре 2022 года уже начали функционировать три консорциума SOC, объединив государственные органы из 17 государств-членов и Исландии.

  1. «Экстренный механизм кибербезопасности». Создание механизма обеспечит высокую готовность реагирования на киберугрозы и инциденты. Реализация механизма будет осуществлена путем:

· Поддержки действий по обеспечению готовности – тестирование организаций в важнейших секторах, таких как финансы, энергетика и здравоохранение, на наличие уязвимостей для киберугроз. Выбор секторов для тестирования будет основан на общей оценке рисков на уровне ЕС.

· Создания резерва кибербезопасности ЕС. Резерв кибербезопасности будет состоять из служб реагирования на инциденты от частных поставщиков услуг («доверенных поставщиков»), которые могут быть развернуты по запросу государств-членов или институтов, органов и агентств Евросоюза с целью содействия в управлении и восстановлении после значительных или крупномасштабных киберинцидентов. Национальные CSIRT и органы управления кризисами обязаны использовать услуги этих поставщиков.

Кроме того, третьи страны, получающие финансирование в рамках программы «Цифровая Европа», могут запросить помощь у Резерва кибербезопасности ЕС.

При этом CSA устанавливаются следующие критерии выбора «доверенных поставщиков»:

  • гарантия оказания поддержки кибербезопасности на всей территории ЕС;
  • наличие соответствующего оборудования, программного обеспечения и технических знаний;
  • сертификация в соответствии с «Законом ЕС о кибербезопасности».

· Организации взаимной помощи. Механизм будет поддерживать государства-члены, которые предлагают взаимную помощь другим государствам-членам, пострадавшим от инцидента кибербезопасности.

  1. Реализация механизма рассмотрения киберинцидентов. По запросу ЕК или национальных органов власти (EU-CyCLONe или CSIRT) ENISA обязана предоставить отчет по конкретному значительному или крупномасштабному инциденту кибербезопасности, который включает выводы и, при необходимости, рекомендации по улучшению реагирования Евросоюза на киберугрозы.

Помимо законодательных актов и Директив ЕС значительно расширил возможности по созданию «схем сертификации», то есть порядка подтверждения соответствия компаний и продукции установленным требованиям кибербезопасности в ЕС. В феврале 2025 года вступила в силу поправка к «Закону ЕС о кибербезопасности», позволяющая разработку «схем сертификации» для такого спектра услуг, как управление безопасностью (Managed Security Services, MSS).

В настоящее время ENISA активно проводит консультации касательно того, как будут внедряться предусмотренные законом «схемы сертификации» для облачных сервисов (European Cybersecurity Certification Scheme for Cloud Services, EUCS) и MSS. Агентство внимательно изучает все предложения от различных заинтересованных сторон, включая поставщиков облачных сервисов и MSS, их государственных и частных контрагентов, органов сертификации и оценки соответствия требованиям. От итогов этих обсуждений (итоговые технические критерии обеспечения кибербезопасности, требования к работе с иностранными партнерами, необходимость наличия европейского филиала и др.) будет зависеть, какие предприятия смогут выйти на рынок ЕС и конкурировать на нём.

С помощью таких «схем» ЕС создаёт единые стандарты доверия: если сервис или продукт сертифицирован по EUCS или как MSS, пользователи могут быть уверены, что он соответствует базовым или расширенным требованиям безопасности, что способствует регулированию конкуренции на рынке цифровых продуктов и услуг. Однако уже сегодня становится очевидным, что крупные компании смогут пройти сертификацию быстрее, получив преимущество перед малыми компаниями или иностранными поставщиками, которые, вероятнее всего столкнутся с дополнительными барьерами.

Кроме того, ENISA активно публикует практические материалы для компаний и государственных органов, чтобы облегчить выполнение требований новых законов и регламентов ЕС. Среди материалов выделяются такие как:

  • EU Cybersecurity Index (EU-CSI) – индекс состояния кибербезопасности в разных странах ЕС, который позволяет оценить, насколько готова организация или государство к реагированию на киберугрозы.
  • Report on the State of Cybersecurity – регулярный отчёт о текущих угрозах и передовых практиках в кибербезопасности.
  • Руководство для практической реализации NIS2 (NIS2 Technical Guidance) – пошаговые инструкции для компаний, объясняющие, как реализовать требования Директивы, включая оценку рисков, уведомления об инцидентах и управление цепочками поставок.

Это фактически готовые шаблоны и методики, которые компании могут применять для соответствия законам и регламентам ЕС.

Таким образом, ENISA осуществляет непосредственную поддержку компаний, которые внедряют требования на практике, ускоряя процедуры соответствия нормативно-правовой базе ЕС.

Несмотря на то, что ЕС проводит последовательную и планомерную работу по расширению и укреплению нормативно-правовой базы в сфере кибербезопасности, существует ряд критических вопросов, требующих дополнительных решений.

Одним из них является дублирование одних и тех же требований, предъявляемых несколькими нормативными актами. Например, NIS2 и CRA требуют от организаций проведения оценки рисков и внедрения мер по обеспечению киберустойчивости, что может создавать избыточность и неопределенность в приоритете их реализации.

Ещё одним немаловажным вопросом остаётся адаптация национальных законодательств государств-членов ЕС в соответствии с требованиями Директив NIS2 и CER.

На сегодняшний день процедура имплементации в странах ЕС находится на разных стадиях реализации как по темпу, так и по качеству внедрения Директив. В ряде стран этот процесс проходил в форме принятия поправок к уже существующим законодательным актам, в других – были окончательно разработаны проекты новых законов или приняты законы о кибербезопасности, что отражает их национальные приоритеты, административные структуры и степень зрелости цифровой инфраструктуры.

Так, 30 июля 2025 года в Германии был принят закон о реализации NIS2 (NIS2UmsuCG), который значительно расширил сферу применения обязательств по кибербезопасности и ввел новые уровни этих обязательств. Ожидается, что действие закона повлияет на десятки тысяч компаний, включая малые и средние предприятия. В рамках этого нормативного акта Федеральное управление по информационной безопасности Германии (Bundesamt für Sicherheit in der Informationstechnik, BSI) будет публиковать регулярные отчеты о состоянии национальной ИТ-безопасности (Lagebericht), проводить её регулярные аудиты и мониторинг. То есть в Германии акцентируется внимание на административной реализации европейских стандартов и строгом их контроле.

В октябре 2024 года в Италии вступил в силу «Законодательный декрет 138/2024», который сохранил все требования директивы NIS2. Закон расширил круг обязанностей для бизнеса, включая регистрацию на портале Национального агентства по кибербезопасности (Agenzia per la Cybersicurezza Nazionale, ACN), назначение ответственных представителей по кибербезопасности и подготовку к аудитам.

Нидерланды разработали национальный закон для реализации NIS2, который должен вступить в силу в 2026 году. Государство уделяет большое внимание оперативному реагированию на киберугрозы. Национальный центр кибербезопасности Нидерландов (NCSC-NL) активно координирует действия государственных и частных организаций, обеспечивая оперативное реагирование на инциденты и угрозы. В рамках «Стратегии по кибербезопасности на период 2022–2028 гг.» предусмотрено укрепление сотрудничества между различными секторами и повышение готовности к реагированию на киберугрозы посредством обмена информацией между секторами, проведения совместных учений и разработки совместных планов реагирования. Исходя из этого, можно сделать вывод, что основное внимание в укреплении кибербезопасности в Нидерландах уделяется более практическим вопросам.

В ходе транспортировки требований обновленной директивы NIS2 некоторые страны отошли от совместного подхода ЕС в этом вопросе и решили полагаться на набор исключительно нетехнических или политических критериев для обеспечения безопасности своих информационно-коммуникационных технологий (ИКТ), включая сети 5G и другую инфраструктуру. Наглядным примером такого индивидуального подхода является Чешская Республика. Так, руководством страны было принято решение не вносить поправки в действующее законодательство, а разработать совершенно новую правовую базу.

Чешский закон имеет некоторые национальные различия с NIS2. В отличие от существующей на текущий момент нормативной базы, новый закон значительно расширил сферу своего действия, увеличив количество регулируемых субъектов (провайдеров) с 400 до предполагаемых 6000 – 15000, в основном крупных и средних предприятий. Также, независимо от размеров, могут быть затронуты и другие компании в соответствии с их монопольным положением или влиянием на национальную безопасность. Кроме этого, Чешская Республика вышла за рамки определения секторов, на которые распространяются требования по кибербезопасности, внеся некоторые изменения и создав дополнительный сектор для военной промышленности.

Ключевым спорным вопросом закона является разработанный Национальным агентством по кибербезопасности и информационной безопасности (National Cyber and Information Security Agency, NUKIB) механизм оценки поставщиков.

Согласно предлагаемому законодательству, оценку будет проводить NUKIB в сотрудничестве с министерствами, разведывательными службами и другими государственными органами. Механизм оценки основан на анализе нетехнической информации, предоставленной отдельными руководителями регулируемой инфраструктуры, в сочетании с имеющейся собственной информацией и полученной от других государств-членов ЕС. Особое внимание будет уделяться проверке поставщиков, которые уже предоставляют свои услуги стратегической инфраструктуре, их субподрядчиков и потенциально новых поставщиков.

Цель проверки состоит в выявлении угроз, исходящих от поставщиков или государств, имеющих влияние на них, тем самым обеспечив безопасность Чешской Республики, её внутреннего и общественного порядка. Фактически, цель заключается в том, чтобы дополнить NIS2, определив уровень стратегического доверия к поставщику, в то время как сама директива предусматривает только техническую сертификацию продуктов, услуг и процессов.

Такой вариант имплементационных мер, по мнению представителей Чешской ассоциации поставщиков мобильных услуг (Czech Association of Mobile Service Providers, APMS) и мобильных операторов, работающих на рынке, игнорирует принципы Европейского законодательства, регулирующие выполнение директив ЕС. В отличие от инструментария ЕС по кибербезопасности и NIS2, в которых предусмотрены как технические, так и нетехнические критерии, позволяющие государствам-членам проводить оценку рисков и эффективно их снижать, новый механизм проверки поставщиков базируется исключительно на нетехнических – политических критериях. А предоставление NUKIB чрезмерных прав запрещать выбранных поставщиков, основываясь исключительно на субъективных критериях оценки, делает чешское законодательство одним из самых строгих в Европе, что может создать угрозу бизнес-процессам. Потенциальное исключение определенных поставщиков создаст барьеры для свободного перемещения различных товаров и технологий без выявления киберугроз, как это определено в NIS2. В основном это может затронуть телекоммуникационный сектор, а конкретно поставщиков оборудования и услуг мобильной связи 5G.

Таким образом, чешский закон о кибербезопасности противоречит правилам внутреннего рынка и общим принципам законодательства ЕС.

В целом, европейские страны активно адаптируются к новым нормативным требованиям ЕС в области кибербезопасности, при этом они стремятся сохранить свои национальные приоритеты и подходы, создавая комбинацию единых стандартов и местных практик. Тем не менее, по состоянию на август 2025 года, только 14 из 27 стран ЕС полностью внедрили законодательные требования ЕС, что указывает на образовавшийся разрыв в темпах и качестве имплементации. Такие страны, как Мальта, Словакия, Греция, Латвия и Литва, сталкиваются с трудностями при реализации Директив ЕС, которые обусловлены ограниченными ресурсами, нехваткой квалифицированных кадров и сложностями в адаптации национальных законодательств. В итоге возникает риск несимметричного исполнения европейских требований, когда одни страны будут более защищены, чем другие.

Также существует вероятность того, что стандарты ЕС в области кибербезопасности могут фрагментировать глобальный рынок цифровых товаров и услуг, особенно если они будут существенно отличаться от международных. В этом случае взаимодействие с партнерами за пределами Евросоюза будет осложнено, а затраты на соблюдение различных нормативных требований могут увеличиться.

Учитывая это, руководство ЕС объявило о крупных инвестициях в развитие технологий в период с 2025 года по 2027 год. Европейский инвестиционный банк (European Investment Bank, EIB) планирует выделить 70 миллиардов евро на поддержку технологических компаний в таких областях, как сверхбыстрые вычисления, искусственный интеллект, зеленые технологии, здравоохранение, оборона, цифровая инфраструктура, в том числе и обеспечение информационной и кибернетической безопасности стран-членов ЕС. Кроме того, Европейский союз планирует увеличить годовой лимит кредитования EIB до 100 миллиардов евро, что позволит значительно увеличить финансирование в области обороны, энергетической инфраструктуры и технологических инноваций.

На основании изложенного, можно констатировать тот факт, что принятие новых Директив и регламентов (NIS2, Cyber Resilience Act, AI Act и т.п.), внедрение схем сертификации и активная роль Еврокомиссии, а также агентства ENISA в политике информационной безопасности свидетельствуют о том, что на сегодняшний день ЕС выстраивает многоуровневую систему регулирования, в которой безопасность считается основой цифровой экономики. С одной стороны, это увеличивает нагрузку на компании, которые обязаны инвестировать в процессы, технологии и обучение персонала. А с другой – устанавливает высокий стандарт доверия и качества для европейского рынка ИТ-продуктов и услуг, формируя конкурентное преимущество европейских компаний на международной арене.

В ближайшие годы ключевым вызовом для Европы станет сохранение баланса между универсальными правилами ЕС и интересами отдельных секторов и государств-членов, а также способность бизнес-сообщества адаптироваться к быстро меняющемуся нормативному ландшафту.

15 views