Zgodność z wymogami CRA pomaga zabezpieczyć połączone operacje przemysłowe 0
Zgodność z wymogami CRA pomaga zabezpieczyć połączone operacje przemysłowe

Jeśli prowadzisz działalność przemysłową w Unii Europejskiej (UE) – lub tworzysz technologie, na których się ona opiera – cyberbezpieczeństwo staje się podstawowym wymogiem przy projektowaniu i wdrażaniu produktów połączonych z siecią.

Aby ustanowić obowiązkowe wymagania dotyczące cyberbezpieczeństwa dla produktów zawierających elementy cyfrowe, Unia Europejska przyjęła w 2024 roku Cyber Resilience Act (CRA). Kluczowe terminy związane z dostosowaniem się do tych wymagań przypadają na lata 2026 i 2027.

CRA zmienia podejście do tego, jakie produkty mogą być wykorzystywane przez operatorów i właścicieli infrastruktury podczas modernizacji i rozbudowy połączonych środowisk przemysłowych.

Jak obowiązki wynikające z CRA wpływają na zakup i wdrażanie produktów

Obowiązki związane z zgodnością z CRA w pierwszej kolejności spoczywają na producentach wprowadzających na rynek UE produkty zawierające elementy cyfrowe. To oni odpowiadają za spełnienie wymagań określonych w rozporządzeniu – niezależnie od tego, gdzie znajduje się ich siedziba.

Jednak w praktyce największy wpływ nowe przepisy będą miały na operatorów oraz właścicieli infrastruktury, którzy będą musieli upewnić się, że kupowane przez nich produkty są zgodne z wymogami CRA. Oznacza to zmiany w sposobie definiowania wymagań zakupowych, planowania cyklu życia produktów oraz prowadzenia rozmów z dostawcami na temat podatności i aktualizacji zabezpieczeń.

Przykładowo, CRA ułatwi uzyskanie od producentów jasnych informacji dotyczących:

  • reagowania na krytyczne podatności bezpieczeństwa,
  • dostępności aktualizacji zabezpieczeń,
  • sposobu, w jaki produkt został zaprojektowany zgodnie z zasadą „security by design” (bezpieczeństwo od etapu projektowania).

Wymagania te dotyczą również producentów OEM oraz konstruktorów maszyn, których urządzenia są wprowadzane na rynek Unii Europejskiej.

Jak CRA wpisuje się w unijny system cyberbezpieczeństwa

Zespoły odpowiedzialne za bezpieczeństwo przemysłowe i utrzymanie ruchu znają już regulacje takie jak NIS2, CER czy wytyczne sektorowe. CRA należy postrzegać jako ich uzupełnienie – podnosi ono poziom bezpieczeństwa produktów, na których opiera się funkcjonowanie nowoczesnych zakładów przemysłowych.

Rozporządzenie ujednolica wymagania dotyczące projektowania, dokumentowania, oceny zgodności oraz utrzymania produktów cyfrowych.

CRA ma szeroki zakres zastosowania i obejmuje praktycznie wszystkie produkty zawierające oprogramowanie lub elementy logiki cyfrowej. W środowisku przemysłowym będą to m.in.:

  • zapory sieciowe (firewalle) oraz systemy wykrywania i zapobiegania włamaniom (IDS/IPS),
  • routery, modemy i przełączniki sieciowe,
  • systemy zarządzania siecią,
  • systemy operacyjne.

Produkty zgodne z CRA będą również objęte systemem oznakowania CE. Oznaczenie CE będzie potwierdzało, że produkt spełnia wymagania dotyczące bezpieczeństwa, kompatybilności elektromagnetycznej (EMC) oraz wymogi cyberbezpieczeństwa określone w CRA. To właśnie tego oznaczenia będą poszukiwać krajowe organy nadzoru rynku podczas kontroli zgodności z przepisami.

Produkty bezpieczne już na etapie projektowania – co to oznacza?

CRA wymaga, aby produkty były dostarczane z bezpieczną konfiguracją domyślną, ograniczającą typowe wektory ataku i zniechęcającą do stosowania niebezpiecznych ustawień.

Podstawowe mechanizmy bezpieczeństwa przestają być dodatkowymi funkcjami premium, a stają się obowiązkowym standardem. Oznacza to:

  • mniej ryzykownych ustawień domyślnych,
  • mniejszą konieczność skomplikowanej konfiguracji,
  • wyższy poziom ochrony już od momentu wdrożenia.

Nowe przepisy zmienią również oczekiwania wobec producentów w zakresie projektowania produktów, zarządzania podatnościami oraz zapewnienia wsparcia przez cały cykl życia produktu. Dzięki temu zarządzanie bezpieczeństwem połączonych środowisk przemysłowych będzie bardziej przewidywalne i trwałe.

Przewidywalne zarządzanie podatnościami przez producentów

CRA nakłada na producentów obowiązek identyfikowania oraz usuwania podatności przez cały okres życia produktu, a także informowania użytkowników o ich wpływie oraz dostępnych sposobach usunięcia problemu.

Dla zespołów odpowiedzialnych za bezpieczeństwo przemysłowe oznacza to mniej niepewności podczas obsługi incydentów. Informacje o wpływie podatności, zalecane działania ograniczające ryzyko oraz dostępność poprawek będą przekazywane według jednolitego i przewidywalnego procesu.

Jasne informacje o okresie wsparcia produktu

Producenci będą zobowiązani jasno określić:

  • co obejmuje wsparcie produktu,
  • jak długo będą dostarczane aktualizacje bezpieczeństwa,
  • w jaki sposób aktualizacje będą wdrażane.

Pozwoli to operatorom lepiej planować cykl życia urządzeń i podejmować świadome decyzje dotyczące zakończenia ich eksploatacji, co ma szczególne znaczenie w przemyśle, gdzie urządzenia często pracują przez wiele lat, a nawet dekad.

Lepsza dokumentacja wspierająca bezpieczne wdrożenie i eksploatację

Dokumentacja stanowi jeden z obowiązkowych elementów zgodności z CRA.

Producenci będą musieli prowadzić wewnętrzną dokumentację techniczną potwierdzającą spełnienie wymagań dotyczących cyberbezpieczeństwa. Powinna ona również zawierać wskazówki dla właścicieli i operatorów dotyczące bezpiecznej instalacji, konfiguracji oraz długoterminowej eksploatacji produktów.

Komentarze do wpisu (0)

Wersje językowe
Kategorie blog
Newsletter
Podaj swój adres e-mail, jeżeli chcesz otrzymywać informacje o nowościach i promocjach.
do góry
Sklep jest w trybie podglądu
Pokaż pełną wersję strony
Sklep internetowy Shoper.pl