Producenci mają obowiązek w ciągu 24 godzin powiadomić ENISA, unijną agencję ds. cyberbezpieczeństwa, o wykorzystanych lukach i poważnych incydentach. Przepisy obejmują produkty już obecne na rynku UE, od elektronicznych niań i smartwatchy po aplikacje, routery i systemy operacyjne.
Komisja Europejska ogłosiła w piątek nowe zasady zgłaszania naruszeń bezpieczeństwa, wymagające od producentów podłączonych do sieci urządzeń i produktów konsumenckich zgłaszania „aktywnie wykorzystywanych luk w zabezpieczeniach i poważnych incydentów bezpieczeństwa” w ciągu 24 godzin.
Nowe przepisy zawarte w ustawie o odporności cybernetycznej (CRA) UE, które oficjalnie weszły w życie 11 września, nakładają na producentów 24-godzinny termin na „przesłanie wczesnego ostrzeżenia” o naruszeniu do ENISA, unijnego organu nadzorującego cyberbezpieczeństwo.
Producenci będą musieli następnie wysłać „pełne powiadomienie w ciągu 72 godzin”. Co więcej, raport końcowy musi zostać przesłany „nie później niż 14 dni” po wydaniu przez producenta poprawki eliminującej aktywną lukę w zabezpieczeniach. W przypadku „poważnego” zdarzenia zagrażającego bezpieczeństwu firma będzie miała miesiąc od złożenia 72-godzinnego powiadomienia na złożenie raportu końcowego – poinformowała Komisja.
„Dla wielu organizacji wymogi dotyczące sprawozdawczości będą pierwszym prawdziwym testem gotowości operacyjnej” – mówi Louise Horton, szefowa działu relacji rządowych w NCC Group. „Sukces będzie zależał od posiadania dojrzałych procesów zarządzania lukami w zabezpieczeniach, przejrzystości w obrębie produktów i zależności, a także zdolności do szybkiego i dokładnego identyfikowania, oceniania i raportowania problemów bezpieczeństwa”
Nowe przepisy obejmą znacznie więcej urządzeń
Zgodnie z piątkowym ogłoszeniem obowiązki sprawozdawcze CRA dotyczą „wszystkich produktów z elementami cyfrowymi udostępnianych w UE, w tym tych już obecnych na rynku”. W praktyce oznacza to, że konsumenci mogą liczyć na szybsze powiadomienia i silniejszą ochronę swoich urządzeń podłączonych do sieci, takich jak systemy zamykania drzwi, dzięki czemu ich dom będzie bezpieczny w przypadku cyberataku.
Kategorie sprzętu i oprogramowania obejmą szeroką gamę produktów, od urządzeń codziennego użytku po aplikacje konsumenckie, które je obsługują. Przykłady objętych obowiązkiem produktów obejmują monitory dziecięce, smartwatche, kamery domowe podłączone do sieci, inteligentne lodówki, telewizory, zabawki, smartfony, aplikacje, gry komputerowe, routery, modemy, systemy operacyjne, menedżery haseł, sieci VPN, inteligentne głośniki, inteligentne termostaty i wiele innych.
Nowe zasady obejmą również twórców portfeli kryptowalutowych, a wymogi dotyczące raportowania dla administratorów oprogramowania typu open source zaczną obowiązywać 11 grudnia 2027 r.
Eksperci twierdzą, że najbardziej przygotowani producenci wdrożyli już zasady bezpieczeństwa w fazie projektowania w cykl rozwoju swoich produktów, a także wdrożyli solidne i ugruntowane zarządzanie oprogramowaniem i łańcuchami dostaw.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Unia ogarnie ci telewizor. Producenci mają 24 godziny