Nem ritka, hogy az ember videókat pörgetve belefut VPN reklámokba, melyek ígérnek mindenféle biztonsági eljárást nekünk csak azért, hogy feliratkozzunk valamelyik előfizetésükre. Vannak a piacon szereplők között, akikbe nyugodtan fektethetjük a bizalmunkat, de rengeteg kétes szolgáltató is, melyek kiszűréséért az Európai Unió most biztonsági keretrendszert épít.
Az Európai Távközlési Intézet a VPN piac legnagyobb neveivel együtt dolgozva rakott össze egy szabványt a VPN klienseket, szervereket és átjárókat biztosító cégek számára. Ebben a folyamatban részt vett többek között a NordVPN és a Surfshark is, de olyan tech óriások képviselői is asztalnál ültek, mint a Google, a Cisco, a Palo Alto Neworks és az Airbus.
Az új szabályok szerint itt vége a marketingalapú ígérgetésnek: a jövőben a felhasználóknak pontosabb tájékoztatást kell kínálni, hogy azok ne csak (a cég által bekért) "független auditok" eredményeire és reklámok ígéreteire támaszkodhassanak a VPN választás során. Mindenkinek igazolnia kell majd a legfontosabb biztonsági intézkedések meglétét, ahhoz hogy folytathassák működésüket (pl. AES-256 titkosítás, WireGuard protokollok, kizárólag RAM-ra támaszkodó szerverek). Emellett a VPN fejlesztőknek a lehető leggyorsabban értesíteniük kell a jövőben a felhasználóikat minden biztonsági incidensről.
Az Európai Unió szeretné, hogy legkésőbb 2027. végére minden szolgáltató a fentiek fényében üzemeljen, onnantól ugyanis nem lesz bocsánat. Az ingyenes vagy kétes hátterű VPN-eket ki fogják tiltani az európai piacról. A bővített CRA (Cyber Resilience Act) egyébként nem csak ezekre a szoftverekre, de más biztonsági eszközökre is kiterjed majd (pl. jelszókezelők, vírusirtók, okosotthon-eszközök).