Cyber Resilience Act – nowe obowiązki cyfrowe dla firm w UE
Unia Europejska wprowadza Cyber Resilience Act – pierwsze ogólne prawo, które nakłada obowiązki bezpieczeństwa na praktycznie każdy produkt z elementem cyfrowym. Choć adresatami są głównie producenci i dostawcy oprogramowania, skutki poczują też małe i średnie firmy, które z tych produktów korzystają.
Co to jest Cyber Resilience Act
Cyber Resilience Act (CRA) to rozporządzenie Unii Europejskiej, które po raz pierwszy w historii nakłada horyzontalne wymogi bezpieczeństwa cybernetycznego na produkty zawierające elementy cyfrowe. Mówiąc prościej – jeśli produkt da się podłączyć do sieci, komunikuje się z innym urządzeniem lub zawiera oprogramowanie, prawdopodobnie podlega nowym regułom.
W praktyce CRA obejmuje bardzo szeroki zakres: routery, kamery IP, oprogramowanie księgowe, aplikacje mobilne, sterowniki przemysłowe, systemy operacyjne, wtyczki do przeglądarek czy inteligentne czujniki. Wyjątki dotyczą głównie produktów już regulowanych innymi aktami, np. wyrobów medycznych czy pojazdów.
Celem regulacji jest wymuszenie tzw. security by design – bezpieczeństwo ma być wbudowane w produkt od etapu projektowania, a nie dodawane później jako łatka po incydencie.
Kogo dotyczą nowe obowiązki
Największy ciężar odpowiedzialności spada na producentów, importerów i dystrybutorów produktów cyfrowych. To oni muszą zapewnić zgodność produktu z wymogami bezpieczeństwa, przeprowadzić ocenę ryzyka, sporządzić dokumentację techniczną i oznaczyć produkt znakiem CE w nowym rozumieniu.
Dla wielu polskich MŚP kluczowe jest jednak to, że definicja producenta obejmuje również firmy, które:
- tworzą własne oprogramowanie sprzedawane klientom, nawet jako dodatek do głównej usługi,
- rebrandują lub istotnie modyfikują produkty cyfrowe innych dostawców,
- integrują komponenty open source w produkcie komercyjnym i wprowadzają go na rynek pod własną marką.
Firmy, które są jedynie użytkownikami końcowymi oprogramowania i sprzętu, nie stają się automatycznie adresatem obowiązków CRA, ale odczują skutki regulacji przez zmiany u swoich dostawców – nowe umowy, aktualizacje polityk wsparcia i wymogi zgłaszania podatności.
Najważniejsze wymogi i harmonogram
CRA wprowadza obowiązki stopniowo, dając rynkowi czas na przygotowanie. Kluczowe elementy regulacji obejmują obowiązkową ocenę ryzyka cybernetycznego produktu, dostarczanie aktualizacji bezpieczeństwa przez cały deklarowany okres wsparcia oraz zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów do właściwego organu.
Producent musi też jasno komunikować, jak długo produkt będzie otrzymywał poprawki bezpieczeństwa, oraz zapewnić mechanizm bezpiecznego zgłaszania podatności przez badaczy i klientów.
Co to znaczy dla Twojej firmy jako odbiorcy technologii
Nawet jeśli Twoja firma nie produkuje oprogramowania, CRA wpłynie na sposób, w jaki kupujesz i wdrażasz technologię. Warto już teraz zwracać uwagę na kilka kwestii przy wyborze dostawców IT i oprogramowania.
- Sprawdzaj deklarowany okres wsparcia bezpieczeństwa produktu – po CRA producenci będą musieli go podawać wprost.
- Pytaj dostawców o proces zgłaszania i łatania podatności, zanim podpiszesz umowę na dłuższy okres.
- Unikaj urządzeń IoT i oprogramowania od producentów, którzy nie planują aktualizacji zgodnych z nowymi wymogami – ryzykujesz, że produkt zniknie z rynku UE.
- Weryfikuj, czy Twoi kluczowi dostawcy SaaS i sprzętu sieciowego mają plan zgodności z CRA – brak takiego planu to sygnał ostrzegawczy.
To dobry moment, żeby przy okazji zrobić audyt IT i sprawdzić, jakie urządzenia i systemy w firmie mogą wymagać wymiany lub aktualizacji polityki wsparcia w najbliższych latach.
Jak przygotować firmę na zmiany
Firmy tworzące własne oprogramowanie lub integrujące komponenty cyfrowe powinny zacząć przygotowania już teraz, ponieważ dostosowanie procesów wytwórczych do wymogów CRA zajmuje czas. Warto zainwentaryzować wszystkie produkty i usługi cyfrowe wprowadzane na rynek, ocenić, które z nich podlegają regulacji, oraz wdrożyć proces zarządzania podatnościami, jeśli jeszcze go nie ma.
Dla firm, które są głównie użytkownikami technologii, priorytetem jest przegląd umów z dostawcami i aktualizacja polityki zakupowej IT tak, by wymagania CRA stały się jednym z kryteriów wyboru sprzętu i oprogramowania. Pomaga w tym stałe wsparcie IT, które monitoruje zmiany regulacyjne i na bieżąco ocenia ryzyko związane z używanymi systemami.
Kary i konsekwencje braku zgodności
Za naruszenie wymogów CRA grożą kary finansowe sięgające do 15 milionów euro lub 2,5 procent globalnego rocznego obrotu firmy, w zależności od tego, która wartość jest wyższa. To poziom porównywalny z sankcjami znanymi z RODO, co pokazuje, jak poważnie UE traktuje bezpieczeństwo produktów cyfrowych.
Poza karami finansowymi, produkt niezgodny z CRA może zostać wycofany z rynku europejskiego, co dla firmy dostarczającej oprogramowanie lub urządzenia oznacza realną utratę przychodów i reputacji. Dlatego warto traktować zgodność z CRA nie jako formalność na później, a jako element strategii biznesowej już dziś.
| Etap | Obowiązek |
|---|---|
| 11.12.2024 | Wejście w życie rozporządzenia CRA |
| 11.09.2026 | Start obowiązku zgłaszania aktywnie wykorzystywanych podatności i incydentów |
| 11.12.2027 | Pełne obowiązywanie wszystkich wymogów CRA dla produktów wprowadzanych na rynek |
Sprawdź, czy Twoja firma jest gotowa na nowe regulacje IT
Nowe przepisy takie jak CRA zmieniają sposób wyboru i utrzymania technologii w firmie. Wykonaj audyt IT z NovaSys i sprawdź, które systemy i dostawcy wymagają uwagi.