Bezpieczeństwo
16:45
Groźna luka? Producent musi ją zgłosić
Od 11 września 2026 roku zaczyna obowiązywać kolejny ważny element unijnego Cyber Resilience Act. Producenci produktów z elementami cyfrowymi muszą zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty bezpieczeństwa. W tym celu uruchomiona została specjalna unijna platforma.
Producent nie może już przemilczeć groźnej podatności
Cyber Resilience Act, czyli unijny akt o cyberodporności, obejmuje szeroką grupę produktów zawierających elementy cyfrowe. Chodzi zarówno o oprogramowanie, jak i urządzenia oraz ich cyfrowe komponenty. Regulacja ma uporządkować kwestie bezpieczeństwa takich produktów i wymusić na producentach sprawniejsze reagowanie na odkrywane problemy.
Od 11 września szczególne znaczenie ma art. 14 CRA. Producent, który dowie się o aktywnie wykorzystywanej podatności w swoim produkcie, musi ją zgłosić. To samo dotyczy poważnego incydentu mającego wpływ na bezpieczeństwo produktu. Za taki incydent uznawane jest między innymi zdarzenie mogące zagrozić dostępności, autentyczności, integralności lub poufności ważnych danych albo funkcji.
Nie chodzi więc o każdą znalezioną lukę. Obowiązek obejmuje podatności, w przypadku których istnieją wiarygodne dowody wykorzystania ich przez cyberprzestępców. Źródłem informacji może być zarówno sam producent, jak i użytkownik, klient czy niezależny badacz bezpieczeństwa. CERT Polska zwraca uwagę, że producent powinien mieć odpowiedni proces wykrywania, weryfikowania i usuwania takich problemów.
Najpierw 24 godziny, potem kolejne zgłoszenia
Nowe przepisy wprowadzają też ważne terminy. W przypadku aktywnie wykorzystywanej podatności pierwsze ostrzeżenie musi trafić do systemu bez zbędnej zwłoki, a najpóźniej w ciągu 24 godzin od momentu, gdy producent dowiedział się o problemie. W ciągu 72 godzin trzeba przekazać bardziej szczegółowe informacje dotyczące produktu, podatności oraz podjętych działań. Później pojawia się jeszcze raport końcowy, przygotowywany po udostępnieniu rozwiązania problemu.
Podobny mechanizm obowiązuje przy poważnych incydentach. Najpierw producent ma 24 godziny na wczesne ostrzeżenie, a następnie 72 godziny na właściwe zgłoszenie. Raport końcowy dotyczący incydentu powinien zostać przekazany w ciągu miesiąca od zgłoszenia incydentu. Producent musi również informować użytkowników, których problem może dotyczyć, oraz wskazać dostępne sposoby ograniczenia ryzyka.
Wszystko trafia do jednej platformy
Zgłoszenia obsługuje Single Reporting Platform (SRP), przygotowana i prowadzona przez ENISA. Zamiast kontaktować się osobno z wieloma instytucjami, producent przekazuje informacje za pośrednictwem jednego systemu, który następnie kieruje je do właściwych podmiotów. Platforma została uruchomiona 11 września 2026 roku, razem z rozpoczęciem stosowania obowiązków wynikających z art. 14 CRA.
W Polsce ważną rolę odgrywa CERT Polska, działający jako CSIRT NASK i pełniący funkcję koordynatora procesu skoordynowanego ujawniania podatności. Wybór odpowiedniego CSIRT-u koordynującego jest powiązany między innymi z państwem, w którym producent ma przedstawiciela, importera lub dystrybutora, a także z miejscem, gdzie znajduje się największa liczba użytkowników jego produktów.
To jednak nie koniec zmian. Pozostałe przepisy CRA będą stosowane etapami, a większość wymagań dotyczących produktów zacznie obowiązywać od 11 grudnia 2027 roku. CERT Polska przygotował już poradnik dotyczący dobrych praktyk zarządzania bezpieczeństwem oprogramowania, który ma pomóc producentom przygotować się do nowych wymagań.
Dla użytkowników znaczenie zmian może być bardzo praktyczne. CRA przewiduje między innymi obowiązek zapewnienia procesu obsługi podatności przez cały cykl życia produktu, a domyślnym rozwiązaniem mają być automatyczne aktualizacje bezpieczeństwa. Co do zasady wsparcie produktu powinno być zapewniane przez co najmniej pięć lat, chyba że przewidywany okres jego użytkowania jest krótszy.
MARIAN SZUTIAK