Kas yra Kibernetinio atsparumo aktas?
Kibernetinio atsparumo aktas (angl. Cyber Resilience Act, CRA) – Reglamentas (ES) 2024/2847 dėl horizontaliųjų kibernetinio saugumo reikalavimų produktams su skaitmeniniais elementais. Tai pirmasis tokio pobūdžio ES teisės aktas, nustatantis vienodus privalomus kibernetinio saugumo reikalavimus aparatūros ir programinės įrangos gamintojams, importuotojams ir platintojams visoje vidaus rinkoje.
Reglamentas oficialiame ES leidinyje paskelbtas 2024 m. lapkričio 20 d., įsigaliojo 2024 m. gruodžio 10 d. Pagrindiniai reikalavimai pradedami taikyti 2027 m. gruodžio 11 d.
Ką užtikrina Reglamentas?
Keturi pagrindiniai akto tikslai
Saugesnius produktus
Visi į ES rinką pateikiami produktai su skaitmeniniais elementais turi atitikti vienodus kibernetinio saugumo reikalavimus per visą gyvavimo ciklą.
Aiškią gamintojų atsakomybę
Gamintojai atsakingi už produkto kibernetinį saugumą bent 5 metus arba visą numatomą naudojimo laikotarpį – pateikia atnaujinimus ir šalina pažeidžiamumus.
Informuotus naudotojus
Skaidrios instrukcijos, palaikymo terminai ir saugumo savybės leidžia naudotojui priimti pagrįstus sprendimus prieš įsigyjant produktą.
Bendrą ES rinką
Harmonizuoti reikalavimai pakeičia 27 skirtingas nacionalines tvarkas ir palengvina laisvą prekių judėjimą vidaus rinkoje.
Produktų klasifikacija
Reglamentas išskiria keturias produktų kategorijas pagal rizikos lygį. Klasė nulemia atitikties vertinimo procedūrą ir, ar reikalingas trečiosios šalies (notifikuotosios įstaigos) įvertinimas.
Numatytieji
IoT įrenginiai, programėlės, žaislai su skaitmeniniais elementais.
Svarbūs · I klasė
Naršyklės, slaptažodžių valdytuvai, VPN, antivirusinės, SIEM.
Svarbūs · II klasė
Hipervizoriai, konteinerių vykdyklės, PKI, ugniasienės pramonei.
Ypatingos svarbos
HSM, lustinės kortelės, išmaniųjų skaitiklių vartai.
- Žemą produktų kibernetinio saugumo lygį
- Atnaujinimų pažeidžiamumams šalinti trūkumą
- Skaidrios informacijos naudotojams stoką
- 27 skirtingas nacionalines kibernetinio saugumo taisykles
- 15 mln. €arba 2,5 % pasaulinės apyvartos – esminiai reikalavimai
- 10 mln. €arba 2 % apyvartos – kitos prievolės
- 5 mln. €arba 1 % apyvartos – klaidinanti informacija
Pasiruošimas reikalauja laiko
Iki pagrindinio reikalavimų taikymo lieka mažiau nei dveji metai. Saugaus gyvavimo ciklo įdiegimas, dokumentacija ir atitikties vertinimas tipiškai užtrunka 12–24 mėnesius.