Jeśli prowadzisz działalność przemysłową w Unii Europejskiej (UE) – lub tworzysz technologie, na których się ona opiera – cyberbezpieczeństwo staje się podstawowym wymogiem przy projektowaniu i wdrażaniu produktów połączonych z siecią.
Aby ustanowić obowiązkowe wymagania dotyczące cyberbezpieczeństwa dla produktów zawierających elementy cyfrowe, Unia Europejska przyjęła w 2024 roku Cyber Resilience Act (CRA). Kluczowe terminy związane z dostosowaniem się do tych wymagań przypadają na lata 2026 i 2027.
CRA zmienia podejście do tego, jakie produkty mogą być wykorzystywane przez operatorów i właścicieli infrastruktury podczas modernizacji i rozbudowy połączonych środowisk przemysłowych.
Jak obowiązki wynikające z CRA wpływają na zakup i wdrażanie produktów
Obowiązki związane z zgodnością z CRA w pierwszej kolejności spoczywają na producentach wprowadzających na rynek UE produkty zawierające elementy cyfrowe. To oni odpowiadają za spełnienie wymagań określonych w rozporządzeniu – niezależnie od tego, gdzie znajduje się ich siedziba.
Jednak w praktyce największy wpływ nowe przepisy będą miały na operatorów oraz właścicieli infrastruktury, którzy będą musieli upewnić się, że kupowane przez nich produkty są zgodne z wymogami CRA. Oznacza to zmiany w sposobie definiowania wymagań zakupowych, planowania cyklu życia produktów oraz prowadzenia rozmów z dostawcami na temat podatności i aktualizacji zabezpieczeń.
Przykładowo, CRA ułatwi uzyskanie od producentów jasnych informacji dotyczących:
- reagowania na krytyczne podatności bezpieczeństwa,
- dostępności aktualizacji zabezpieczeń,
- sposobu, w jaki produkt został zaprojektowany zgodnie z zasadą „security by design” (bezpieczeństwo od etapu projektowania).
Wymagania te dotyczą również producentów OEM oraz konstruktorów maszyn, których urządzenia są wprowadzane na rynek Unii Europejskiej.
Jak CRA wpisuje się w unijny system cyberbezpieczeństwa
Zespoły odpowiedzialne za bezpieczeństwo przemysłowe i utrzymanie ruchu znają już regulacje takie jak NIS2, CER czy wytyczne sektorowe. CRA należy postrzegać jako ich uzupełnienie – podnosi ono poziom bezpieczeństwa produktów, na których opiera się funkcjonowanie nowoczesnych zakładów przemysłowych.
Rozporządzenie ujednolica wymagania dotyczące projektowania, dokumentowania, oceny zgodności oraz utrzymania produktów cyfrowych.
CRA ma szeroki zakres zastosowania i obejmuje praktycznie wszystkie produkty zawierające oprogramowanie lub elementy logiki cyfrowej. W środowisku przemysłowym będą to m.in.:
- zapory sieciowe (firewalle) oraz systemy wykrywania i zapobiegania włamaniom (IDS/IPS),
- routery, modemy i przełączniki sieciowe,
- systemy zarządzania siecią,
- systemy operacyjne.
Produkty zgodne z CRA będą również objęte systemem oznakowania CE. Oznaczenie CE będzie potwierdzało, że produkt spełnia wymagania dotyczące bezpieczeństwa, kompatybilności elektromagnetycznej (EMC) oraz wymogi cyberbezpieczeństwa określone w CRA. To właśnie tego oznaczenia będą poszukiwać krajowe organy nadzoru rynku podczas kontroli zgodności z przepisami.
Produkty bezpieczne już na etapie projektowania – co to oznacza?
CRA wymaga, aby produkty były dostarczane z bezpieczną konfiguracją domyślną, ograniczającą typowe wektory ataku i zniechęcającą do stosowania niebezpiecznych ustawień.
Podstawowe mechanizmy bezpieczeństwa przestają być dodatkowymi funkcjami premium, a stają się obowiązkowym standardem. Oznacza to:
- mniej ryzykownych ustawień domyślnych,
- mniejszą konieczność skomplikowanej konfiguracji,
- wyższy poziom ochrony już od momentu wdrożenia.
Nowe przepisy zmienią również oczekiwania wobec producentów w zakresie projektowania produktów, zarządzania podatnościami oraz zapewnienia wsparcia przez cały cykl życia produktu. Dzięki temu zarządzanie bezpieczeństwem połączonych środowisk przemysłowych będzie bardziej przewidywalne i trwałe.
Przewidywalne zarządzanie podatnościami przez producentów
CRA nakłada na producentów obowiązek identyfikowania oraz usuwania podatności przez cały okres życia produktu, a także informowania użytkowników o ich wpływie oraz dostępnych sposobach usunięcia problemu.
Dla zespołów odpowiedzialnych za bezpieczeństwo przemysłowe oznacza to mniej niepewności podczas obsługi incydentów. Informacje o wpływie podatności, zalecane działania ograniczające ryzyko oraz dostępność poprawek będą przekazywane według jednolitego i przewidywalnego procesu.
Jasne informacje o okresie wsparcia produktu
Producenci będą zobowiązani jasno określić:
- co obejmuje wsparcie produktu,
- jak długo będą dostarczane aktualizacje bezpieczeństwa,
- w jaki sposób aktualizacje będą wdrażane.
Pozwoli to operatorom lepiej planować cykl życia urządzeń i podejmować świadome decyzje dotyczące zakończenia ich eksploatacji, co ma szczególne znaczenie w przemyśle, gdzie urządzenia często pracują przez wiele lat, a nawet dekad.
Lepsza dokumentacja wspierająca bezpieczne wdrożenie i eksploatację
Dokumentacja stanowi jeden z obowiązkowych elementów zgodności z CRA.
Producenci będą musieli prowadzić wewnętrzną dokumentację techniczną potwierdzającą spełnienie wymagań dotyczących cyberbezpieczeństwa. Powinna ona również zawierać wskazówki dla właścicieli i operatorów dotyczące bezpiecznej instalacji, konfiguracji oraz długoterminowej eksploatacji produktów.