← Wszystkie wpisy

Opinia

Wszyscy patrzą na NIS2. To Cyber Resilience Act może wycofać Państwa produkt z rynku.

9 lipca uczestniczyłem w CRA Connect, wydarzeniu poświęconym Cyber Resilience Act, zorganizowanym przez CyberVeilig Nederland, FME i holenderskie Ministerstwo Spraw Gospodarczych, którego gospodarzem był Tesorion w Nieuwegein. Szedłem tam przekonany, że znam już to, co najważniejsze. Guardian360 tworzy oprogramowanie, więc oczywiście CRA nas dotyczy; ta część nigdy nie budziła wątpliwości. Zaskoczyło mnie tempo. Nie nagłówkowa data grudnia 2027 roku, którą większość osób na sali potrafiła wyrecytować, lecz ta, która cicho stoi przed nią: 11 września 2026 roku. To nie jest odległy obowiązek. To czas na przygotowanie, który już zaczął się odliczać.

Podejrzewam, że nie jestem jedynym, który miał tę oś czasu nieco źle poukładaną w głowie. A dlaczego to ma znaczenie, jest proste: w tej chwili prawie wszyscy w cyberbezpieczeństwie patrzą na NIS2. CRA nadchodzi w jego cieniu, a z tych dwóch to CRA jest tym, które może ostatecznie uniemożliwić Państwu sprzedaż produktu w ogóle.

Czym dokładnie jest Cyber Resilience Act?

Cyber Resilience Act to europejskie rozporządzenie wymierzone w bezpieczeństwo produktów z elementami cyfrowymi. Weszło w życie 10 grudnia 2024 roku, a ponieważ jest rozporządzeniem, a nie dyrektywą, stosuje się bezpośrednio w całej UE bez konieczności przekładania go na prawo krajowe.

Jego zakres jest szeroki. Obejmuje nie tylko fizyczne urządzenia podłączone do sieci, takie jak sprzęt IoT, zapory sieciowe i urządzenia sieciowe, ale również oprogramowanie: systemy operacyjne, aplikacje mobilne, oprogramowanie układowe i osobno wprowadzane na rynek komponenty oprogramowania. Jeśli produkt z elementami cyfrowymi jest wprowadzany na rynek UE w ramach działalności komercyjnej, bardzo prawdopodobnie mieści się w zakresie. Zasięg ten wykracza także poza Europę; producent z siedzibą poza UE jest związany CRA w chwili, gdy jego produkty stają się dostępne na rynku UE.

Warto wskazać jeden wyjątek, ponieważ jest szeroko rozumiany opacznie. Niekomercyjne oprogramowanie open source pozostaje poza CRA. Ale w chwili, gdy zintegrują Państwo komponenty open source z produktem komercyjnym, komponenty te stają się częścią Państwa produktu, a obowiązki CRA obejmują całość. Nie da się scedować odpowiedzialności na projekt nadrzędny, za który nigdy Państwo nie zapłacili.

Kiedy właściwie trzeba zapewnić zgodność?

Tu kryje się niespodzianka. Są dwie daty, a druga przyciąga całą uwagę, podczas gdy pierwsza wyrządza szkodę.

11 września 2026 roku rozpoczyna się obowiązek zgłaszania. Od tej daty producenci, którzy dowiedzą się o aktywnie wykorzystywanej podatności lub poważnym incydencie w swoim produkcie, muszą to zgłosić, z pierwszym powiadomieniem w ciągu 24 godzin, poprzez kanał krajowy na mijn.NCSC.nl. 11 grudnia 2027 roku reszta rozporządzenia zaczyna obowiązywać w pełni: zasadnicze wymagania w zakresie cyberbezpieczeństwa, ocena zgodności, oznakowanie CE, dokumentacja techniczna. Od tej daty na rynek UE mogą trafiać wyłącznie produkty zgodne z CRA.

Teraz odwróćcie te daty. Spójrzcie na nie nie jako na terminy, lecz jako na moment, w którym Państwa przygotowania muszą być zakończone. Działający proces zgłaszania incydentów i podatności, przetestowany i obsadzony, musi istnieć przed wrześniem 2026 roku. Pełna ocena zgodności, wraz z całą dokumentacją za nią stojącą, musi być gotowa przed grudniem 2027 roku. Odejmijcie czas, którego każde z tych zadań naprawdę wymaga, a obie daty wskazują z powrotem to samo niewygodne miejsce: teraz.

Wszyscy patrzą na NIS2. To jest ta niebezpieczna część.

Sektor cyberbezpieczeństwa spędził ostatnie dwa lata pochłonięty NIS2 i jego holenderskim wdrożeniem. Ta uwaga nie jest błędna, ale stworzyła martwy punkt, a martwy punkt jest niebezpieczny właśnie dlatego, że te dwa akty prawne nie konkurują o Państwa uwagę. One się ze sobą zazębiają.

CRA jest w istocie instrumentem łańcucha dostaw pod spodem NIS2. Organizacja podlegająca NIS2 może być bezpieczna tylko wtedy, gdy produkty, które kupuje, są same bezpieczne. Szpital, przedsiębiorstwo użyteczności publicznej, operator logistyczny; każdy jest tylko tak odporny, jak podłączone produkty i oprogramowanie, które nabywa. To właśnie CRA reguluje na poziomie produktu. Patrzcie tylko na NIS2, a zarządzają Państwo połową problemu, zakładając, że druga połowa zajmie się sobą sama.

Stawki też się różnią i to jest część, która powinna kazać ludziom się wyprostować. Niezgodność z NIS2 niesie nadzór i kary. Są poważne. Ale CRA działa tak, jak oznakowanie CE dla bezpieczeństwa fizycznego: od grudnia 2027 roku produkt bez ważnej oceny zgodności po prostu nie może zostać wprowadzony na rynek UE. Najgorszy scenariusz przy NIS2 to kara. Najgorszy scenariusz przy CRA to niemożność sprzedaży produktu. Dla dostawcy oprogramowania to nie jest koszt zgodności. To koszt egzystencjalny.

Przetestowaliśmy to na sobie

Chcę być szczery co do tego, gdzie w tym wszystkim stoi Guardian360, bo to najwyraźniejszy sposób, by pokazać, dlaczego “zdążymy z tym” jest niewłaściwym odruchem.

Mamy certyfikat ISO 27001. Utrzymujemy już Software Bill of Materials dla naszych produktów. Na papierze byliśmy lepiej przygotowani niż większość. A wniosek, do którego doszliśmy, i tak był otrzeźwiający: to przygotowanie daje nam przewagę na starcie, a nie zwolnienie. ISO 27001 rządzi naszym systemem zarządzania bezpieczeństwem informacji, naszą organizacją i jej procesami. CRA rządzi bezpieczeństwem samego produktu. Te dwie rzeczy są komplementarne, ale nie są wymienne, a certyfikat ISO 27001 na ścianie nie czyni produktu zgodnym z CRA.

Potem zaczęliśmy mapować własne produkty względem kategorii CRA i zrobiło się jeszcze ciekawiej. Rozporządzenie dzieli produkty z elementami cyfrowymi na produkty zwykłe, produkty ważne klasy I i klasy II oraz produkty krytyczne, przy czym ocena staje się cięższa wraz ze wzrostem ryzyka. Klasa II, która obejmuje systemy wykrywania i zapobiegania włamaniom, wymaga oceny przez zewnętrzną jednostkę notyfikowaną; samoocena nie wystarczy. Część tego, czym się zajmujemy, mieści się dokładnie w tej przestrzeni wykrywania włamań. Innymi słowy, niektóre z naszych produktów wskazują na cięższy reżim, a nie lżejszy. Ustalenie, który produkt trafia dokładnie do której kategorii, i udokumentowanie uzasadnienia, to właśnie ten rodzaj zadania, które zajmuje miesiące. Nie robi się tego w pośpiechu późnym latem 2026 roku.

Dlaczego nie można czekać, nawet z “tylko” obowiązkiem zgłaszania

Oto uczciwe zastrzeżenie i zasługuje na prostą odpowiedź. Ktoś powie: wrzesień 2026 to tylko obowiązek zgłaszania, a nie pełna zgodność produktu. Pełna zgodność to 2027. Czyż więc nie wyolbrzymiamy pilności?

Nie, i oto dlaczego. Obowiązek zgłaszania to nie przełącznik, który się pstryka. Nie da się zgłosić tego, czego się nie monitoruje, co oznacza, że proces wykrywania i zgłaszania musi być operacyjny i przećwiczony, zanim nadejdzie ta data. Nie da się dokładnie zgłaszać o produkcie, którego zależności od stron trzecich nigdy się nie zmapowało, i tu wkracza Software Bill of Materials; złożenie go dla realnego portfolio produktów to miesiące pracy, a nie popołudnie. A dla każdego, kto buduje produkty fizyczne, oś czasu jest jeszcze mniej wyrozumiała. Podczas wydarzenia Ferry Mulders z VDL Agrobotics mówił o cyklu życia maszyny, o dowodzeniu, że maszyny nie da się zhakować przez lata, które pozostaje w eksploatacji. Producent maszyn z wieloletnim cyklem rozwoju projektuje dziś produkty, które trafią na rynek po 2027 roku. Dla niego 2027 to nie przyszłość. To bieżący brief projektowy.

Erik de Jong z Tesorion, którego firma była gospodarzem wydarzenia, ujął szczerą wersję tego wprost: pomagają innym osiągnąć zgodność, a sami mają przed sobą znaczące zadanie CRA. Taka jest rzeczywistość w całym naszym sektorze. Ludzie, którzy w tym doradzają, sami też temu podlegają.

Co to oznacza dla partnerów

Jeśli są Państwo partnerem, MSP, integratorem, resellerem lub specjalistą ds. cyberbezpieczeństwa, ląduje to na Państwa biurku dwukrotnie.

Po pierwsze, dla Państwa samych. Jeśli rozwijają, importują lub dystrybuują Państwo jakikolwiek produkt z elementami cyfrowymi, sprawdźcie, czy CRA Państwa dotyczy i do której kategorii należy każdy produkt. Nie zakładajcie, że działalność usługowa jest poza zakresem; bardzo wielu usługodawców również dostarcza oprogramowanie, urządzenia lub produkty zintegrowane, nie myśląc o nich w ten sposób.

Po drugie, dla Państwa klientów. Zapytają, co CRA oznacza dla nich, a partnerzy, którzy potrafią dobrze odpowiedzieć, spokojnie, konkretnie, z uporządkowaną osią czasu i kategoriami, to ci, którzy zdobędą zaufanie, jakie za tym idzie. Rozmowa i tak nadejdzie. Jedyne pytanie brzmi, czy wykonają Państwo tę pracę, zanim klient zapyta, czy potem.

Zostawiam więc Państwa z pytaniem. Czy już zestawili Państwo własne produkty z załącznikami CRA, czy po cichu zakładają, że 2027 to wciąż komfortowo odległa przyszłość? Bo gdy odwrócić te daty, wcale nią nie jest.

Źródła