Akt o kybernetickej odolnosti v 5 krokoch
- Press
Cieľom EÚ je zvýšiť bezpečnosť hardvéru a softvéru a naučiť zákazníkov zohľadňovať bezpečnosť pri nákupe. Hoci EÚ odhaduje, že až 90 % produktov bude podliehať samohodnoteniu, výrobcovia, dodávatelia a distribútori musia konať okamžite.
Ako postupovať pri zavádzaní CRA v praxi podľa Michala Srnca, vedúceho oddelenia informačnej bezpečnosti v Aliter Technologies?
1. Inventarizácia a kategorizácia produktov
Prvým krokom je vytvorenie presného inventára produktov dodávaných na trh EÚ a ich zaradenie do troch kategórií podľa miery rizika:
Štandardné produkty: Všetko, čo nespadá do nižšie uvedených kategórií.
Dôležité produkty: Delia sa na Triedu I a Triedu II (napr. smerovače, firewally, správcovia hesiel).
Kritické produkty: Najvyššia bezpečnostná kategória (napr. čipové karty, hardvér s bezpečnostným úložiskom).
Výnimky z CRA: Regulácia sa netýka produktov už pokrytých inými normami (napr. v automobilovom priemysle či zdravotníctve) a produktov určených výlučne pre národnú bezpečnosť alebo spracovanie utajovaných skutočností.
2. Plnenie vecných požiadaviek na bezpečnosť
Bezpečnostné požiadavky sú rovnaké pre všetky kategórie a vyžadujú zmenu myslenia. Bezpečnosť už tak nie je jednorazový míľnik, ale trvalý proces.
Bezpečnosť produktu: Bezpečnosť už v návrhu a predvolenom nastavení, analýza rizík, minimalizácia útočnej plochy, dodanie bez zneužiteľných zraniteľností, šifrovanie a zber len nevyhnutných dát.
Manažment zraniteľností: Vedenie súpisu komponentov, politika koordinovaného zverejňovania zraniteľností, bezplatné a včasné bezpečnostné aktualizácie po celú dobu podpory.
3. Preukázanie zhody
Zatiaľ čo bezpečnostné požiadavky sú rovnaké, spôsob preukázania zhody (Conformity Assessment) závisí od kategórie produktu:
Štandardné produkty: Postačuje interné samohodnotenie, vypracovanie technickej dokumentácie, vydanie EÚ vyhlásenia o zhode a označenie značkou CE.
Dôležité produkty (Trieda I): Samohodnotenie je možné len pri plnom uplatnení harmonizovaných noriem, inak je potrebná notifikovaná osoba.
Dôležité produkty (Trieda II) a Kritické produkty: Vyžadujú zapojenie notifikovanej osoby (EÚ skúška typu, komplexné zabezpečenie kvality). Pri kritických produktoch pribudne aj európska certifikácia (napr. EUCC).
4. Dodržanie kľúčových termínov
Čakanie na finálne harmonizované normy alebo vymenovanie notifikovaných osôb je riziko. Technická príprava produktov trvá mesiace a pri schvaľovaní treťou stranou vznikne kapacitné úzke hrdlo.
Dôležité dátumy:
11. september 2026: Začínajú platiť oznamovacie povinnosti (hlásenie aktívne zneužívaných zraniteľností a závažných incidentov aj pre produkty už existujúce na trhu).
11. december 2027: Plná účinnosť nariadenia CRA (povinné plnenie základných požiadaviek a posúdenie zhody).
5. Príprava a sledovanie aktualizácií
Aplikácia CRA v praxi vyžaduje revíziu produktov a komponentov bez ohľadu na legislatívny detail.
Odporúčame priebežne sledovať oficiálne vestníky a stránku Národného bezpečnostného úradu (NBÚ), kde budú postupne pribúdať vykonávacie akty a normy. Čím skôr s revíziou začnete, tým plynulejší bude prechod na nové štandardy.
Celý článok si môžete prečítať na webe: HN špeciál