Przejdź do głównej zawartości

Jak unijny Cyber Resilience Act zmienia zasady bezpieczeństwa

9 minut(y) czytania
Video surveillance camera with a cybersecurity overlay

Unia Europejska przyjęła nowe przepisy, których celem jest podniesienie poziomu bezpieczeństwa wszystkich urządzeń podłączonych do sieci - z konsekwencjami dla producentów, importerów i dystrybutorów.

Cyber Resilience Act (CRA) to nowe rozporządzenie Unii Europejskiej, którego celem jest poprawa cyberbezpieczeństwa wszystkich produktów z elementami cyfrowymi sprzedawanych na terenie UE.

Ustanawia ono pierwsze w historii ogólnounijne wymogi cyberbezpieczeństwa dla urządzeń podłączonych do sieci i oprogramowania. Harmonizuje istniejące przepisy, uzupełniając jednocześnie inne regulacje, takie jak dyrektywa NIS2, która ma na celu wzmocnienie cyberbezpieczeństwa w kluczowych sektorach UE.

Głównym celem jest ochrona konsumentów i firm przed produktami o niewystarczającym poziomie cyberbezpieczeństwa. Kupując urządzenia podłączone do sieci, klienci mogą mieć większą pewność, że spełniają one standard, który pomoże zabezpieczyć ich przed zagrożeniami.

EU Cyber Resilience Act

Głównym, choć nie jedynym, celem CRA jest zapewnienie, że każdy produkt z elementami cyfrowymi jest zgodny z zasadami Secure by Design (bezpieczeństwo już na etapie projektowania).

Dotyczy to już samego początku fazy projektowania i trwa przez cały cykl życia produktu. Unijni regulatorzy chcą chronić klientów, zapewniając, że żadne sprzedawane urządzenie podłączone do sieci nie naraża ich na zwiększone ryzyko cybernetyczne.

Drugim celem jest zwiększenie przejrzystości w zakresie bezpieczeństwa urządzeń podłączonych do sieci. Producenci muszą podawać określone informacje, takie jak:

  • jak długo będą dostarczać aktualizacje zabezpieczeń,
  • jak skonfigurować i utrzymywać produkt w sposób bezpieczny, oraz
  • w jaki sposób identyfikują, obsługują i zgłaszają luki w zabezpieczeniach - zarówno użytkownikom, jak i odpowiednim organom.

Cyber Resilience Act ma bardzo szeroki zakres. Oczywiście obejmuje każdego, kto produkuje lub sprzedaje urządzenia podłączone do sieci, ale dotyczy też wielu innych ogniw łańcucha dostaw, które muszą zwrócić na niego uwagę.

Definicja "produktu z elementami cyfrowymi"

Cyber Resilience Act definiuje produkt z elementami cyfrowymi jako " sprzęt lub oprogramowanie oraz jego rozwiązania do zdalnego przetwarzania danych, w tym komponenty sprzętowe lub oprogramowania wprowadzane do obrotu osobno".

Physical access control system with a cybersecurity overlay

Zdalne przetwarzanie danych ma również swoją definicję, która obejmuje sytuację, w której "brak takiego przetwarzania uniemożliwiłby produktowi z elementami cyfrowymi wykonywanie jednej z jego funkcji".

Przykładowo, kamera sieciowa wchodzi w zakres Cyber Resilience Act. Zarówno finalny sprzęt, jak i oprogramowanie muszą spełniać te standardy. Dotyczy to również wszystkich systemów operacyjnych, bibliotek firm trzecich i wszystkiego innego, co składa się na dane urządzenie i sposób jego użytkowania.

Rola producentów, importerów i dystrybutorów

Szeroki zakres Cyber Resilience Act oznacza dużą, wspólną odpowiedzialność. Producenci muszą zapewnić, że każdy istotny element ich produktu spełnia standardy cyberbezpieczeństwa - tak samo jak w przypadku innych regulacji.

Z kolei importerzy i dystrybutorzy oczekują tego samego od producentów. Cały ekosystem opiera się na koordynacji i współpracy w ramach łańcucha dostaw, aby spełnić wymogi CRA.

A women holding a visualization of the cyber resilience act

Kluczowe wyłączenia z Cyber Resilience Act

Istnieją pewne wyłączenia z Cyber Resilience Act, w szczególności niekomercyjne oprogramowanie open source oraz urządzenia medyczne. Jednak w takich przypadkach zastosowanie mają inne regulacje dotyczące cyberbezpieczeństwa. Producenci integrujący darmowe oprogramowanie open source ze swoimi produktami są zobowiązani do zachowania należytej staranności.

Jakie są kluczowe wymagania dla branży monitoringu wizyjnego?

Branża monitoringu wizyjnego ma obowiązek dostarczać produkty spełniające standardy cyberbezpieczeństwa. Dostarcza nie tylko podłączony do sieci sprzęt, który stanowiłby zagrożenie, gdyby nie był odpowiednio zabezpieczony. Rejestruje też dane, które trzeba chronić.

Przeprowadź ocenę ryzyka cyberbezpieczeństwa

Dla każdego produktu wymagana jest ocena ryzyka cyberbezpieczeństwa. Wyniki tej oceny są następnie brane pod uwagę przez cały cykl życia produktu - od planowania i projektowania po utrzymanie.

Ocena ryzyka musi być udokumentowana i aktualizowana oraz odnosić się do wymogów Cyber Resilience Act tam, gdzie mają one zastosowanie. Producenci mają obowiązek dokumentować wszystkie istotne aspekty cyberbezpieczeństwa swoich produktów oraz rejestrować wszelkie wykryte lub znane im luki w zabezpieczeniach.

Zapewnij bezpieczne projektowanie i rozwój produktu

Urządzenia podłączone do sieci muszą być projektowane i rozwijane z uwzględnieniem cyberbezpieczeństwa już od samego początku. To właśnie oznacza bezpieczeństwo już w fazie projektowania i domyślnie (security by design and by default). UE chce, aby produkty sprzedawane na jej rynkach były bezpieczne "prosto z pudełka", a nie wymagały skomplikowanej konfiguracji. Wymaga też, aby pozostawały bezpieczne, gdy są używane zgodnie z ich przeznaczeniem.

A network speaker with a cybersecurity overlay visualizing the cyber resilience act

Prawdziwe podejście Secure by Design opiera się fundamentalnie na sprzętowym „korzeniu zaufania” (hardware root of trust, HRoT) oraz na systemie operacyjnym urządzenia. System operacyjny to oprogramowanie działające na urządzeniu.

Zabezpieczenia oparte na sprzęcie, takie jak bezpieczny rozruch (secure boot) na poziomie układu system-on-chip (SoC) oraz wykorzystanie bezpiecznego elementu (secure element) do przechowywania kluczy, zapewniają fundamentalną ochronę. System operacyjny opiera się na tym fundamencie i buduje na nim funkcje bezpieczeństwa dostarczane klientowi.

Te fundamentalne zabezpieczenia sprzętowe są często dostarczane przez zaufany ekosystem dostawców komponentów i partnerów półprzewodnikowych.

Zgłaszaj aktywnie wykorzystywane luki w zabezpieczeniach i incydenty

Obowiązują ścisłe terminy zgłaszania luk w zabezpieczeniach i incydentów bezpieczeństwa. Wczesne ostrzeżenie należy przekazać w ciągu 24 godzin od powzięcia wiedzy o zdarzeniu, a pełne powiadomienie w ciągu 72 godzin.

Raport końcowy trzeba złożyć w ciągu 14 dni od zastosowania środka naprawczego w przypadku wykorzystywanych luk w zabezpieczeniach, a w przypadku poważnych incydentów – w ciągu miesiąca. Platforma do zgłaszania będzie dostępna od 11 września 2026 r., kiedy to wejdą w życie obowiązki raportowania.

Zapewnij aktualizacje bezpieczeństwa przez cały cykl życia produktu

Aktualizacje zabezpieczeń muszą być dostępne przez cały okres eksploatacji produktu i stanowić domyślny element jego działania. Podobnie jak system operacyjny laptopa czy smartfona można stosunkowo łatwo zaktualizować, tak samo musi być możliwe aktualizowanie komponentów cyfrowych każdego urządzenia podłączonego do sieci.

Rozporządzenie nakłada obowiązek zapewnienia minimalnego okresu wsparcia w zakresie aktualizacji zabezpieczeń wynoszącego co najmniej pięć lat (z pewnymi wyjątkami).

Stwórz przejrzystą dokumentację techniczną i instrukcje dla użytkownika

Większość producentów już teraz dostarcza jakąś formę dokumentacji technicznej. Teraz jednak staje się to prawnym wymogiem i częścią dowodu na przestrzeganie przepisów. Dokumentacja techniczna musi zawierać między innymi szczegóły oceny ryzyka cyberbezpieczeństwa.

Computer screen with a cybersecurity overlay visualizing the need for technical documentation

Wymogi dotyczące instrukcji dla użytkownika obejmują dane kontaktowe producenta, informacje o zapewnianym wsparciu w zakresie cyberbezpieczeństwa oraz sposób instalowania aktualizacji zabezpieczeń. Dokumenty te powinny być "żywe" – aktualizowane w razie potrzeby.

Axis jest dobrze przygotowany do spełnienia podstawowych wymogów CRA – i dąży do tego, by wykroczyć poza nie. Ważnym elementem tego procesu jest ścisła współpraca z partnerami, takimi jak NXP Semiconductors, dostarczającymi certyfikowane w standardach FIPS i Common Criteria bezpieczne elementy EdgeLock®, aby dystrybutorzy i klienci końcowi mieli pewność, że produkty spełniają wymogi zgodności:

  • Model rozwoju bezpieczeństwa Axis (Axis Security Development Model, SDM) wbudowuje bezpieczeństwo w cały cykl życia oprogramowania – od wstępnego modelowania zagrożeń i testów penetracyjnych przed wydaniem produktu, po ciągłe zarządzanie lukami w zabezpieczeniach (vulnerability management) i program bug bounty po premierze. Zapewnia to proaktywne i stałe podejście do bezpieczeństwa oprogramowania.
  • Współpraca z NXP wspiera integrację funkcji bezpieczeństwa opartych na sprzęcie, w tym wykorzystanie zaufanych i certyfikowanych bezpiecznych elementów EdgeLock (trusted and certified EdgeLock secure elements). Pomaga to zbudować sprzętowy korzeń zaufania w urządzeniach Axis i uwzględniać kwestie bezpieczeństwa już na najwcześniejszych etapach projektowania.
  • Axis posiada status CNA (CVE Numbering Authority), co oznacza możliwość nadawania identyfikatorów CVE dla wykrytych luk w zabezpieczeniach. Robi to za pośrednictwem strony CVE, własnej strony internetowej oraz wiadomości e-mail do subskrybentów, dzięki czemu wszyscy użytkownicy są informowani o zagrożeniach tak szybko, jak to możliwe.
  • Oprogramowanie do zarządzania urządzeniami Axis dostarcza powiadomienia o aktualizacjach zabezpieczeń oraz umożliwia automatyczne lub ręczne aktualizowanie systemu AXIS OS na setkach urządzeń jednocześnie, jeśli zajdzie taka potrzeba. Daty zakończenia wsparcia oprogramowania są łatwo dostępne.
  • Zestawienia SBOM (Software Bill of Materials) są dostępne dla większości produktów opartych na AXIS OS, rejestratorów sieciowych, a także większości oprogramowania Axis do zarządzania obrazem i urządzeniami.
  • Więcej szczegółów można znaleźć w oświadczeniu Axis Communications dotyczącym unijnego Cyber Resilience Act (EU Cyber Resilience Act statement from Axis Communications).

Pełne egzekwowanie Cyber Resilience Act rozpoczyna się 11 grudnia 2027 r. Od tego dnia wszystkie produkty sprzętowe i programowe na rynku UE muszą być w pełni zgodne z przepisami i posiadać oznakowanie CE. Wczesne przygotowanie jest kluczowe dla produktów, które są już w fazie rozwoju.

Cybersecurity cover photo visualizing the eu cyber resilience act

Warto jednak zwrócić uwagę na inne istotne daty. Od 11 czerwca 2026 r. zacznie obowiązywać ramowy system zgłaszania jednostek oceniających zgodność. Jest to istotne dla produktów zaklasyfikowanych jako "ważne" lub "krytyczne", które wymagają oceny przez stronę trzecią.

Szersze zastosowanie ma data 11 września 2026 r., kiedy zaczną obowiązywać obowiązki raportowania. Od tego dnia producenci muszą zgłaszać aktywnie wykorzystywane luki w zabezpieczeniach.

CRA będzie miał zastosowanie do wszystkich produktów wprowadzanych na rynek po dniu, w którym rozporządzenie zacznie obowiązywać, nawet jeśli zostały one zaprojektowane i opracowane przed jego wejściem w życie.

Kary za brak zgodności z przepisami są dotkliwe, co ma skłonić firmy każdej wielkości do przestrzegania regulacji. Najwyższa możliwa kara to grzywna w wysokości do 15 milionów euro lub 2,5% całkowitego rocznego światowego obrotu za poprzedni rok obrotowy – w zależności od tego, która kwota jest wyższa.

Network camera with a cybersecurity overlay visualizing compliance towards the cra

Taka kara jest zarezerwowana dla przypadków niezgodności z podstawowymi wymogami cyberbezpieczeństwa. Mniejsze, lecz nadal znaczące kary będą stosowane za naruszenia takie jak błędy w obsłudze luk w zabezpieczeniach czy przekazywanie niepełnych bądź nieprawidłowych informacji w odpowiedzi na żądanie organów.

Nawet dla producentów, którzy dokładają starań, by ich produkty były i pozostawały bezpieczne, CRA wprowadza ścisłe zasady dotyczące dokumentowania i udowadniania tego faktu wobec regulatorów, klientów i dystrybutorów.

Nowe przepisy podkreślają konieczność stosowania zasady bezpieczeństwa już na etapie projektowania, uwzględnianej w każdej decyzji podejmowanej podczas tworzenia produktu. Oznacza to, że długoterminowa gotowość w zakresie bezpieczeństwa zależy od decyzji projektowych podejmowanych na lata przed wdrożeniem produktu – nie może być ona dodatkiem ani łatką wprowadzaną później.

Pojawia się też kwestia dostępu i zaufania. Ponieważ przestrzeganie przepisów zależy od różnych ogniw łańcucha dostaw, firmy muszą zapewniać zgodność, aby wzajemnie się chronić. Klienci będą też bardziej skłonni ufać dostawcom i producentom o nieposzlakowanej opinii.

Podkreśla to znaczenie ścisłej współpracy w całym łańcuchu wartości - od dostawców komponentów po producentów urządzeń - dla zapewnienia długoterminowej gotowości w zakresie cyberbezpieczeństwa.

Aby dowiedzieć się więcej o bliskiej współpracy między NXP Semiconductors a Axis Communications, posłuchaj niedawno wydanego podcastu (newly released podcast), w którym szczegółowo omówiono kwestie techniczne związane z CRA.

Marek Pavlica
 - 
Kontakt prasowy
Regional Communications Specialist, Axis Communications
Telefon: +42 073 431 9237
|
Marek Pavlica

Andre Bastert

Andre Bastert pracuje w Axis Communications na stanowisku Global Product Manager. Jest odpowiedzialny za platformę programową AXIS OS, która obsługuje urządzenia sieciowe AXIS. Andre skupia się na cyberbezpieczeństwie, integracji infrastruktury IT/zabezpieczeń oraz zarządzaniu cyklem życia oprogramowania w naszych produktach. Andre rozpoczął swoją karierę w firmie Axis w 2014 roku w dziale usług technicznych. Przed objęciem obecnego stanowiska pracował jako specjalista ds. kamer PTZ i systemu operacyjnego AXIS. Kiedy nie pracuje, Andre spędza czas ze swoją rodziną i zajmuje się majsterkowaniem.

Andre Bastert