Uniunea Europeană a adoptat noi norme menite să crească nivelul de securitate al tuturor dispozitivelor conectate, cu implicații pentru producători, importatori și distribuitori.
Ce presupune Regulamentul privind reziliența cibernetică
Regulamentul privind reziliența cibernetică (CRA) este un nou regulament al Uniunii Europene, axat pe îmbunătățirea securității cibernetice a tuturor produselor cu elemente digitale conectate la rețea, comercializate în UE.
Acesta stabilește, pentru prima dată, cerințe de securitate cibernetică valabile la nivelul întregii UE pentru dispozitivele conectate și produsele software. Regulamentul armonizează normele existente și completează alte acte legislative, precum Directiva NIS2, concepută pentru consolidarea securității cibernetice în sectoarele critice ale UE.
Obiectivul principal este protejarea consumatorilor și a companiilor împotriva produselor cu un nivel insuficient de securitate cibernetică. Atunci când achiziționează dispozitive conectate, aceștia pot avea mai multă încredere că produsele respectă un standard care contribuie la protecția împotriva amenințărilor.
Care sunt principalele obiective ale Regulamentului privind reziliența cibernetică?
Obiectivul principal, dar nu singurul, al CRA este ca orice produs cu elemente digitale să respecte principiile de securitate integrată încă din faza de proiectare (Secure by Design).
Aceste principii trebuie aplicate încă de la începutul fazei de proiectare și pe întregul ciclu de viață al produsului. Autoritățile de reglementare din UE urmăresc să protejeze clienții, asigurându-se că niciun dispozitiv conectat comercializat nu îi expune unui risc sporit de securitate cibernetică.
Un alt obiectiv este creșterea transparenței în ceea ce privește securitatea dispozitivelor conectate. Producătorii trebuie să furnizeze informații specifice, precum:
- perioada pentru care vor furniza actualizări de securitate;
- modul în care produsul trebuie configurat și întreținut în condiții de siguranță;
- modul în care identifică, gestionează și raportează vulnerabilitățile de securitate, atât utilizatorilor, cât și autorităților competente.
Cui și căror produse li se aplică Regulamentul privind reziliența cibernetică?
Regulamentul privind reziliența cibernetică are un domeniu de aplicare extins. Producătorii și vânzătorii de dispozitive conectate intră în mod evident sub incidența sa, însă există mult mai multe verigi ale lanțului de aprovizionare care trebuie să țină cont de aceste cerințe.
Definirea „produselor cu elemente digitale”
Regulamentul privind reziliența cibernetică definește produsul cu elemente digitale drept un „produs software sau hardware și soluțiile sale de prelucrare la distanță a datelor, inclusiv componentele software sau hardware introduse separat pe piață”.
Definiția prelucrării datelor la distanță include și situațiile în care „absența acesteia ar împiedica produsul cu elemente digitale să îndeplinească una dintre funcțiile sale”.
De exemplu, o cameră de rețea intră sub incidența Regulamentului privind reziliența cibernetică. Componentele hardware și/sau software ale produsului final trebuie să respecte aceste standarde. Aceleași cerințe se aplică însă și sistemelor de operare, bibliotecilor terțe și tuturor celorlalte componente furnizate care alcătuiesc dispozitivul și îi asigură funcționarea.
Rolurile producătorilor, importatorilor și distribuitorilor
Domeniul larg de aplicare al Regulamentului privind reziliența cibernetică implică o responsabilitate comună considerabilă. Producătorii trebuie să se asigure că fiecare componentă relevantă a produsului respectă standardele de securitate cibernetică, la fel ca în cazul oricăror alte reglementări.
La rândul lor, importatorii și distribuitorii trebuie să primească aceleași garanții din partea producătorilor. Pentru îndeplinirea cerințelor CRA, întregul ecosistem depinde de coordonarea și cooperarea de-a lungul lanțului de aprovizionare.
Principalele excepții de la Regulamentul privind reziliența cibernetică
Regulamentul privind reziliența cibernetică prevede și unele excepții, printre care software-ul open-source necomercial și dispozitivele medicale. Totuși, în aceste domenii se aplică alte reglementări privind securitatea cibernetică. În plus, producătorii au obligația de a exercita diligența necesară atunci când integrează în produse software gratuit și open-source.
Care sunt cerințele esențiale pentru industria de supraveghere video?
Industria de supraveghere video are obligația de a furniza produse care respectă standardele de securitate cibernetică. Produsele sale sunt echipamente conectate care, dacă nu sunt securizate corespunzător, pot reprezenta un risc și care, în același timp, înregistrează date ce trebuie protejate.
Efectuarea unei evaluări a riscurilor de securitate cibernetică
Pentru fiecare produs este necesară o evaluare a riscurilor de securitate cibernetică. Rezultatele acesteia trebuie apoi luate în considerare pe întregul ciclu de viață al produsului, de la planificare și proiectare până la mentenanță.
Evaluarea riscurilor trebuie documentată și actualizată, cu trimitere, acolo unde este cazul, la cerințele Regulamentului privind reziliența cibernetică. Producătorii trebuie să documenteze toate aspectele relevante de securitate cibernetică ale produselor și să consemneze orice vulnerabilitate pe care o descoperă sau despre care au cunoștință.
Asigurarea securității în proiectarea și dezvoltarea produselor
Dispozitivele conectate trebuie proiectate și dezvoltate cu securitatea cibernetică integrată încă de la început. Astfel, securitatea este inclusă încă din faza de proiectare și activată în mod implicit. UE urmărește ca produsele comercializate pe piața sa să fie sigure din start, fără a necesita procese complexe de instalare și configurare. De asemenea, produsele trebuie să rămână sigure atunci când sunt utilizate conform destinației.
Aplicarea autentică a principiului Secure by Design se bazează în mod fundamental pe o rădăcină hardware de încredere (HRoT) și pe sistemul de operare care stă la baza dispozitivului. Acest sistem de operare este software-ul care rulează pe dispozitiv.
Securitatea susținută de hardware, cum ar fi pornirea securizată la nivelul sistemului pe cip (SoC) și utilizarea unui element securizat pentru stocarea în siguranță a cheilor, asigură protecția de bază. Sistemul de operare se bazează pe această fundație și o extinde pentru a oferi clienților funcții de securitate.
Aceste mecanisme fundamentale de protecție la nivel hardware sunt adesea furnizate de un ecosistem de încredere, format din furnizori de componente și parteneri din industria semiconductorilor.
Raportarea vulnerabilităților exploatate activ și a incidentelor
Vulnerabilitățile și incidentele de securitate trebuie raportate în termene stricte: un avertisment timpuriu în 24 de ore de la luarea la cunoștință și o notificare completă în 72 de ore.
Raportul final trebuie transmis în 14 zile de la aplicarea unei măsuri corective pentru vulnerabilitățile exploatate și într-o lună pentru incidentele grave. Platforma de raportare va fi disponibilă la 11 septembrie 2026, odată cu intrarea în vigoare a obligațiilor.
Furnizarea actualizărilor de securitate pe întregul ciclu de viață al produsului
Actualizările de securitate trebuie să fie disponibile pe durata de viață a produsului și integrate implicit. Componentele digitale ale unui dispozitiv conectat trebuie să se actualizeze la fel de ușor ca sistemul de operare al unui laptop sau smartphone.
Regulamentul impune o perioadă de suport de cel puțin cinci ani pentru actualizările de securitate, cu anumite excepții.
Elaborarea unei documentații tehnice clare și a instrucțiunilor pentru utilizatori
Majoritatea producătorilor oferă deja documentație tehnică. Aceasta devine însă o obligație legală și o dovadă a respectării regulilor. Documentația trebuie să includă detalii despre evaluarea riscurilor de securitate cibernetică, printre alte informații.
Instrucțiunile pentru utilizatori trebuie să includă datele de contact ale producătorului, detalii despre suportul de securitate cibernetică și modul de instalare a actualizărilor de securitate. Aceste „documente vii” trebuie actualizate atunci când este necesar.
Cum îndeplinește Axis cerințele Regulamentului privind reziliența cibernetică
Axis s-a pregătit temeinic pentru cerințele esențiale ale CRA și își propune să le depășească. Colaborarea strânsă cu parteneri precum NXP Semiconductors, care furnizează elemente securizate EdgeLock® certificate FIPS și Common Criteria, este esențială pentru ca distribuitorii și clienții finali să știe că produsele respectă cerințele:
- Modelul Axis de dezvoltare securizată (SDM) integrează securitatea pe întregul ciclu de viață al software-ului, de la modelarea inițială a amenințărilor și testele de penetrare înainte de lansare până la gestionarea continuă a vulnerabilităților și un program bug bounty după lansare. Astfel este asigurată o abordare proactivă și continuă a securității software.
- Colaborarea cu NXP sprijină integrarea funcțiilor de securitate bazate pe hardware. Aceasta include utilizarea unor elemente securizate EdgeLock de încredere și certificate, care contribuie la crearea unei rădăcini hardware de încredere în dispozitivele Axis și permit integrarea aspectelor de securitate încă din primele etape de proiectare.
- Axis este CNA (CVE Numbering Authority) și poate atribui identificatori CVE vulnerabilităților. Compania comunică aceste informații prin site-ul CVE, propriul site și mesajele e-mail trimise abonaților, astfel încât utilizatorii să fie avertizați cât mai rapid asupra riscurilor.
- Software-ul Axis pentru managementul dispozitivelor trimite notificări privind actualizările de securitate și permite actualizarea automată sau manuală a AXIS OS pe sute de dispozitive, dacă este necesar. Datele de încheiere a suportului software sunt ușor accesibile.
- Pentru majoritatea produselor bazate pe AXIS OS și a sistemelor de înregistrare video în rețea sunt disponibile SBOM-uri, la fel ca pentru cea mai mare parte a software-ului Axis pentru management video și gestionarea dispozitivelor.
- Pentru informații suplimentare, consultați declarația Axis Communications referitoare la Regulamentul UE privind reziliența cibernetică.
Care este calendarul de aplicare a Regulamentului privind reziliența cibernetică?
CRA se va aplica integral din 11 decembrie 2027. De atunci, toate produsele hardware și software introduse pe piața UE trebuie să respecte cerințele și să poarte marcajul CE. Pregătirea timpurie este esențială pentru produsele deja în dezvoltare.
Există însă și alte date importante. La 11 iunie 2026 va începe să se aplice cadrul privind notificarea organismelor de evaluare a conformității. Acesta este relevant pentru produsele încadrate în categoriile „importante” sau „critice”, care necesită evaluarea de către o terță parte.
O altă dată, cu aplicabilitate mai largă, este 11 septembrie 2026, când intră în vigoare obligațiile de raportare. După această dată, producătorii trebuie să înceapă raportarea vulnerabilităților exploatate activ.
CRA se va aplica tuturor produselor introduse pe piață după data de la care regulamentul devine aplicabil, chiar dacă au fost proiectate și dezvoltate anterior.
Care sunt sancțiunile pentru nerespectarea cerințelor?
Sancțiunile pentru nerespectarea cerințelor sunt severe și au rolul de a încuraja companiile de toate dimensiunile să se conformeze. Cea mai mare amendă posibilă este de până la 15 milioane de euro sau 2,5% din cifra de afaceri anuală totală la nivel mondial din exercițiul financiar precedent, oricare dintre aceste valori este mai mare.
Acest nivel de sancțiune se aplică nerespectării cerințelor esențiale de securitate cibernetică. Amenzi mai mici, dar semnificative, sunt prevăzute pentru încălcări precum gestionarea deficitară a vulnerabilităților sau raportarea unor informații incomplete ori incorecte.
Respectarea Regulamentului privind reziliența cibernetică nu este opțională
Chiar și producătorilor care își mențin produsele sigure, CRA le impune reguli stricte pentru documentarea și demonstrarea acestui lucru în fața autorităților de reglementare, a clienților și a distribuitorilor.
Noile norme consolidează securitatea integrată încă din proiectare, în fiecare decizie de dezvoltare. Pregătirea pe termen lung depinde de alegeri făcute cu ani înainte de implementare; securitatea nu poate fi adăugată sau remediată ulterior.
Mai există și dimensiunea accesului și a încrederii. Deoarece respectarea reglementărilor depinde de întregul lanț de aprovizionare, companiile trebuie să se conformeze pentru a se proteja reciproc. Clienții vor avea mai multă încredere în furnizorii și producătorii cu un istoric bun.
Acest lucru evidențiază importanța colaborării în întregul lanț valoric, de la furnizorii de componente la producătorii de dispozitive, pentru pregătirea pe termen lung în materie de securitate cibernetică.
Pentru o discuție tehnică aprofundată despre CRA și colaborarea dintre NXP Semiconductors și Axis Communications, ascultați podcastul recent.