ЕС пишет стандарт безопасности для VPN: что меняет EN 304 620
Евросоюз впервые пишет отдельный стандарт безопасности для VPN. Он называется ETSI EN 304 620 и задаёт базовые требования кибербезопасности, которым VPN-продукт должен соответствовать, чтобы считаться защищённым в ЕС. Черновик вырос из Cyber Resilience Act (CRA) - нового европейского закона о софте и подключаемых устройствах - и закрывает простую дыру: до сих пор кто угодно мог выпустить примитивное прокси-приложение, написать на странице в сторе «шифрование военного уровня» и ничем это не подтверждать. Стандарт пока в статусе черновика, публикация ожидается во втором полугодии 2026.
Что такое EN 304 620
Стандарт готовит ETSI - Европейский институт телекоммуникационных стандартов - по официальному запросу Еврокомиссии на стандартизацию (C(2025) 618 final), который поддерживает Регламент (ЕС) 2024/2847, то есть Cyber Resilience Act. Соответствие будет добровольным, но как только стандарт процитируют в Официальном журнале ЕС, его соблюдение даст VPN «презумпцию соответствия» CRA. Проще говоря: следуешь стандарту - считаешься соответствующим закону. В разработке участвовали компании со всей отрасли, включая Cisco, Google и Palo Alto Networks, а также потребительские VPN-провайдеры вроде NordVPN и Surfshark.
Что он требует от VPN
Черновик охватывает клиентские приложения VPN на телефонах и компьютерах, VPN-софт на домашних роутерах и корпоративные инструменты управления VPN. Он превращает привычные обещания приватности в проверяемые требования:
- Настоящее шифрование. Трафик должен быть защищён от атак «человек посередине» стойкой криптографией, а не просто подписью на витрине.
- Полноценная аутентификация. Узлы обязаны проверять, с кем именно они соединяются, причём для более рискованных сценариев требования жёстче.
- Защита от утечек. Приложение должно перекрывать утечки DNS и IPv6, которые выдают посещаемые сайты даже при поднятом туннеле.
- Ничего мимо туннеля. Настройки маршрутизации и фильтрации трафика по умолчанию не должны выпускать данные за пределы шифрованного канала.
- Минимизация данных и защищённые логи. Сбор ограничен тем, что сервису реально нужно, а журналы должны быть защищены от подмены.
- Безопасные обновления и отсутствие известных дыр. Обновления доставляются безопасно, продукт выходит без известных эксплуатируемых уязвимостей, а найденные баги обрабатываются по формальной процедуре раскрытия.
- Надёжное хранение и удаление ключей. Криптографические ключи и чувствительные данные должны храниться безопасно и стираться при выводе устройства из эксплуатации.
Более строгие профили для тех, кто в зоне риска
Одна деталь особенно важна для приватности. Стандарт не считает всех пользователей одинаковыми: он вводит профили безопасности, и самые строгие нацелены на таких людей, как журналисты и активисты, для которых утечка DNS или слабая настройка - не мелкое неудобство, а реальная опасность. Для этих профилей защита от утечек, изоляция и защищённое журналирование не опциональны, а ужесточены. Это редкий случай, когда стандарт безопасности прямо называет уязвимые группы.
Что меняется для обычных пользователей
На практике это сдвиг от рекламных лозунгов к проверяемым механизмам. Провайдер, которому нужна «тихая гавань» CRA, будет обязан подтверждать заявления про «военное шифрование» реальной криптографией, поставлять рабочую защиту от утечек и вести нормальную работу с уязвимостями вместо тихого латания дыр. Приложения, которые не проходят эти базовые требования и продаются в ЕС, со временем рискуют вылететь из крупных сторов.
Почему это важно
Стандарт безопасности стоит ровно столько, сколько стоит его независимая проверка, а добровольный путь всегда оставляет провайдерам возможность его пропустить. Но превращение расплывчатого маркетинга приватности в конкретный проверяемый чек-лист - реальный выигрыш для пользователей: появляется общая мерка, по которой можно сравнивать VPN, а не рекламные тексты. Направление ясное: в ЕС слова «защищённый VPN» начинают означать нечто конкретное.