Cyber resilience act w praktyce

Cyber Resilience Act w praktyce


Powiązane tematy

CRA to unijne rozporządzenie, które określa wymagania bezpieczeństwa dla produktów z elementami cyfrowymi oferowanych na rynku UE. Jego celem jest ograniczenie luk bezpieczeństwa oraz zapewnienie, aby producenci dbali o bezpieczeństwo produktu od projektowania aż do zakończenia wsparcia.



CRA dotyczy podmiotów, które wprowadzają lub udostępniają na rynku UE produkty z elementami cyfrowymi – przede wszystkim ich producentów, importerów i dystrybutorów. Przewiduje także szczególne zasady dla organizacji stale i systematycznie wspierających rozwój komercyjnego otwartego oprogramowania. Zakres obowiązków zależy od roli organizacji wobec danego produktu, a importer lub dystrybutor może zostać uznany za producenta, jeżeli oferuje produkt pod własną nazwą lub marką albo dokonuje w nim istotnej zmiany. 



Jakie produkty obejmuje CRA?

W uproszczeniu CRA obejmuje sprzęt i oprogramowanie, które łączą się bezpośrednio lub pośrednio z urządzeniem albo siecią. Może obejmować także niezbędne do działania produktu funkcje zdalne, np. funkcję chmurową przygotowaną przez producenta. Przykłady to systemy operacyjne, aplikacje, routery, inteligentne zamki i inne urządzenia podłączone do sieci.

  • Bezpieczeństwo od początku – cyberbezpieczeństwo ma być uwzględniane już przy projektowaniu produktu i przez cały czas jego używania.
  • Aktualizacje bezpieczeństwa – producent ma usuwać wykryte luki i udostępniać poprawki przez okres wsparcia produktu.
  • Obowiązki w całym łańcuchu dostaw – wymagania dotyczą producentów, importerów i dystrybutorów. CRA przewiduje też szczególne zasady dla organizacji stale wspierających rozwój komercyjnego otwartego oprogramowania.

Najważniejsze daty

  • 10 grudnia 2024 r. – CRA wszedł w życie. 
  • 11 czerwca 2026 r. – zaczynają obowiązywać przepisy dotyczące wyznaczania podmiotów uprawnionych do niezależnej oceny zgodności (na dzień dzisiejszy brak takich notyfikacji). 
  • 11 września 2026 r. – producenci zaczynają zgłaszać luki bezpieczeństwa faktycznie wykorzystywane przez atakujących oraz poważne incydenty. 
  • 11 grudnia 2027 r. – zaczyna być stosowana większość przepisów CRA.

CRA: najważniejsze pytania

Twoje najważniejsze obowiązki

Jeśli jesteś producentemJeśli jesteś importeremJeśli jesteś dystrybutorem
Uwzględniaj bezpieczeństwo już przy projektowaniu produktu.Wprowadzaj na rynek produkty zgodne z CRA.Przed udostępnieniem produktu sprawdź, czy spełniono podstawowe wymagania CRA.
Sprawdź zagrożenia, przygotuj wymagane dokumenty i potwierdź zgodność produktu z CRA.Sprawdź, czy producent potwierdził zgodność produktu i przygotował wymagane dokumenty.Sprawdź oznakowanie CE oraz wymagane dokumenty i informacje.
Usuwaj wykryte luki i bezpłatnie dostarczaj aktualizacje bezpieczeństwa w okresie wsparcia.Zweryfikuj oznakowanie CE, deklarację zgodności oraz informacje dla użytkownika.Nie udostępniaj produktu, jeśli nie jest zgodny z CRA.
Zgłaszaj luki faktycznie wykorzystywane przez atakujących oraz poważne incydenty.Nie wprowadzaj produktu, jeśli nie jest zgodny lub stwarza istotne ryzyko.Po otrzymaniu informacji o luce niezwłocznie poinformuj producenta.
Przygotuj deklarację zgodności UE i oznakowanie CE.Informuj producenta o wykrytych lukach i współpracuj z organami nadzoru.Współpracuj z organami nadzoru i wspieraj działania naprawcze.

Ważne! Importer lub dystrybutor może zostać potraktowany jak producent, jeżeli sprzedaje produkt pod własną nazwą lub marką albo wprowadza w nim istotną zmianę.


Miesiąc Prawa z EY Law

Miesiąc Prawa to nie tylko wiedza – to inspiracja i przewodnik po codzienności, w której prawo towarzyszy każdemu przedsiębiorcy. Dołącz do nas i przekonaj się, jak z pomocą EY Law możesz odnaleźć się w świecie prawa, który na co dzień Cię otacza. Zapraszamy na Miesiąc Prawa z EY Law!


Jak przygotować organizację do CRA?

Sprawdź, które produkty w Twojej ofercie podlegają CRA, ustal rolę organizacji i zaplanuj dostosowanie projektowania, dokumentacji, usuwania luk, aktualizacji oraz potwierdzania zgodności.


Cyber Resilience Act

Wszystkie powyższe najważniejsze informacje o Cyber Resilience Act zebraliśmy w przystępnej broszurze, która pomoże zrozumieć nowe obowiązki i przygotować organizację do nadchodzących zmian.

Cyber resilience act w praktyce

Kontakt
Chcesz dowiedzieć się więcej? Skontaktuj się z nami.

Informacje

Autorzy

Polecane