Słowa rozporządzenia, z artykułem obok
Dwadzieścia sześć haseł, które pojawiają się w każdej rozmowie z prawnikiem, klientem lub organem. Definicje podążają za tekstem rozp. (UE) 2024/2847; nota „co z tego wynika” mówi, co zmienia się w praktyce. Każde hasło ma własną kotwicę, do której można linkować.
Te słowa ożywają w obowiązkach zgłaszania z art. 14; jeśli nie masz pewności, czy Cię dotyczą, zrób dwuminutowy test stosowalności.
Produkt programowy lub sprzętowy oraz jego rozwiązania zdalnego przetwarzania danych, wprowadzony na rynek Unii tak, że logiczne lub fizyczne połączenie z urządzeniem lub siecią jest funkcją zamierzoną.
Jeśli produkt się łączy, podlega rozporządzeniu: dotyczy to firmware'u przemysłowego, aplikacji, urządzeń domowych i komponentów sprzedawanych osobno.
Każdy, kto opracowuje lub zleca opracowanie produktu z elementami cyfrowymi i wprowadza go do obrotu pod własną nazwą lub znakiem towarowym, odpłatnie lub nieodpłatnie.
Kto umieszcza własną markę na produkcie opracowanym przez osoby trzecie, przejmuje obowiązki producenta, ze zgłaszaniem włącznie.
Podatność, co do której istnieją wiarygodne przesłanki, że złośliwy aktor wykorzystał ją w systemie bez zezwolenia właściciela.
To przesłanka wczesnego ostrzeżenia w 24 godziny. Podatność jedynie zgłoszona przez badacza nie uruchamia obowiązku, ale ocenę trzeba udokumentować.
Incydent, który negatywnie wpływa lub może mieć negatywny wpływ na zdolność produktu do ochrony dostępności, autentyczności, integralności lub poufności wrażliwych lub ważnych danych lub funkcji, albo który prowadził lub może prowadzić do wprowadzenia lub uruchomienia kodu złośliwego.
Podąża łańcuchem równoległym do podatności: 24 godziny, 72 godziny i sprawozdanie końcowe w ciągu miesiąca od zgłoszenia incydentu.
Pierwsza komunikacja do wyznaczonego CSIRT i do ENISA, w ciągu 24 godzin od powzięcia wiedzy, ze wskazaniem, czy podatność jest wykorzystywana i w których państwach członkowskich produkt jest dostępny.
Nie wymaga pełnej analizy: wymaga terminowości. Opóźnienie to naruszenie najłatwiejsze do zakwestionowania.
Komunikacja w ciągu 72 godzin od powzięcia wiedzy, z ogólnymi informacjami o produkcie, charakterze wykorzystania, powadze i dostępnych lub podjętych środkach naprawczych.
Tutaj koryguje się i uzupełnia to, co powiedziano we wczesnym ostrzeżeniu: dlatego jego treść jest blokowana.
Zamykające sprawozdanie o zdarzeniu i podjętych środkach: dla podatności w ciągu 14 dni od udostępnienia środka naprawczego; dla poważnych incydentów w ciągu miesiąca od zgłoszenia incydentu.
Dwa różne terminy, często mylone. Silnik regulacyjny liczy je według kwalifikacji zdarzenia.
Chwila, w której producent poweźmie wiedzę o wykorzystywanej podatności lub incydencie. Wszystkie terminy biegną stąd.
Trzeba ją precyzyjnie ustalić i zachować: to pierwsza dana, którą organ sprawdza, by ustalić, czy termin dotrzymano.
Jednolita platforma zgłoszeniowa ustanowiona przez ENISA, z krajowymi punktami dostępu, przez którą producent składa zgłoszenia.
Złożenie jest czynnością producenta z użyciem własnych poświadczeń: żaden dostawca nie może zgłaszać w Twoim imieniu.
Publiczna polityka opisująca, jak przyjmować i obsługiwać zgłoszenia podatności, z osiągalnym punktem kontaktowym.
Potrzebny jest publiczny kanał i spisana polityka: formularz zgłoszeniowy osadzony na stronie spełnia ten wymóg.
Formalny, odczytywalny maszynowo dokument wymieniający komponenty oprogramowania produktu i ich zależności, co najmniej na najwyższym poziomie.
Bez SBOM nie wiadomo, których produktów dotyczy podatność komponentu zewnętrznego ani komu ją zgłosić w górę łańcucha.
Obowiązek zgłoszenia opiekunowi komponentu podatności znalezionej w komponencie, w tym open source, zintegrowanym z produktem.
To odrębny i często zapominany obowiązek: w aplikacji pojawia się jako zadanie, gdy produkt ma komponenty zewnętrzne.
Informacja dla użytkowników produktu o podatności lub incydencie oraz, w stosownych przypadkach, o środkach naprawczych lub łagodzących, które mogą zastosować.
Do rozesłania bez zbędnej zwłoki. Kopię trzeba zachować: to dowód, że rynek został poinformowany.
Okres, co do zasady nie krótszy niż pięć lat, w którym producent zapewnia skuteczną obsługę podatności.
Trzeba go zadeklarować rynkowi i prowadzić w rejestrze produktów: określa, jak długo pozostajesz zobowiązany do aktualizacji.
Kategorie produktów, których funkcja krytyczna dla cyberbezpieczeństwa pociąga surowsze procedury oceny zgodności.
Klasyfikacja zmienia procedurę zgodności, nie obowiązki zgłaszania: te dotyczą wszystkich.
Produkty, dla których Komisja może wymagać obowiązkowej europejskiej certyfikacji cyberbezpieczeństwa.
Jeśli robisz sprzęt bezpieczeństwa albo inteligentne liczniki, sprawdź listę: obowiązkowa certyfikacja zmienia czas i koszt zgodności.
Oznakowanie poświadczające zgodność produktu z zasadniczymi wymogami rozporządzenia i innymi mającymi zastosowanie aktami.
Bez deklaracji zgodności i spójnej dokumentacji technicznej oznakowanie można zakwestionować.
Krajowy organ weryfikujący zgodność produktów, mogący żądać dokumentacji, nakazywać środki naprawcze i wycofanie z rynku.
Żądania dokumentacji przychodzą z krótkimi terminami: dokumentacja dowodowa istnieje po to, by odpowiadać bez rekonstruowania czegokolwiek.
Kary, które państwa członkowskie nakładają za naruszenia rozporządzenia: do 15 mln euro lub 2,5 % rocznego światowego obrotu za zasadnicze wymogi i obowiązki z art. 13 i 14; niższe kwoty za inne naruszenia.
Wymiar kary uwzględnia współpracę i podjęte środki: dokumentacja należytej staranności wpływa na wynik.
Krajowy zespół reagowania na incydenty bezpieczeństwa komputerowego, który otrzymuje zgłoszenia razem z ENISA. We Włoszech CSIRT Italia przy ACN.
Punkt kontaktowy firmy trzeba wyznaczyć i zweryfikować przed sytuacją awaryjną, nie w jej trakcie.
Aktualizacja bezpieczeństwa lub inny środek, który usuwa lub łagodzi podatność.
Data jego dostępności uruchamia termin sprawozdania końcowego dla wykorzystywanych podatności.
Ci, którzy wprowadzają na rynek Unii produkt producenta z państwa trzeciego lub go udostępniają, z własnymi obowiązkami weryfikacji i informowania.
Jeśli odkryją wykorzystywaną podatność, muszą poinformować producenta, a w pewnych przypadkach organy: oni także muszą prowadzić zapis.
System uwierzytelniania Komisji Europejskiej do dostępu do usług cyfrowych Unii, w tym krajowych punktów dostępu do jednolitej platformy zgłoszeniowej ENISA.
Poświadczenia trzeba utworzyć i zweryfikować zawczasu: w dniu awarii nie ma czasu na rejestrację i czekanie na potwierdzenie.
Ustandaryzowany plik tekstowy, publikowany pod /.well-known/security.txt, wskazujący punkt kontaktowy do zgłaszania podatności i politykę ujawniania.
To najprostszy sposób, by kanał wymagany przez skoordynowane ujawnianie był osiągalny i weryfikowalny.
Agencja Unii Europejskiej ds. Cyberbezpieczeństwa, prowadząca jednolitą platformę zgłoszeniową i otrzymująca zgłoszenia razem z krajowymi CSIRT.
To jeden z dwóch adresatów wczesnego ostrzeżenia i zgłoszenia: złożenie idzie do ENISA i do wyznaczonego CSIRT.
Obowiązek producenta zachowania należytej staranności wobec komponentów zewnętrznych zintegrowanych z produktem, by nie zagrażały jego cyberbezpieczeństwu.
Udokumentowanie należytej staranności — dobór, weryfikacja i aktualizacja komponentów — to część dokumentacji, której organ może zażądać.
Definicje nie wystarczą: trzeba je stosować pod presją
W triażu CRAnotify każde pytanie cytuje artykuł, który je reguluje, więc kwalifikacja pozostaje możliwa do obrony nawet po miesiącach.