Še 453 dni
Cyber Resilience Act
Akt o kibernetski odpornosti velja za vsakogar, ki na trg EU daje izdelek z digitalnimi elementi — strojno ali programsko opremo, plačljivo ali brezplačno. Obveznosti poročanja začnejo veljati 11. septembra 2026, polna skladnost pa 11. decembra 2027.
Koga zajema
Proizvajalci, uvozniki in distributerji česarkoli z digitalnim elementom. To je precej širše od programerskih hiš: izdelovalec strojev, ki dobavi krmilnik, gospodinjski aparat s spremljajočo aplikacijo, senzor s strojno programsko opremo, podjetje, ki pod svojo znamko prodaja napravo, ki jo je izdelal nekdo drug. Slovenija ima veliko proizvodno bazo in zelo malo se je je začelo pripravljati, predvsem zato, ker je obveznost prišla kot zakonodaja o varnosti izdelkov in ne kot kibernetska ter pristala na napačni mizi.
DATUMI
Kje to stoji danes
-
Akt o kibernetski odpornosti začne veljati
-
Začnejo veljati obveznosti poročanja, tudi za izdelke, ki so že na trgu
-
Polna skladnost za izdelke, dane na trg
Kaj dejansko zahteva
- Varnost že v zasnovi in varna privzeta nastavitev takoj, ne šele po namestitvi
- Podpisane in preverjene posodobitve, dobavljane v opredeljenem obdobju podpore
- Postopek obravnave ranljivosti z usklajeno politiko razkrivanja
- Poročanje o dejavno izkoriščanih ranljivostih in hudih incidentih agenciji ENISA
- Tehnična dokumentacija, ugotavljanje skladnosti in oznaka CE za kibernetsko varnost
- Seznam sestavin programske opreme, da veste, kaj je v tem, kar dobavljate
Koliko stane, če ni urejeno
Do 15 milijonov evrov ali 2,5 % svetovnega letnega prometa za kršitev bistvenih zahtev. Neposrednejša posledica je preprostejša: izdelka, ki ne more nositi oznake CE, v EU ni mogoče prodajati, distributer, ki to ugotovi pozno, pa ima zalogo, ki je ne more premakniti.
KAJ NAREDIMO
Storitve, ki to vrzel zaprejo
Ne cel katalog — to so tiste, ki se ujemajo z zgornjimi obveznostmi. Če je kaj od tega že pokrito interno, povejte in obseg prilagodimo.
Penetracijski testi
Pravi napad, ki ga izvedejo ljudje s takšno kilometrino, s poročilom, po katerem lahko vaši inženirji ukrepajo in ki ga presojevalec sprejme.
Več VMUpravljanje ranljivosti
Nenehno odkrivanje, razvrščeno po tem, kaj je resnično dosegljivo in se resnično zlorablja — ne po orodju, ki vaši ekipi zvrne deset tisoč ugotovitev.
Več IROdziv na incidente
Zajezitev, odstranitev in obnova, po potrebi na lokaciji. Zakonskih 24 ur začne teči takrat, ko incident opazite, ne takrat, ko pokličete.
VečNiste prepričani, ali Cyber Resilience Act velja za vas?
Povejte nam panogo, število zaposlenih in kaj prodajate. Povemo vam, kateri režimi vas zavezujejo in katere so prve tri stvari, ki jih je treba storiti — pisno in brezplačno, saj se pri polovici tistih, ki vprašajo, izkaže, da niso zavezanci, in to raje povemo.