Reklama
Reklama
Reklama
  • WIADOMOŚCI

Nowe zasady zgłaszania incydentów. Kogo dotyczą?

W piątek weszły w życie zapisy Cyber Resilience Act o zgłaszaniu podatności oraz poważnych incydentów dotyczących produktów cyfrowych. Kto musi ich przestrzegać?
W piątek weszły w życie zapisy Cyber Resilience Act o zgłaszaniu podatności oraz poważnych incydentów dotyczących produktów cyfrowych. Kto musi ich przestrzegać?
Autor. CyberDefence24/Canva

W piątek zaczęły obowiązywać nowe zasady zgłaszania incydentów oraz podatności w produktach cyfrowych. Przekazanie informacji o konkretnym zdarzeniu będzie możliwe za pośrednictwem specjalnej platformy zarządzanej przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa. Kogo obejmuje nowy obowiązek zawarty w przepisach?

Zagrożenie cyberatakami od kilku lat stale rośnie. Napięta sytuacja międzynarodowa wraz z wojną na Ukrainie znacznie zwiększyły aktywność aktorów zagrożeń z Rosji i Chin pod kątem potencjalnych celów w Europie.

Nie ma tygodnia bez informacji o kolejnych operacjach przeprowadzonych przez hakerów. Na naszych łamach informowaliśmy o atakach na sieć warszawskich przychodni. Problemem są także wycieki danych; od początku września objęły one jedną z pomorskich szkół i łódzki system stypendiów.

Kolejne przepisy CRA weszły w życie

Na zagrożenia stara się odpowiadać Unia Europejska – również te występujące na rynku unijnym w produktach cyfrowych, czyli m.in. oprogramowaniu czy sprzęcie komputerowym. W tym celu powstał Cyber Resilience Act, który wprowadził dla tego segmentu wymagania w zakresie cyberbezpieczeństwa. Nie obowiązuje jednak od razu w całości: w połowie czerwca w życie weszły zasady z IV rozdziału rozporządzenia 2024/2847 z zakresu podmiotów oceniających zgodność.

Jak poinformował CERT Polska, w piątek 11 września nastąpiło wdrożenie kolejnej części przepisów. Chodzi o art. 14 aktu, dotyczący obowiązków w zakresie zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów.

Według komunikatu zespołu, miejscem przekazywania zgłoszeń ma być pojedyncza platforma sprawozdawcza (Single Reporting Platform, SRP), będąca centralnym punktem tego rodzaju dla całej Wspólnoty. Jest ona zarządzana przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA), zaś obsługą zgłoszeń dokonanych przez polskie podmioty ma się zajmować CSIRT NASK.

Reklama

Zgłoszenia przez specjalną platformę

„Aby dokonać zgłoszenia w SRP, wymagana będzie rejestracja i w niektórych przypadkach pomyślna weryfikacja” – zaznaczył CERT Polska w komunikacie dotyczącym wejścia w życie zapisów Cyber Resilience Act.

Według informacji ENISA, platforma miała zostać udostępniona 11 września, jednak około 10:30 nawiązanie połączenia nie było możliwe. Co istotne, nie wszystkie funkcje będą od razu dostępne.

W momencie uruchomienia platforma będzie obsługiwać wyłącznie obowiązkowe zgłaszanie aktywnie wykorzystywanych luk w zabezpieczeniach oraz poważnych incydentów zgodnie z art. 14 Cyber Resilience Act. (...) Dobrowolne zgłaszanie zgodnie z art. 15 nie będzie dostępne w momencie uruchomienia platformy i zostanie wprowadzone w kolejnej fazie jej rozwoju.
Agencja Unii Europejskiej ds. Cyberbezpieczeństwa

Zgłaszanie podatności oraz poważnych incydentów jest obowiązkowe dla producentów produktów z elementami cyfrowymi. Od momentu ich odkrycia, na złożenie wczesnego ostrzeżenia (Early Warning) przewidziano 24 godziny. W ciągu 72 godzin należy przesłać notyfikację o zdarzeniu lub podatności z podstawowymi informacjami oraz oceną, zaś raport końcowy – w ciągu 14 dni od załatania podatności lub miesiąca od notyfikacji w przypadku incydentu.

Całe rozporządzenie wejdzie w życie za rok

CERT Polska przypomina w swoim komunikacie o pozostałych przepisach Cyber Resilience Act. Mają one wejść w życie 11 grudnia 2027 roku. Zwrócono przy tym uwagę, że nie wszystkie sektory zostały objęte zapisami rozporządzenia. Wyłączone są m.in. lotnictwo, pojazdy, systemy wojskowe czy niekomercyjne oprogramowanie źródłowe.

Co istotne, CRA wprowadził także wymagania w zakresie poprawek bezpieczeństwa. Możliwość eliminowania podatności ma być domyślnie zapewniona przez producenta, zaś minimalny okres wsparcia produktu wynosi minimum 5 lat – chyba, że okres jego użytkowania jest krótszy. Twórcy będą również musieli prowadzić dokumentację techniczną, a organ nadzoru będzie mógł jej zażądać podczas prowadzonej kontroli.

Reklama
CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama