23 июля 2026 года Организация по стандартизации стран Персидского залива (GSO) совместно с Саудовской организацией по стандартам, метрологии и качеству (SASO) опубликовала новую редакцию SASO IEC 62443-3-3. Для B2B-оборудования промышленной кибербезопасности, включая ПЛК, системы SCADA и шлюзы безопасности OT, предназначенного для продажи в шести странах GCC, были введены новые требования к онлайн-проверке: соответствующие независимые сайты должны включать интерактивную панель реагирования на уязвимости на арабском языке, а с 24 июля эта панель будет входить в перечень обязательных проверок. Для производителей промышленного оборудования, экспортных компаний, команд по сертификации и соответствию требованиям, а также специалистов, отвечающих за работу официального сайта и послепродажное реагирование, это изменение заслуживает внимания, поскольку оно напрямую переносит возможности реагирования на инциденты безопасности в область представления информации и проверки сайта, ориентированного на клиентов.

Согласно имеющейся информации, обновление касается нового стандарта сертификации промышленного оборудования для кибербезопасности SASO IEC 62443-3-3, опубликованного 23 июля 2026 года. Требования распространяются на все B2B-устройства, включая ПЛК, системы SCADA и шлюзы безопасности OT, предназначенные для продажи в шести странах GCC.
Конкретное подтверждённое требование заключается в том, что соответствующие независимые сайты должны включать интерактивную панель реагирования на уязвимости на арабском языке. Панель должна содержать номера CVE, статус устранения уязвимостей и ссылки для скачивания исправлений. Кроме того, панель должна проходить проверку через официальный API SASO.
Что касается сроков, с 24 июля этот пункт включён в перечень обязательных элементов онлайн-проверки. Иными словами, речь идёт не о рекомендации общего характера по раскрытию информации, а о требовании, непосредственно включённом в процедуру проверки.
Согласно анализу, в первую очередь изменения затронут производителей и экспортные компании, которые напрямую продают оборудование для промышленной кибербезопасности в шесть стран GCC. Причина заключается в том, что требования касаются не только самого продукта, но и независимого сайта — важного внешнего канала представления продукции и информации о поставке. Основное влияние будет проявляться в координации сертификации, управлении страницами продуктов, обновлении информации об уязвимостях и согласовании процесса публикации исправлений. Компаниям необходимо обратить внимание на то, поддерживает ли официальный сайт представление информации на арабском языке и может ли информация об уязвимостях постоянно отображаться в формате, предусмотренном требованиями проверки.
С точки зрения распределения обязанностей включение интерактивной панели реагирования на уязвимости в независимый сайт означает, что команда по работе с сайтом больше не ограничивается обработкой информации о продукции, а должна теснее взаимодействовать с технической поддержкой, службами реагирования на угрозы и процессами выпуска исправлений. Основное влияние проявится в своевременности обновления информации, точности полей и управлении внешними ссылками. В настоящее время особенно важно, что панель должна одновременно соответствовать языковым требованиям и требованиям проверки через API, что объединяет обслуживание сайта и управление информацией о безопасности в единую рабочую цепочку.
Судя по всему, закупщики и конечные предприятия-пользователи, хотя и не являются сторонами, непосредственно исполняющими стандарт, скорее всего, испытают косвенное влияние. Поскольку номера уязвимостей, статус устранения и ссылки для скачивания исправлений будут размещаться в открытой панели независимого сайта, предварительная проверка перед закупкой, сравнение поставщиков и дальнейший контроль после поставки будут в большей степени зависеть от этой общедоступной информации. Следует учитывать, что полнота и актуальность информации на сайте поставщика могут стать одним из факторов, по которым клиенты оценивают уровень подготовки к выполнению требований.
Для поставщиков консультационных услуг по сертификации, поддержки в области соответствия требованиям и технических услуг для сайтов влияние данного требования в основном будет связано с подготовкой к проверке и деталями реализации. Согласно анализу, содержание услуг больше не будет ограничиваться разъяснением текста стандарта, а должно включать более конкретные исполнительские задачи: интеграцию панели на сайт, проверку через интерфейс и процессы обслуживания информации. Соответствующим поставщикам услуг следует учитывать, что с 24 июля онлайн-проверка уже перешла в режим обязательного контроля, поэтому у клиентов остаётся короткий период для внесения изменений.
С практической точки зрения компании прежде всего должны понять, что данное изменение связано не просто с добавлением новой раскрываемой информации, а с включением интерактивной панели реагирования на уязвимости на арабском языке в число проверяемых требований к независимому сайту. Иными словами, публикация информации о безопасности и встраивание её на сайт в установленном формате с последующей проверкой через API — это два разных уровня. Необходимо как можно скорее проверить, существует ли разрыв между возможностями текущего сайта и требованиями проверки.
Для компаний, уже осуществляющих продажи в шести странах GCC, наивысшим приоритетом обычно является не общая корректировка, а проверка страниц независимого сайта, посвящённых продукции, включая ПЛК, системы SCADA и шлюзы безопасности OT. Важно проверить не только полноту текста страницы, но и наличие панели на арабском языке, номеров CVE, статуса устранения уязвимостей и ссылок для скачивания исправлений, а также возможность распознавания этой информации в ходе проверки.
Судя по имеющейся информации, уже известны содержание требований, способ проверки и дата включения в перечень обязательных проверок. В дальнейшем компаниям следует уделять больше внимания возможному появлению более детализированных правил исполнения, разъяснений по полям и описаний границ проверки. В частности, для разных категорий оборудования, различных структур сайтов и способов развертывания многоязычных страниц могут оставаться детали, требующие дальнейшей проверки в процессе практического применения.
С точки зрения взаимодействия с клиентами компаниям необходимо подготовить не только отображение информации на сайте, но и внешние пояснения, касающиеся статуса устранения уязвимостей и ссылок на исправления. В проектах, где ведутся закупки, поставка или сертификация, соответствующим командам следует заранее согласовать формулировки для внешних коммуникаций, чтобы неполнота информации на сайте или несинхронное обновление не повлияли на общение с клиентами и взаимодействие в рамках проверки.
Наблюдение редакции: исходя из подтверждённой на данный момент информации, эту новость целесообразно понимать как чёткий сигнал о «переносе точки входа в процедуру соответствия требованиям». Ранее подготовка компаний к соблюдению требований промышленной кибербезопасности обычно была сосредоточена главным образом на самом продукте, документации и процессе сертификации. Новое требование размещать информацию о реагировании на уязвимости непосредственно на независимом сайте и проверять её через официальный API показывает, что общедоступная онлайн-информация становится частью цепочки проверки.
Одновременно необходимо сохранять объективные границы оценки. На данном этапе подтверждено, что требования к проверке уже реализованы на уровне панели сайта, однако детали дальнейшего исполнения, различия в затратах компаний на адаптацию и возможная последующая интерпретация со стороны рынка требуют дальнейшего наблюдения. Поэтому это нельзя игнорировать как краткосрочное уведомление, но также пока не следует преувеличивать значение требования до утверждения, что все связанные с ним бизнес-результаты уже полностью определены.
В целом основное значение этой новости заключается не в добавлении обычного модуля на веб-страницу, а в том, что предприятиям, работающим с оборудованием для промышленной кибербезопасности на рынке GCC, необходимо напрямую связать отображение информации о реагировании на уязвимости, управление сведениями об исправлениях и требования сертификационной проверки. Для специалистов соответствующей отрасли сейчас правильнее всего рассматривать это как конкретное изменение требований соответствия, которое уже начало применяться, а также как отраслевой сигнал, требующий дальнейшего отслеживания деталей исполнения.
Статья подготовлена на основе предоставленных пользователем заголовка новости, времени события и краткого описания события. Подтверждённый объём информации включает название стандарта, дату публикации, круг применяемых объектов, требования к содержанию панели, требование проверки через официальный API SASO, а также включение данного пункта в перечень обязательных элементов онлайн-проверки с 24 июля.
Подобные новости обычно дополнительно проверяются по официальным объявлениям, документам организаций по стандартизации, объявлениям компаний, информации отраслевых ассоциаций и сообщениям авторитетных СМИ. Однако в рамках данного ввода конкретная ссылка на официальный источник не предоставлена, поэтому в дальнейшем требуется продолжить проверку. К направлениям, заслуживающим внимания, относятся: появятся ли дополнительные подробные инструкции по исполнению со стороны официальных органов, а также как именно онлайн-проверка будет применяться к различным страницам продуктов и сценариям использования сайтов.
Связанные статьи
Связанные продукты