Nová éra v oblasti produktové kyberbezpečnosti
Nová éra v oblasti produktové kyberbezpečnosti
O evropském aktu o kybernetické odolnosti (Cyber Resilience Act - CRA) hlasoval Evropský parlament v březnu 2024; po jeho přijetí Radou EU a vyhlášení v Úředním věstníku EU platí tříleté přechodné období. Tento právní rámec stanoví požadavky na kybernetickou bezpečnost pro hardwarové a softwarové produkty s digitálními prvky v Evropské unii (EU).
Jakmile vstoupí akt CRA v platnost, budou mít výrobci, dovozci a distributoři hardwarových a softwarových produktů na trhu EU 36 měsíců na to, aby se přizpůsobili a splnili jeho požadavky. Od 11. prosince 2027 musí již všechny produkty spadající do působnosti CRA splňovat stanovené požadavky na kybernetickou bezpečnost. Bez jejich splnění nebude možné získat označení CE a produkt uvést na trh EU.
Zde je několik informací, které je třeba znát, abyste se na CRA mohli lépe připravit.
Akt o kybernetické odolnosti (CRA) představuje právní rámec, který zavádí závazné požadavky EU na kybernetickou bezpečnost hardwarových a softwarových produktů v průběhu celého jejich životního cyklu.
Týká se digitálních prvků produktů (PDE) nebo hardwarových a softwarových produktů vyráběných, dovážených a distribuovaných v Evropské unii (EU), jako jsou notebooky, mobilní zařízení, senzory a kamery, směrovače, firmware, aplikace, videohry, grafické karty a počítačové procesory.
Jeho konečným cílem je zajistit jednotné pokyny v oblasti kyberbezpečnosti při uvádění produktů nebo softwaru s digitální složkou na trh EU.
Akt CRA zavádí povinnost označování digitálních produktů značkou CE, která potvrzuje soulad s novými normami.
Hlavním cílem CRA je zajistit, aby produkty obsahující digitální prvky vykazovaly méně bezpečnostních zranitelností a aby výrobci, dovozci a distributoři řádně zajišťovali kyberbezpečnost po celou dobu životního cyklu produktu.
Cílem CRA je posílit důvěru uživatelů a zvýšit jejich ochranu prostřednictvím větší transparentnosti v oblasti bezpečnosti a spolehlivosti hardwarových a softwarových produktů.
Akt CRA v podstatě představuje komplexní přístup k posílení kyberbezpečnosti států, podniků a kritické infrastruktury v EU.
Zavedením povinných bezpečnostních požadavků v průběhu celého životního cyklu hardwarových a softwarových produktů posiluje CRA kyberbezpečnost připojených zařízení, čímž přispívá k tomu, aby se EU stala bezpečnějším a odolnějším kontinentem.
Akt CRA se bude týkat výrobců, dovozců a distributorů hardwarových a softwarových produktů na trhu EU.
Abyste mohli lépe splnit požadavky CRA, musíte si ujasnit, zda váš produkt spadá do působnosti jeho právního rámce.
CRA se vztahuje na jakýkoli softwarový či hardwarový produkt a na řešení pro vzdálené zpracování dat s ním spojená, včetně softwarových či hardwarových produktů s digitální složkou.
Obsahuje návrh klasifikačního schématu, které rozděluje produkty do kategorií „nekritické“ a „kritické“ na základě jejich vnímané úrovně rizika:
Ačkoli má CRA širokou působnost, nevztahuje se na následující:
Nedodržení předpisů týkajících se produktů třídy I a II podle nařízení CRA může vést k uložení pokut, přičemž nejvyšší pokuta může činit až 15 000 000 EUR nebo 2,5 % celosvětového ročního obratu porušovatele. Kromě toho mohou orgány nařídit stažení produktu, který nesplňuje požadavky, z trhu nebo omezit jeho distribuci.
Orgány dohledu nad trhem budou rovněž provádět „zásahy“ s cílem odhalit případná porušení předpisů CRA. Dodržování základních požadavků CRA v oblasti kyberbezpečnosti a řešení zranitelností má zásadní význam pro všechny digitální produkty, včetně těch, které spadají do kategorie I s nižším rizikem.
Cílem je zabránit uložení přísných sankcí a zajistit, aby výrobci, dovozci a distributoři dodržovali předpisy EU v oblasti kyberbezpečnosti.
V rámci aktu CRA se výrobcům, dovozcům a distributorům digitálních produktů v EU důrazně doporučuje, aby zohledňovali kyberbezpečnost a začleňovali ji do celého životního cyklu produktu. Pro zajištění souladu můžete podniknout kroky již nyní. Zde je několik tipů, jak se můžete začít připravovat na CRA, až vstoupí v platnost:
Orientace ve složitých požadavcích může být náročná a na každém kroku číhají potenciální úskalí. Pro úspěšný schvalovací proces je nezbytné mít v týmu zkušeného odborníka.
Jako přední společnost v oblasti testování kyberbezpečnosti produktů si TÜV SÜD vybudovala dostatečné odborné znalosti k posuzování bezpečnosti a spolehlivosti produktů, čímž přispívá ke snižování zranitelností a počtu incidentů a k posilování důvěry uživatelů.
Nabízíme řadu služeb v oblasti kyberbezpečnosti, které vám pomohou připravit se na CRA, dodržovat právní předpisy EU v oblasti kyberbezpečnosti a získat označení CE pro digitální produkty v rámci vašich digitálních prvků produktu (PDE):
Společnost TÜV SÜD je lídrem v oblasti testování kyberbezpečnosti produktů. Od posuzování kybernetických rizik až po projekty v oblasti certifikace bezpečnosti – naši odborníci z daného odvětví úspěšně pomáhají firmám zlepšovat jejich kybernetickou bezpečnost. Díky přímým zkušenostem našich odborníků s globálními standardy v oblasti kyberbezpečnosti vám můžeme pomoci s přípravou a plněním požadavků CRA v každé fázi procesu.
Díky strukturovanému přístupu ke kyberbezpečnosti, který vychází z desítek let zkušeností, odborných poznatků v konkrétních oblastech a znalostí v oblasti regulace, podporuje společnost TÜV SÜD firmy z různých odvětví. Společnost TÜV SÜD pomáhá organizacím dodržovat globální standardy v oblasti kyberbezpečnosti a zajišťuje tak klientům přístup na trhy po celém světě.
Připravte se na CRA ještě dnes s TÜV SÜD. Kontaktujte nás a dozvíte se více o našich službách v oblasti kyberbezpečnosti.
SELECT YOUR LOCATION
Global
Americas
Asia
Europe
Middle East and Africa