ЕС пишет стандарт безопасности для VPN: что меняет EN 304 620

24.08.2026 4 мин 6

Евросоюз впервые пишет отдельный стандарт безопасности для VPN. Он называется ETSI EN 304 620 и задаёт базовые требования кибербезопасности, которым VPN-продукт должен соответствовать, чтобы считаться защищённым в ЕС. Черновик вырос из Cyber Resilience Act (CRA) - нового европейского закона о софте и подключаемых устройствах - и закрывает простую дыру: до сих пор кто угодно мог выпустить примитивное прокси-приложение, написать на странице в сторе «шифрование военного уровня» и ничем это не подтверждать. Стандарт пока в статусе черновика, публикация ожидается во втором полугодии 2026.

Что такое EN 304 620

Стандарт готовит ETSI - Европейский институт телекоммуникационных стандартов - по официальному запросу Еврокомиссии на стандартизацию (C(2025) 618 final), который поддерживает Регламент (ЕС) 2024/2847, то есть Cyber Resilience Act. Соответствие будет добровольным, но как только стандарт процитируют в Официальном журнале ЕС, его соблюдение даст VPN «презумпцию соответствия» CRA. Проще говоря: следуешь стандарту - считаешься соответствующим закону. В разработке участвовали компании со всей отрасли, включая Cisco, Google и Palo Alto Networks, а также потребительские VPN-провайдеры вроде NordVPN и Surfshark.

Что он требует от VPN

Черновик охватывает клиентские приложения VPN на телефонах и компьютерах, VPN-софт на домашних роутерах и корпоративные инструменты управления VPN. Он превращает привычные обещания приватности в проверяемые требования:

  • Настоящее шифрование. Трафик должен быть защищён от атак «человек посередине» стойкой криптографией, а не просто подписью на витрине.
  • Полноценная аутентификация. Узлы обязаны проверять, с кем именно они соединяются, причём для более рискованных сценариев требования жёстче.
  • Защита от утечек. Приложение должно перекрывать утечки DNS и IPv6, которые выдают посещаемые сайты даже при поднятом туннеле.
  • Ничего мимо туннеля. Настройки маршрутизации и фильтрации трафика по умолчанию не должны выпускать данные за пределы шифрованного канала.
  • Минимизация данных и защищённые логи. Сбор ограничен тем, что сервису реально нужно, а журналы должны быть защищены от подмены.
  • Безопасные обновления и отсутствие известных дыр. Обновления доставляются безопасно, продукт выходит без известных эксплуатируемых уязвимостей, а найденные баги обрабатываются по формальной процедуре раскрытия.
  • Надёжное хранение и удаление ключей. Криптографические ключи и чувствительные данные должны храниться безопасно и стираться при выводе устройства из эксплуатации.

Более строгие профили для тех, кто в зоне риска

Одна деталь особенно важна для приватности. Стандарт не считает всех пользователей одинаковыми: он вводит профили безопасности, и самые строгие нацелены на таких людей, как журналисты и активисты, для которых утечка DNS или слабая настройка - не мелкое неудобство, а реальная опасность. Для этих профилей защита от утечек, изоляция и защищённое журналирование не опциональны, а ужесточены. Это редкий случай, когда стандарт безопасности прямо называет уязвимые группы.

Что меняется для обычных пользователей

На практике это сдвиг от рекламных лозунгов к проверяемым механизмам. Провайдер, которому нужна «тихая гавань» CRA, будет обязан подтверждать заявления про «военное шифрование» реальной криптографией, поставлять рабочую защиту от утечек и вести нормальную работу с уязвимостями вместо тихого латания дыр. Приложения, которые не проходят эти базовые требования и продаются в ЕС, со временем рискуют вылететь из крупных сторов.

Важно: это пока черновик. Реальным коротким путём к соответствию CRA он станет только после публикации и цитирования в Официальном журнале ЕС, а основные обязательства CRA действуют с декабря 2027. Он покрывает и не всё: роутеры, где VPN - второстепенная функция, и бесплатный некоммерческий софт с открытым кодом под презумпцию соответствия не попадают.

Почему это важно

Стандарт безопасности стоит ровно столько, сколько стоит его независимая проверка, а добровольный путь всегда оставляет провайдерам возможность его пропустить. Но превращение расплывчатого маркетинга приватности в конкретный проверяемый чек-лист - реальный выигрыш для пользователей: появляется общая мерка, по которой можно сравнивать VPN, а не рекламные тексты. Направление ясное: в ЕС слова «защищённый VPN» начинают означать нечто конкретное.

Это запрещает бесплатные VPN?
Нет. Сам по себе он ничего не запрещает. Бесплатные некоммерческие приложения с открытым кодом вообще выведены из-под презумпции соответствия. Но коммерческий VPN-софт, который продаётся в ЕС и игнорирует базовую безопасность, может столкнуться с давлением и удалением из сторов уже в рамках самого Cyber Resilience Act.
EN 304 620 уже закон?
Пока нет. Это черновик стандарта, публикация ожидается во втором полугодии 2026. Закон, на котором он стоит, - Cyber Resilience Act - уже действует, а его основные обязательства применяются с декабря 2027.
Значит ли это, что мой VPN теперь независимо проверен?
Не автоматически. Стандарт задаёт требования и путь подтверждения соответствия, но следование ему добровольное, и провайдер всё равно должен доказать соответствие. Это база, по которой можно сверять VPN, а не гарантия, что каждое приложение прошло аудит.
Действует ли он за пределами ЕС?
Он нацелен на продукты, которые продаются на рынке ЕС. На практике провайдеры часто применяют один уровень безопасности везде, поэтому пользователи за пределами ЕС могут выиграть косвенно, но юридическое требование привязано к Евросоюзу.

VPNCyber Resilience ActCRAEN 304 620ETSINordVPNSurfsharkprivacyEU

Читайте также