ISMS Copilot Docs

Unijny Akt o Cyberodporności (CRA)

Unijny Akt o Cyberodporności (CRA) to nadchodzące unijne przepisy, które ustanawiają obowiązkowe wymogi cyberbezpieczeństwa dla produktów z elementami cyfrowymi…

Unijny Akt o Cyberodporności (CRA) to nadchodzące unijne przepisy, które ustanawiają obowiązkowe wymogi cyberbezpieczeństwa dla produktów z elementami cyfrowymi (sprzętu i oprogramowania) wprowadzanych na rynek UE. Oczekuje się, że CRA wejdzie w pełni w życie w 2027 roku i ma na celu zapewnienie, że produkty są bezpieczne już na etapie projektowania, dostawcy utrzymują bezpieczeństwo przez cały cykl życia produktu, a konsumenci mają przejrzystość w zakresie bezpieczeństwa produktów.

CRA nie jest jeszcze w pełni wdrożony. Terminy egzekwowania różnią się w zależności od rodzaju wymogu, a pełne dostosowanie spodziewane jest pod koniec 2027 roku. Monitoruj oficjalne publikacje UE w celu uzyskania ostatecznego tekstu i terminów wdrożenia.

Kto musi dostosować się do CRA?

CRA ma zastosowanie do:

  • Producentów: Podmiotów projektujących, rozwijających lub produkujących produkty z elementami cyfrowymi na rynek UE
  • Importerów: Przedsiębiorstw wprowadzających produkty z elementami cyfrowymi na rynek UE
  • Dystrybutorów: Podmiotów udostępniających produkty na rynku UE
  • Opiekunów open-source: Organizacji świadczących komercyjne wsparcie dla produktów open-source (w określonych warunkach)

Produkty z elementami cyfrowymi obejmują:

  • Oprogramowanie (aplikacje, systemy operacyjne, firmware)
  • Sprzęt z wbudowanym oprogramowaniem (urządzenia IoT, routery, inteligentne urządzenia AGD)
  • Podłączone produkty (wearables, systemy sterowania przemysłowego)

Zakres i wyłączenia

Objęte zakresem: Komercyjne produkty z elementami cyfrowymi wprowadzane na rynek UE, w tym usługi SaaS i chmurowe, jeśli zawierają komponenty oprogramowania do pobrania.

Wyłączone:

  • Urządzenia medyczne, systemy lotnicze i komponenty motoryzacyjne już objęte regulacjami sektorowymi
  • Wyłącznie niekomercyjne oprogramowanie open-source opracowane lub dostarczane poza działalnością komercyjną
  • Produkty przeznaczone wyłącznie do celów bezpieczeństwa narodowego lub obronności

Jeśli dystrybuujesz oprogramowanie open-source bez monetyzacji lub komercyjnego wsparcia, prawdopodobnie jesteś zwolniony. Jeśli oferujesz płatne wsparcie, SLA lub funkcje enterprise, CRA może mieć zastosowanie.

Klasyfikacja produktów

CRA klasyfikuje produkty na podstawie ryzyka cyberbezpieczeństwa:

  • Domyślne (Klasa I): Standardowe wymogi cyberbezpieczeństwa, dozwolona samoocena
  • Ważne (Klasa II): Produkty o wyższym ryzyku (zarządzanie tożsamością, VPN, zarządzanie siecią) wymagające oceny zgodności przez stronę trzecią
  • Krytyczne: Produkty o najwyższym ryzyku (elementy bezpieczeństwa, karty inteligentne, systemy PKI) wymagające rygorystycznej certyfikacji przez stronę trzecią

Większość komercyjnych produktów oprogramowania należy do kategorii domyślnej.

Podstawowe wymagania

Producenci muszą zapewnić, że produkty spełniają podstawowe wymogi cyberbezpieczeństwa przez cały cykl życia:

Bezpieczeństwo od projektu:

  • Brak znanych podatności, które można wykorzystać, w momencie wprowadzenia na rynek
  • Bezpieczeństwo wbudowane w architekturę produktu i proces rozwoju
  • Zminimalizowana powierzchnia ataku i bezpieczne domyślne konfiguracje
  • Ochrona danych i szyfrowanie, gdzie to właściwe
  • Dostarczanie aktualizacji bezpieczeństwa automatycznie lub z powiadomieniem użytkownika

Zarządzanie podatnościami:

  • Identyfikacja, dokumentowanie i usuwanie podatności przez cały okres wsparcia
  • Raportowanie aktywnie wykorzystywanych podatności do ENISA w ciągu 24 godzin od ich wykrycia
  • Dostarczanie aktualizacji bezpieczeństwa przez oczekiwany okres życia produktu (minimum 5 lat dla wielu produktów)
  • Utrzymywanie publicznej polityki ujawniania podatności

Dokumentacja i przejrzystość:

  • Dostarczanie użytkownikom jasnej dokumentacji bezpieczeństwa
  • Publikowanie Deklaracji Zgodności UE
  • Oznaczanie zgodnych produktów znakiem CE
  • Utrzymywanie dokumentacji technicznej przez 10 lat

Raportowanie incydentów:

  • Raportowanie aktywnie wykorzystywanych podatności i poważnych incydentów do ENISA
  • Powiadamianie dotkniętych użytkowników o problemach bezpieczeństwa i dostępnych środkach zaradczych

Ocena zgodności

W zależności od klasy produktu, producenci muszą wykazać zgodność poprzez:

  • Samoocenę (Klasa I): Producent przeprowadza wewnętrzne testy i dokumentację
  • Ocenę przez stronę trzecią (Klasa II/Krytyczne): Jednostka notyfikowana ocenia zgodność przed wprowadzeniem na rynek

Wszyscy producenci muszą utrzymywać dokumentację techniczną potwierdzającą zgodność, w tym oceny ryzyka, wyniki testów bezpieczeństwa i zapisy z procesu rozwoju.

Obowiązki wsparcia

Producenci muszą zapewniać wsparcie bezpieczeństwa przez:

  • Oczekiwany okres życia produktu, LUB
  • Minimum 5 lat od wprowadzenia na rynek (dla większości produktów)

Obejmuje to łatanie podatności, aktualizacje bezpieczeństwa i reagowanie na incydenty. Produkty bez ciągłego wsparcia nie mogą legalnie pozostawać na rynku UE.

Kary

CRA ustanawia znaczące kary finansowe:

  • Poważne naruszenia (produkty niezgodne, brak znaku CE): Do 15 mln EUR lub 2,5% globalnego rocznego obrotu
  • Inne naruszenia (niekompletna dokumentacja, brak współpracy): Do 10 mln EUR lub 2% globalnego rocznego obrotu
  • Fałszywe informacje: Do 5 mln EUR lub 1% globalnego rocznego obrotu

Harmonogram wdrożenia

Oczekiwane fazy egzekwowania (z zastrzeżeniem publikacji ostatecznych przepisów):

  1. 2024-2025: Publikacja rozporządzenia, rozpoczęcie okresu przejściowego
  2. 2026: Obowiązki raportowania podatności wchodzą w życie
  3. 2027: Pełne dostosowanie wymagane dla nowych produktów wprowadzanych na rynek
  4. Po 2027: Istniejące produkty muszą utrzymywać obowiązki wsparcia

Rozpocznij przygotowania już teraz, wdrażając praktyki bezpiecznego rozwoju, ustanawiając procesy zarządzania podatnościami i dokumentując architekturę bezpieczeństwa.

Jak ISMS Copilot może pomóc

ISMS Copilot może wspierać przygotowania do zgodności z CRA:

  • Ogólne wskazówki dotyczące cyberbezpieczeństwa: Zapytaj o praktyki bezpiecznego rozwoju, zarządzanie podatnościami i bezpieczeństwo cyklu życia
  • Tworzenie polityk: Opracuj polityki cyklu życia bezpiecznego rozwoju (SDLC) oraz polityki ujawniania podatności
  • Oceny ryzyka: Generuj oceny ryzyka bezpieczeństwa produktów zgodne z podstawowymi wymogami
  • Szablony dokumentacji: Twórz ramy dokumentacji bezpieczeństwa na potrzeby oceny zgodności
  • Analiza luk: Prześlij istniejące polityki rozwoju, aby zidentyfikować luki w stosunku do zasad CRA

Chociaż ISMS Copilot nie posiada dedykowanej wiedzy na temat CRA (regulacja jest jeszcze finalizowana), możesz zapytać o kontrolę bezpiecznego rozwoju zgodnie z ISO 27001 oraz ogólne najlepsze praktyki bezpieczeństwa produktów, które są zgodne z celami CRA.

Spróbuj zapytać: "Wygeneruj politykę ujawniania podatności dla produktu oprogramowania" lub "Jakie są zasady bezpieczeństwa od projektu w rozwoju produktów?"

Pierwsze kroki

Aby przygotować się do zgodności z CRA:

  1. Oceń, czy Twoje produkty podlegają CRA i określ ich klasyfikację
  2. Wdróż praktyki cyklu życia bezpiecznego rozwoju (modelowanie zagrożeń, testy bezpieczeństwa, przegląd kodu)
  3. Ustanów procesy zarządzania i ujawniania podatności
  4. Zaplanuj długoterminowe wsparcie bezpieczeństwa (5+ lat)
  5. Dokumentuj architekturę bezpieczeństwa i oceny ryzyka
  6. Monitoruj publikacje ENISA i oficjalne dokumenty UE pod kątem ostatecznych wymogów i wytycznych

Powiązane zasoby

On this page