cybersecurity

Akt o kybernetické odolnosti - Cyber Resilience Act (CRA)

Nová éra v oblasti produktové kyberbezpečnosti

Nová éra v oblasti produktové kyberbezpečnosti

O evropském aktu o kybernetické odolnosti (Cyber Resilience Act - CRA) hlasoval Evropský parlament v březnu 2024; po jeho přijetí Radou EU a vyhlášení v Úředním věstníku EU platí tříleté přechodné období. Tento právní rámec stanoví požadavky na kybernetickou bezpečnost pro hardwarové a softwarové produkty s digitálními prvky v Evropské unii (EU).

Jakmile vstoupí akt CRA v platnost, budou mít výrobci, dovozci a distributoři hardwarových a softwarových produktů na trhu EU 36 měsíců na to, aby se přizpůsobili a splnili jeho požadavky. Od 11. prosince 2027 musí již všechny produkty spadající do působnosti CRA splňovat stanovené požadavky na kybernetickou bezpečnost. Bez jejich splnění nebude možné získat označení CE a produkt uvést na trh EU.

Stáhnout produktový list

Zde je několik informací, které je třeba znát, abyste se na CRA mohli lépe připravit.

  1. Co je to akt o kybernetické odolnosti?
  2. Proč je to důležité?
  3. Koho a co to ovlivní?
  4. Co se stane, pokud vaše produkty nesplní požadavky CRA?
  5. Jak se můžete začít připravovat?
  6. Jak vám může TÜV SÜD pomoci?
  7. Proč zvolit TÜV SÜD?

Co je to AKT o kybernetické odolnosti?

Akt o kybernetické odolnosti (CRA) představuje právní rámec, který zavádí závazné požadavky EU na kybernetickou bezpečnost hardwarových a softwarových produktů v průběhu celého jejich životního cyklu.

Týká se digitálních prvků produktů (PDE) nebo hardwarových a softwarových produktů vyráběných, dovážených a distribuovaných v Evropské unii (EU), jako jsou notebooky, mobilní zařízení, senzory a kamery, směrovače, firmware, aplikace, videohry, grafické karty a počítačové procesory.

Jeho konečným cílem je zajistit jednotné pokyny v oblasti kyberbezpečnosti při uvádění produktů nebo softwaru s digitální složkou na trh EU.

Akt CRA zavádí povinnost označování digitálních produktů značkou CE, která potvrzuje soulad s novými normami.

Hlavním cílem CRA je zajistit, aby produkty obsahující digitální prvky vykazovaly méně bezpečnostních zranitelností a aby výrobci, dovozci a distributoři řádně zajišťovali kyberbezpečnost po celou dobu životního cyklu produktu.

Cílem CRA je posílit důvěru uživatelů a zvýšit jejich ochranu prostřednictvím větší transparentnosti v oblasti bezpečnosti a spolehlivosti hardwarových a softwarových produktů.


Proč je to důležité?

Akt CRA v podstatě představuje komplexní přístup k posílení kyberbezpečnosti států, podniků a kritické infrastruktury v EU.

Zavedením povinných bezpečnostních požadavků v průběhu celého životního cyklu hardwarových a softwarových produktů posiluje CRA kyberbezpečnost připojených zařízení, čímž přispívá k tomu, aby se EU stala bezpečnějším a odolnějším kontinentem.


Koho a co to ovlivní?

Akt CRA se bude týkat výrobců, dovozců a distributorů hardwarových a softwarových produktů na trhu EU.

Abyste mohli lépe splnit požadavky CRA, musíte si ujasnit, zda váš produkt spadá do působnosti jeho právního rámce.

CRA se vztahuje na jakýkoli softwarový či hardwarový produkt a na řešení pro vzdálené zpracování dat s ním spojená, včetně softwarových či hardwarových produktů s digitální složkou.

Obsahuje návrh klasifikačního schématu, které rozděluje produkty do kategorií „nekritické“ a „kritické“ na základě jejich vnímané úrovně rizika:

  • Mezi nekritické produkty patří přibližně 90 % výrobků s digitálními prvky, včetně pevných disků, asistentů pro chytrou domácnost a dalších připojených zařízení. Výrobci v této kategorii musí provádět vlastní posouzení, aby ověřili, zda jejich produkty splňují požadavky CRA.
  • Kritické produkty se podle CRA dále dělí na produkty třídy I a třídy II:
    • Mezi produkty třídy I patří správa identit; samostatné a integrované prohlížeče; správci hesel; software, který vyhledává, odstraňuje nebo izoluje škodlivý software; produkty s digitálními prvky a s funkcí virtuální privátní sítě (VPN); systémy pro správu sítí atd.
    • Mezi produkty třídy II patří hypervizory a systémy pro spouštění kontejnerů, které podporují virtualizované provádění operačních systémů a podobných prostředí; firewally, systémy pro detekci nebo prevenci narušení; mikroprocesory odolné proti neoprávněné manipulaci a mikrokontroléry odolné proti neoprávněné manipulaci.

Ačkoli má CRA širokou působnost, nevztahuje se na následující:

  • Nekomerční projekty, včetně open-source softwaru, pokud nejsou součástí komerční činnosti
  • Služby, jako jsou služby cloud computingu a obchodní modely typu Software-as-a-Service (SaaS)
  • Vysoce regulované produkty a odvětví, zejména ty, které podléhají dostatečné regulaci v oblasti kyberbezpečnosti, jako jsou automobilový průmysl, zdravotnické prostředky, prostředky pro in vitro diagnostiku, certifikované letecké vybavení a produkty vyvinuté výhradně pro účely národní bezpečnosti nebo pro vojenské účely.

Co se stane, pokud vaše produkty nesplní požadavky CRA?

Nedodržení předpisů týkajících se produktů třídy I a II podle nařízení CRA může vést k uložení pokut, přičemž nejvyšší pokuta může činit až 15 000 000 EUR nebo 2,5 % celosvětového ročního obratu porušovatele. Kromě toho mohou orgány nařídit stažení produktu, který nesplňuje požadavky, z trhu nebo omezit jeho distribuci.

Orgány dohledu nad trhem budou rovněž provádět „zásahy“ s cílem odhalit případná porušení předpisů CRA. Dodržování základních požadavků CRA v oblasti kyberbezpečnosti a řešení zranitelností má zásadní význam pro všechny digitální produkty, včetně těch, které spadají do kategorie I s nižším rizikem.

Cílem je zabránit uložení přísných sankcí a zajistit, aby výrobci, dovozci a distributoři dodržovali předpisy EU v oblasti kyberbezpečnosti.


Jak se můžete začít připravovat?

V rámci aktu CRA se výrobcům, dovozcům a distributorům digitálních produktů v EU důrazně doporučuje, aby zohledňovali kyberbezpečnost a začleňovali ji do celého životního cyklu produktu. Pro zajištění souladu můžete podniknout kroky již nyní. Zde je několik tipů, jak se můžete začít připravovat na CRA, až vstoupí v platnost:

  • Proveďte důkladnou revizi svých produktů
  • Zjistěte případné bezpečnostní slabiny
  • Vytvořte životní cyklus vývoje zabezpečení (SDL), který zahrnuje bezpečnostní požadavky, návrh, implementaci, testování a údržbu
  • Zaveďte postup pro řešení zranitelností, který zároveň poskytuje uživatelům potřebné informace
  • Dodržujte povinnosti týkající se hlášení incidentů a zaveďte postup, v rámci kterého budou příslušným orgánům hlášeny veškeré aktivně zneužívané zranitelnosti nebo jakékoli závažné bezpečnostní incidenty
  • Zjistěte více o vzájemném působení mezi aktem CRA a dalšími regulačními rámci v EU, jako je obecné nařízení o ochraně osobních údajů (GDPR), směrnice o rádiových zařízeních (RED) a navrhovaná nová směrnice o odpovědnosti za produkty

Orientace ve složitých požadavcích může být náročná a na každém kroku číhají potenciální úskalí. Pro úspěšný schvalovací proces je nezbytné mít v týmu zkušeného odborníka.


Společnost TÜV SÜD vám může pomoci

Jako přední společnost v oblasti testování kyberbezpečnosti produktů si TÜV SÜD vybudovala dostatečné odborné znalosti k posuzování bezpečnosti a spolehlivosti produktů, čímž přispívá ke snižování zranitelností a počtu incidentů a k posilování důvěry uživatelů.

Nabízíme řadu služeb v oblasti kyberbezpečnosti, které vám pomohou připravit se na CRA, dodržovat právní předpisy EU v oblasti kyberbezpečnosti a získat označení CE pro digitální produkty v rámci vašich digitálních prvků produktu (PDE):

  • Školení a poradenství - Poskytujeme školení a poradenství, abychom výrobcům pomohli zlepšit jejich zásady a postupy v oblasti kyberbezpečnosti a uvést je do souladu s CRA.
  • Posuzování shody - Provádíme posuzování, abychom výrobcům pomohli porozumět požadavkům CRA a zhodnotit, zda jejich výrobky tyto požadavky splňují.
  • Řízení zranitelností - Pomáháme výrobcům identifikovat a řídit zranitelnosti produktů, jak to vyžaduje CRA.
  • Hodnocení prováděná třetí stranou - Nabízíme služby v oblasti hodnocení prováděných třetí stranou, která jsou povinná u produktů s vyšším rizikem, za účelem ověření souladu s CRA.
  • Podpora při hlášení nežádoucích účinků - Pomáháme výrobcům zavést postupy pro hlášení nežádoucích účinků, jak to vyžaduje CRA.

Proč zvolit TÜV SÜD?

Společnost TÜV SÜD je lídrem v oblasti testování kyberbezpečnosti produktů. Od posuzování kybernetických rizik až po projekty v oblasti certifikace bezpečnosti – naši odborníci z daného odvětví úspěšně pomáhají firmám zlepšovat jejich kybernetickou bezpečnost. Díky přímým zkušenostem našich odborníků s globálními standardy v oblasti kyberbezpečnosti vám můžeme pomoci s přípravou a plněním požadavků CRA v každé fázi procesu.

Díky strukturovanému přístupu ke kyberbezpečnosti, který vychází z desítek let zkušeností, odborných poznatků v konkrétních oblastech a znalostí v oblasti regulace, podporuje společnost TÜV SÜD firmy z různých odvětví. Společnost TÜV SÜD pomáhá organizacím dodržovat globální standardy v oblasti kyberbezpečnosti a zajišťuje tak klientům přístup na trhy po celém světě.

Připravte se na CRA ještě dnes s TÜV SÜD. Kontaktujte nás a dozvíte se více o našich službách v oblasti kyberbezpečnosti.

Kam dále

SELECT YOUR LOCATION