Єврокомісія пропонує нові правила оцінки ризиків постачальників ІКТ — Cyprus Mail
Кіпрське Cyprus Mail пише, що Європейська комісія у січні 2026 року представила план оновлення Акта ЄС про кібербезпеку, відомий як CSA2. Пропозиція передбачає механізм оцінювання та управління ризиками в ланцюгах постачання інформаційно-комунікаційних технологій у критично важливих секторах на рівні ЄС.
CSA2 має модернізувати систему добровільної кіберсертифікації та посилити роль Агентства ЄС з кібербезпеки ENISA. У межах нового механізму ЄС зможе проводити скоординовані оцінки ризиків для окремих ІКТ-ланцюгів постачання, визначаючи ключові ІКТ-активи, суб’єктів загроз, ризики, вразливості та можливі заходи реагування.
Оцінювання країн і постачальників
Якщо така оцінка вкаже на серйозний і структурний нетехнічний ризик з боку третьої країни, Єврокомісія зможе провести окреме оцінювання цієї країни та визначити її як країну, що викликає занепокоєння у сфері кібербезпеки. Після цього Комісія зможе встановлювати постачальників ІКТ-компонентів, пов’язаних із такою країною через місце заснування, контроль або власність, та включати їх до переліку постачальників із високим рівнем ризику.
Для суб’єктів, визначених як основні або важливі відповідно до директиви NIS2, це може означати заборону на використання, встановлення чи інтеграцію компонентів таких постачальників у визначені ключові ІКТ-активи. Також може передбачатися поетапне виведення з експлуатації компонентів, які вже використовуються. Окремі обмеження можуть застосовуватися до кіберсертифікації, державних закупівель і фінансування ЄС.
Більше актуальних новин читайте у Telegram-каналі UA.News.
Правила для телекомунікацій
Для телекомунікаційних мереж пропонуються суворіші вимоги. Компоненти постачальників, визнаних високоризиковими, мають бути поетапно виведені з ключових функцій мобільних, фіксованих і супутникових мереж. За даними матеріалу, строк такого виведення загалом розуміють як приблизно три роки з часу внесення постачальника до оприлюдненого переліку.
Автори зазначають, що оцінювання ризиків може враховувати не лише технічні характеристики продукції, а й місце заснування компанії, структуру її власності та контроль. Постачальники, внесені до переліку високоризикових, не зможуть отримувати європейську кіберсертифікацію, а чинні сертифікати можуть відкликати без невиправданої затримки.
За оцінкою галузевої асоціації GSMA, заміна обладнання, на яке поширяться обмеження, у мобільних, фіксованих і транспортних мережах Європи може коштувати від 30 до 40 млрд євро. GSMA також оцінює можливе підвищення цін на обладнання приблизно на чверть через скорочення конкуренції між постачальниками.