Cyber Resilience Act (CRA)

Nowe europejskie regulacje dotyczące cyberbezpieczeństwa produktów cyfrowych – obowiązki producentów, importerów i dystrybutorów.

Co to jest Cyber Resilience Act?

Cyber Resilience Act (CRA) to rozporządzenie Unii Europejskiej (2024/2847), które ustanawia horyzontalne i obowiązkowe wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi (PDE) udostępnianych na rynku unijnym.

Jego głównym celem jest wyeliminowanie problemów związanych z niskim poziomem zabezpieczeń urządzeń i oprogramowania oraz brakiem jasnych informacji dla użytkowników o ich cechach bezpieczeństwa.

Kluczowe aspekty Cyber Resilience Act obejmują: Zakres przedmiotowy: Rozporządzenie dotyczy niemal wszystkich produktów, które łączą się z siecią lub innym urządzeniem, w tym komputerów, smartfonów, urządzeń IoT (np. inteligentnych lodówek), sterowników przemysłowych, a także samego oprogramowania i firmware.

Wyłączenia: Z zakresu CRA wyłączono produkty posiadające własne, rygorystyczne przepisy sektorowe, takie jak wyroby medyczne, pojazdy silnikowe, lotnictwo cywilne oraz sprzęt wojskowy.

Bezpieczeństwo przez cały cykl życia: Producent odpowiada za cyberbezpieczeństwo od etapu planowania i projektowania, przez produkcję, aż po wieloletnie wsparcie posprzedażowe. Zasady "by design" i "by default": Produkty muszą być projektowane w sposób bezpieczny i dostarczane z bezpieczną konfiguracją domyślną (np. zakaz stosowania powszechnie znanych haseł fabrycznych).

Zarządzanie podatnościami: Producenci mają obowiązek identyfikowania i usuwania luk, prowadzenia SBOM (zestawienia materiałów oprogramowania) oraz zgłaszania aktywnie wykorzystywanych podatności do organów (CSIRT i ENISA) w terminie 24 godzin od ich wykrycia.

Okres wsparcia: Producent musi zagwarantować bezpłatne aktualizacje bezpieczeństwa przez zadeklarowany okres wsparcia, który co do zasady wynosi minimum 5 lat (chyba że czas życia produktu jest krótszy).

Certyfikacja i oznakowanie CE: Spełnienie wymogów będzie potwierdzane naniesieniem znaku CE, co stanie się formalnym warunkiem dopuszczenia produktu do obrotu na terenie UE.

Kary: Za nieprzestrzeganie przepisów grożą sankcje administracyjne sięgające do 15 mln EUR lub 2,5% globalnego rocznego obrotu.

Kluczowe wymagania

Dla kogo jest CRA?

CRA dotyczy:

Regulacja obejmuje zarówno duże korporacje, jak i małe oraz średnie przedsiębiorstwa, które oferują produkty cyfrowe na rynku unijnym.

Rozporządzenie Cyber Resilience Act (CRA) wprowadza precyzyjne ramy czasowe dotyczące wdrażania przepisów, raportowania incydentów oraz obowiązków posprzedażowych producentów.

Najważniejsze daty wdrożenia CRA.

Firmy powinny rozpocząć przygotowania odpowiednio wcześniej, aby uniknąć ryzyka sankcji oraz problemów z wprowadzeniem produktów na rynek.

Kontakt/O mnie

Adwokat: Jestem Adwokatem (ale również Radcą prawnym) przy ORA w Wałbrzychu. Specjalizuję się w nowych technologiach, w szczególności w przestrzeni cybernetycznej. Jestem współautorem książek o rozwiązaniach cyfrowych, regulacjach prawnych dotyczących ochrony informacji i procedur zabezpieczenia firm (np. NIS2). Doradzam korporacjom w zakresie ochrony ich przestrzeni informatycznej przed atakami hackerskimi. Szkolę i wspieram.

Ethical Hacker: Jestem certyfikowanym etycznym hackerem. Posiadam międzynarodowy certyfikat CEH Master. Posiadam również międzynarodowe certyfikaty ofensywne - Red Team. Na zlecenia firm - przeprowadzam symulowane ataki hackerskie, testy penetracyjne, pomagam tworzyć bezpieczną infrastrukturę.

biegły sądowy: Jestem biegłym sądowym z zakresu cyberbezpieczeństwa przy Sądzie Okręgowym w Jeleniej Górze. Więcej informacji na www.cyber-expert.pl

CEO cyberwarlab sp. z o.o.: Jestem współwłaścicielem, pełniącym funkcję prezesa zarządu w firmie cyberwarlab sp. z o.o. Cyberwarlab sp. z o.o. jest organizacją która zajmuje się ochroną przedsiębiorstw przed atakami hackerskimi. Współpracuje z etycznymi hackerami z całego świata. Sprawdza infrastrukturę oraz monituruje aktywność przedsiębiorstwa w sieci. Prowadzi szkolenia dla etycznych hackerów z całego świata. Posiada rozbudowaną infrastrukturę informatyczną. Wdraża poligony cybernetyczne. Więcej informacji na www.cyberwarlab.com

Bartłomiej Wieczorek

E-mail: bartlomiej.wieczorek@cyberwarlab.com

Tel: +48 663 201 910