Cyber Resilience Act v aplikační praxi: Konec jedné éry?
JUDr. Ing. Jindřich Kalíšek, Ph.D. CIPPE CIPM FIP, CEO regfor
Kybernetická bezpečnost produktů přestává být volitelnou položkou a stává se tvrdým požadavkem legislativy.
Vývojáři, výrobci i integrátoři digitálních produktů se dosud pohybovali v prostředí, kde rychlost uvedení na trh (time-to-market) často vítězila nad bezpečností. Evropská unie na tuto situaci reaguje nařízením o kybernetické odolnosti (Cyber Resilience Act – CRA), které má plošně definovat bezpečnostní standardy pro prakticky veškerý hardware a software a škálovat odpovědnost napříč celým dodavatelským řetězcem.
Právě široká působnost CRA a „ponor do hlubin“ dodavatelského řetězce a závislostí v něm činí
z tohoto předpisu normu s mimořádným dopadem na celý IT průmysl. Současně však platí, že čím hlouběji nařízení zasahuje do životního cyklu vývoje softwaru (SDLC), tím vyšší nároky vznikají na automatizaci, compliance a bezpečnostní ošetření.
Cíle a obsah CRA
V praktické rovině CRA zásadně proměňuje přístup k životnímu cyklu digitálních produktů. Před přijetím CRA řešily předpisy Unie rizika související s touto širokou kategorií výrobků
a souvisejících služeb jen částečně, často v rámci oborových regulací, čímž vznikala nepřehledná legislativní mozaika. Zásadním problémem ale byla nízká úroveň kybernetické bezpečnosti – produkty byly běžně uváděny na trh s rozsáhlými zranitelnostmi a nekonzistentním poskytováním bezpečnostních aktualizací.
CRA tento přístup mění. Evropský zákonodárce otevřeně hovoří o tom, že hlavním motivem jeho regulačních snah je stále složitější bezpečnostní a geopolickou situace a zamezení stále častějším situacím, kdy se i triviální chytré zařízení stává vektorem útoku na kritickou infrastrukturu a základní funkce státních organizací i soukromých podniků. Jeho cílem je zajistit, aby produkty s digitálním prvkem (hardware i software) byly vyvíjeny jako „secure by design“ (produkt musí být navrhován a od počátku vyvíjen s cílem dosahovat jeho bezpečnosti) a „secure by default“ (produkt musí být standardně dodáván jako bezpečný a dostatečně zabezpečený).
Nejde pouze o ochranu samotných produktů (a jejich prostřednictvím spotřebitele), ale o naplňování principů bezpečného návrhu a výroby produktů v rámci celého dodavatelského řetězce. Svým dopadem proto CRA dalece přesáhne obecnou regulaci kybernetické bezpečnosti (na evropské úrovni realizovanou především směrnicemi NIS2 a CER), tak oborovou anebo produktovou regulaci (kterou reprezentují například nařízení o digitální provozní odolnosti finančních subjektů – DORA aneb nařízení o umělé inteligenci – AIA).
.jpg)