Nowe europejskie regulacje dotyczące cyberbezpieczeństwa produktów cyfrowych – obowiązki producentów, importerów i dystrybutorów.
Cyber Resilience Act (CRA) to rozporządzenie Unii Europejskiej (2024/2847), które ustanawia horyzontalne i obowiązkowe wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi (PDE) udostępnianych na rynku unijnym.
Jego głównym celem jest wyeliminowanie problemów związanych z niskim poziomem zabezpieczeń urządzeń i oprogramowania oraz brakiem jasnych informacji dla użytkowników o ich cechach bezpieczeństwa.
Kluczowe aspekty Cyber Resilience Act obejmują: Zakres przedmiotowy: Rozporządzenie dotyczy niemal wszystkich produktów, które łączą się z siecią lub innym urządzeniem, w tym komputerów, smartfonów, urządzeń IoT (np. inteligentnych lodówek), sterowników przemysłowych, a także samego oprogramowania i firmware.
Wyłączenia: Z zakresu CRA wyłączono produkty posiadające własne, rygorystyczne przepisy sektorowe, takie jak wyroby medyczne, pojazdy silnikowe, lotnictwo cywilne oraz sprzęt wojskowy.
Bezpieczeństwo przez cały cykl życia: Producent odpowiada za cyberbezpieczeństwo od etapu planowania i projektowania, przez produkcję, aż po wieloletnie wsparcie posprzedażowe. Zasady "by design" i "by default": Produkty muszą być projektowane w sposób bezpieczny i dostarczane z bezpieczną konfiguracją domyślną (np. zakaz stosowania powszechnie znanych haseł fabrycznych).
Zarządzanie podatnościami: Producenci mają obowiązek identyfikowania i usuwania luk, prowadzenia SBOM (zestawienia materiałów oprogramowania) oraz zgłaszania aktywnie wykorzystywanych podatności do organów (CSIRT i ENISA) w terminie 24 godzin od ich wykrycia.
Okres wsparcia: Producent musi zagwarantować bezpłatne aktualizacje bezpieczeństwa przez zadeklarowany okres wsparcia, który co do zasady wynosi minimum 5 lat (chyba że czas życia produktu jest krótszy).
Certyfikacja i oznakowanie CE: Spełnienie wymogów będzie potwierdzane naniesieniem znaku CE, co stanie się formalnym warunkiem dopuszczenia produktu do obrotu na terenie UE.
Kary: Za nieprzestrzeganie przepisów grożą sankcje administracyjne sięgające do 15 mln EUR lub 2,5% globalnego rocznego obrotu.
CRA dotyczy:
Regulacja obejmuje zarówno duże korporacje, jak i małe oraz średnie przedsiębiorstwa, które oferują produkty cyfrowe na rynku unijnym.
Producenci są zobowiązani do wieloetapowego raportowania aktywnie wykorzystywanych podatności oraz poważnych incydentów:
Obowiązki producenta dotyczące bezpieczeństwa produktu są rozciągnięte na wiele lat po jego sprzedaży:
Firmy powinny rozpocząć przygotowania odpowiednio wcześniej, aby uniknąć ryzyka sankcji oraz problemów z wprowadzeniem produktów na rynek.
Adwokat: Jestem Adwokatem (ale również Radcą prawnym) przy ORA w Wałbrzychu. Specjalizuję się w nowych technologiach, w szczególności w przestrzeni cybernetycznej. Jestem współautorem książek o rozwiązaniach cyfrowych, regulacjach prawnych dotyczących ochrony informacji i procedur zabezpieczenia firm (np. NIS2). Doradzam korporacjom w zakresie ochrony ich przestrzeni informatycznej przed atakami hackerskimi. Szkolę i wspieram.
Ethical Hacker: Jestem certyfikowanym etycznym hackerem. Posiadam międzynarodowy certyfikat CEH Master. Posiadam również międzynarodowe certyfikaty ofensywne - Red Team. Na zlecenia firm - przeprowadzam symulowane ataki hackerskie, testy penetracyjne, pomagam tworzyć bezpieczną infrastrukturę.
biegły sądowy: Jestem biegłym sądowym z zakresu cyberbezpieczeństwa przy Sądzie Okręgowym w Jeleniej Górze. Więcej informacji na www.cyber-expert.pl
CEO cyberwarlab sp. z o.o.: Jestem współwłaścicielem, pełniącym funkcję prezesa zarządu w firmie cyberwarlab sp. z o.o. Cyberwarlab sp. z o.o. jest organizacją która zajmuje się ochroną przedsiębiorstw przed atakami hackerskimi. Współpracuje z etycznymi hackerami z całego świata. Sprawdza infrastrukturę oraz monituruje aktywność przedsiębiorstwa w sieci. Prowadzi szkolenia dla etycznych hackerów z całego świata. Posiada rozbudowaną infrastrukturę informatyczną. Wdraża poligony cybernetyczne. Więcej informacji na www.cyberwarlab.com
Bartłomiej Wieczorek
E-mail: bartlomiej.wieczorek@cyberwarlab.com
Tel: +48 663 201 910