
Готовая к использованию ИИ база знаний о нормах безопасности и комплаенса для производителей оборудования и подключённых устройств — структурированная, индексированная и машиночитаемая для LLM и агентов.
Проверенная по фактам, открытая справочная информация о законах ЕС, регулирующих кибербезопасность оборудования и IoT — CRA, RED, NIS2 и Cybersecurity Act/EUCC — в одном месте вместо четырёх.
Подготовлено Platanor Technologies (platanor.com) — компанией, специализирующейся на безопасности встраиваемых систем для производителей IoT-устройств.
Содержание: Быстрый старт · Что это такое · Структура репозитория · Методология и источники · Использование с LLM · Установка в качестве навыка Claude · Обратная связь · Лицензия
cra/faq.md, red/faq.md, nis2/faq.md или csa/faq.md — каждый из них представляет собой практический раздел вопросов и ответов для производителей оборудования/IoT, юридическая подготовка не требуется.cra/product-risk-classes.md и red/essential-requirements.md, требуется ли для Wi-Fi-радионяни уведомлённый орган или можно провести самооценку?»primary-sources/ — полному официальному тексту, разбитому по статьям.Это НЕ юридическая консультация. Материалы в этом репозитории представляют собой справочную базу знаний по основным актам законодательства ЕС, затрагивающим кибербезопасность оборудования и IoT: Акт о киберустойчивости (Регламент (ЕС) 2024/2847), Директива о радиооборудовании (Директива 2014/53/ЕС и её делегированный акт о кибербезопасности), Директива NIS2 (Директива (ЕС) 2022/2555) и Акт о кибербезопасности (Регламент (ЕС) 2019/881, включая систему сертификации EUCC) — подготовлены, чтобы помочь вам сориентироваться в теме, а не для принятия юридических решений или решений о соответствии.
Производители оборудования и IoT-устройств, продающие продукцию в ЕС, всё чаще подпадают сразу под несколько нормативных актов: CRA регулирует продукт, RED регулирует радиооборудование (со своими пересекающимися требованиями кибербезопасности), NIS2 регулирует определённые организации в критических секторах (включая некоторых производителей и их клиентов), а Акт о кибербезопасности предоставляет добровольную систему сертификации (EUCC), которая действует наряду со всеми ними. Этот репозиторий существует потому, что рассмотрение любого из этих актов по отдельности даёт неполную картину — производитель может полностью соответствовать CRA и при этом упустить требование, специфичное для RED, или неверно оценить, распространяется ли на него NIS2 косвенно через обязательства клиента в цепочке поставок.
Репозиторий состоит из двух уровней:
cra/, red/, nis2/, csa/) — более краткие структурированные справочные документы по каждому регламенту: обзор, определения/сфера применения, основные требования или обязательства, сроки, штрафы и практический FAQ. Их удобно использовать для быстрого понимания темы, и каждый из них написан так, чтобы показывать, как он соотносится с остальными тремя регламентами, а не просто существовать отдельно.primary-sources/) — полный официальный текст каждого регламента и связанного с ним акта без изменений. Источник истины для точных цитат — как для людей, так и для LLM.Обработанные справочники были проверены по первичному тексту каждого регламента и связанным источникам (M/606, делегированные/исполнительные акты) — методология описана ниже.
| Файл | Что описывает |
|---|
Каждое утверждение проверяется в порядке приоритета источников: первичный текст регламента (EUR-Lex) > официальные связанные документы (мандаты на стандартизацию, делегированные/исполнительные акты) > вторичные источники > наш собственный анализ. Если есть открытый вопрос или ещё не финализированное правило (например, проект поправки к M/606), это явно помечается в тексте как ожидающее официального подтверждения, а не выдаётся за установленный факт.
Эти файлы предназначены для использования в качестве контекста для языковых моделей (ChatGPT, Claude, Gemini и т. д.) — например:
.md-файл (или несколько) к своему промпту в качестве контекста, когда спрашиваете модель о CRA, RED, NIS2 или CSA/EUCC — обработанных справочников достаточно для быстрого ответа; для точной цитаты из статьи используйте файл из primary-sources/;primary-sources/ уже разделены по заголовкам ### Article N, которые являются естественными границами для разбиения;llms.txt — краткий машиночитаемый индекс всех файлов для ИИ-агентов.Поскольку ответы модели будут опираться на эти файлы, приведённый выше отказ от ответственности распространяется и на любой вывод LLM, построенный на этой базе, — такие ответы также не являются юридической консультацией.
В корне этого репозитория, вместе со справочными файлами, находится файл SKILL.md — поэтому его можно установить как навык Claude: упакованную возможность, которую Claude загружает автоматически всякий раз, когда вопрос соответствует её теме, вместо того чтобы каждый раз вручную прикреплять файлы. Установка отличается в зависимости от продукта, поскольку навыки не синхронизируются между платформами:
Claude Code (на основе файловой системы, без шага загрузки):
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
Используйте ~/.claude/skills/ для личной установки, доступной в каждом проекте, или клонируйте репозиторий в собственную папку .claude/skills/ проекта, чтобы ограничить его этим проектом. Claude Code обнаруживает SKILL.md автоматически — перезапуск или дополнительная настройка не требуются.
claude.ai, Claude Desktop или Cowork:
zip -r hardware-compliance-knowledge-base.zip . из папки репозитория).Навыки, загруженные таким образом, привязаны к вашей индивидуальной учётной записи — каждый коллега, который хочет им пользоваться, должен загрузить его отдельно.
Claude API / собственное приложение: загрузите репозиторий как пользовательский навык через Skills API (/v1/skills). Полный справочник см. в документации Anthropic по Agent Skills.
Как бы вы ни установили его, это остаётся базой знаний, а не сертифицированным инструментом проверки соответствия — отказ от ответственности в начале этого README распространяется на всё, что Claude создаёт с его использованием.
Активно развивается. В настоящее время — 25 обработанных документов по четырём регламентам (CRA, RED, NIS2, CSA/EUCC) плюс 8 зеркальных копий первоисточников; планируется больше материалов по мере развития базового законодательства (новые гармонизированные стандарты, делегированные/исполнительные акты, руководства Европейской комиссии и всё ещё не добавленный в репозиторий исполнительный акт схемы EUCC).
Нашли ошибку, устаревшую дату или неточную интерпретацию? Сообщите нам — контактные данные на platanor.com или откройте issue или pull request напрямую. См. CONTRIBUTING.md о том, что сюда следует включать и как отправить изменение.
Этот контент распространяется под лицензией Creative Commons Attribution 4.0 International (CC BY 4.0).
Это означает, что вы можете свободно копировать, распространять, адаптировать и даже использовать эти материалы в коммерческих целях — при условии указания авторства: указывайте Platanor Technologies (platanor.com) как источник и дайте ссылку на лицензию.
Полный текст лицензии: creativecommons.org/licenses/by/4.0. Подробности в файле LICENSE.
Если это избавило вас от чтения четырёх регламентов ЕС подряд, поставьте ⭐ репозиторию — это поможет другим производителям найти его.
| Файл | Что описывает |
|---|
cra/overview.md | Контекст принятия, сфера применения, структура регламента (главы и приложения) |
cra/definitions.md | Официальные определения и терминология (продукт с цифровыми элементами, RDPS, критически важный/важный продукт и т. д.) |
cra/essential-requirements.md | Основные требования кибербезопасности из Приложения I + статус разработки гармонизированных стандартов (мандат M/606); перекрёстные ссылки на Secure by Design and Default Playbook от ENISA |
cra/product-risk-classes.md | Классификация риска продукта: обычный, важный класс I/II, критический |
cra/obligations-by-role.md | Обязанности производителя, импортёра и дистрибьютора (глава II) |
cra/timeline-deadlines.md | Ключевые сроки и переходные положения |
cra/vulnerability-reporting.md | Отчётность об уязвимостях и серьёзных инцидентах (статья 14) |
cra/penalties-enforcement.md | Штрафы и надзор за рынком |
cra/self-assessment-maturity-model.md | Модель оценки зрелости киберустойчивости ENISA для МСП |
cra/faq.md | Практический FAQ для производителей оборудования/IoT |
| Файл | Что описывает |
|---|
red/overview.md | Сфера применения, структура, взаимосвязь с CRA |
red/essential-requirements.md | Требования кибербезопасности ст. 3(3)(d)(e)(f), EN 18031-1/-2/-3 и их ограничения |
red/obligations-by-role.md | Обязанности производителя, импортёра и дистрибьютора (глава II) |
red/timeline-deadlines.md | Ключевые сроки: директива, делегированный акт о кибербезопасности, гармонизированные стандарты |
red/penalties-enforcement.md | Штрафы (устанавливаются национальным правом, а не на уровне ЕС) и надзор за рынком |
red/faq.md | Практический FAQ для производителей оборудования/IoT |
| Файл | Что описывает |
|---|
nis2/overview.md | Сфера применения, разделение на ключевые и важные субъекты, структура |
nis2/obligations.md | Управление (ст. 20), меры по управлению рисками (ст. 21), надзор за ключевыми и важными субъектами (ст. 32/33), штрафы (ст. 34) |
nis2/incident-reporting.md | Обязанности по отчётности (ст. 23) — сроки уведомления, сравнение со ст. 14 CRA |
nis2/faq.md | Практический FAQ для производителей оборудования/IoT и их клиентов |
csa/overview.md | Мандат ENISA + европейская система сертификации кибербезопасности, взаимосвязь с CRA/RED/NIS2 |
csa/eucc-certification.md | Механика сертификации EUCC — уровни гарантии, добровольный статус, органы, выдающие сертификаты |
csa/faq.md | Практический FAQ по CSA/EUCC для производителей оборудования/IoT |
| Файл |
|---|
| Что описывает |
|---|
relationship-to-other-eu-law.md | Как CRA взаимодействует с другими актами законодательства ЕС: RED, NIS2, AI Act, CSA/EUCC, GDPR и другими |
cra-red-ce-marking-guide.md | Практическое пошаговое руководство по маркировке CE в соответствии с CRA и RED |
primary-sources/ | Полный официальный текст CRA, M/606, RED, NIS2, CSA и связанных актов |