Zgłoszenia w Cyber Resilience Act: o co pytać dostawców oprogramowania
Przepisy Cyber Resilience Act o zgłaszaniu nakładają nowe obowiązki na producentów. Nie na małe firmy, które kupują ich produkty. Dają jednak Tobie, kupującemu, dobry pretekst, żeby każdemu dostawcy zadać jedno pytanie: jak informacja o luce i o poprawce faktycznie do nas dotrze? Poniżej znajdziesz tę sprawę opisaną z perspektywy klienta, prostym językiem - praktyczną listę pytań i nawyków, a nie poradę prawną.
Spis treści
Co zmieniło się we wrześniu na mocy Cyber Resilience Act?
Od 11 września 2026 r. producenci muszą zgłaszać aktywnie wykorzystywane podatności i poważne incydenty dotyczące ich produktów z elementami cyfrowymi. Aktywnie wykorzystywana podatność? To po prostu luka, z której atakujący już korzystają. Według przeglądu CRA przygotowanego przez Komisję akt wszedł w życie 10 grudnia 2024 r., a jego główne obowiązki stosuje się od 11 grudnia 2027 r.
Jak wyjaśnia strona Komisji o zgłoszeniach CRA, producent musi przekazać wczesne ostrzeżenie w ciągu 24 godzin od chwili, gdy dowiedział się o problemie, a pełne zgłoszenie w ciągu 72 godzin.
Czy obowiązki zgłaszania z CRA dotyczą małej firmy, która kupuje?
Nie. Obowiązki spoczywają na producentach, a nie na małej firmie, która kupuje oprogramowanie, routery czy inne urządzenia podłączone do sieci. Zgłoszenia trafiają do organów i nic tu nie gwarantuje, że klient automatycznie dostanie kopię. Czy konkretne narzędzie albo usługa online podlega przepisom? Nie zgaduj. Sprawdź to u każdego dostawcy.
Wniosek dla małych firm jest prostszy. Dostawcy muszą teraz śledzić wykorzystywane luki w krótkim terminie, więc można uczciwie zapytać, jak ta sama informacja trafia do ludzi, którzy z produktu korzystają.
Pytania o bezpieczeństwo do dostawców oprogramowania, które warto wysłać w tym miesiącu
Wyślij krótką pisemną listę do każdego dostawcy oprogramowania i urządzeń, a będziesz wiedzieć, jak szybko usłyszysz o problemie. Niech będzie na tyle zwięzła, żeby dział wsparcia mógł odpowiedzieć w jednej wiadomości:
- Czy Państwa zdaniem ten produkt podlega pod Cyber Resilience Act?
- Jak informują Państwo klientów o aktywnie wykorzystywanych podatnościach?
- Jakim kanałem przychodzą te powiadomienia i na który adres po naszej stronie?
- Jak dostarczane są aktualizacje bezpieczeństwa od dostawców takich jak Państwo - automatycznie czy instalujemy je ręcznie?
- Do kiedy ten produkt będzie otrzymywał aktualizacje?
- Z kim się kontaktować, gdy powiadomienie jest niejasne?
Odpowiedzi przechowuj na piśmie, obok umowy albo karty dostawcy. Mglista odpowiedź to też informacja. Brak odpowiedzi również.
Prowadź jedną listę oprogramowania, urządzeń i kontaktów do dostawców
Nikt nie zareaguje na powiadomienie od dostawcy, jeśli nikt nie wie, że dany produkt jest w użyciu. Zacznij więc od inwentaryzacji. Przy każdej pozycji zapisz produkt, dostawcę, jego kontakt w sprawach bezpieczeństwa, osobę w Twojej firmie, która za niego odpowiada, oraz sposób instalowania aktualizacji. Arkusz kalkulacyjny wystarczy, o ile ktoś go aktualizuje.
Z mojego doświadczenia wynika, że najbardziej bolą rzeczy zapomniane: routery, drukarki, kamery, wtyczki do przeglądarek i stron internetowych. Przejrzyj listę podczas corocznych porządków w narzędziach, a się nie zdezaktualizuje. Kontakty do dostawców i umowy z przypomnieniami o wygaśnięciu można też trzymać w CRM, takim jak EpicCRM, żeby karta dostawcy i data odnowienia były w jednym miejscu.
Kto odbiera powiadomienia od dostawców i jak szybko instalujesz aktualizacje?
Każde powiadomienie potrzebuje wskazanego z imienia odbiorcy, osoby zastępującej i ustalonego czasu na reakcję. Pomiń to, a ostrzeżenie wyląduje w skrzynce kogoś, kto jest na urlopie. I będzie czekać. Wystarczy prosta rutyna:
- Kieruj powiadomienia na wspólną skrzynkę, a nie na skrzynkę jednej osoby.
- Wyznacz właściciela i zastępcę dla każdego produktu.
- Ustal, jak szybko aktualizacje są instalowane w kluczowych narzędziach.
- Określ, co się dzieje, gdy poprawki jeszcze nie ma, na przykład ograniczenie dostępu albo wyłączenie funkcji.
- Zapisuj, co zostało zrobione i kiedy.
Pracownicy, którzy zauważą ostrzeżenie, potrzebują też jasnej ścieżki eskalacji, żeby decyzja o załataniu albo wstrzymaniu narzędzia trafiła do kogoś, kto ma prawo ją podjąć.
Kopie zapasowe, które naprawdę przetestowałeś
Kopia zapasowa liczy się dopiero wtedy, gdy udało Ci się z niej odtworzyć dane. Wykorzystana luka może kosztować Cię dane, zanim pojawi się poprawka. Zapytaj każdego dostawcę, co jest objęte kopią, jak często i jak zgłasza się prośbę o odtworzenie. Tam, gdzie narzędzie na to pozwala, trzymaj własny eksport kluczowych danych.
W przypadku danych klientów testowanie odtwarzania kopii CRM według harmonogramu pokazuje, czy kopia nadaje się do użytku i ile trwa przywrócenie. EpicCRM działa na serwerach w UE, z szyfrowaniem, automatycznymi kopiami zapasowymi, rolami i uprawnieniami oraz eksportem danych, więc masz zarówno kopię po stronie dostawcy, jak i własną.
Cyber Resilience Act nakłada zgłaszanie na producentów. Zadanie kupującego jest mniejsze i w pełni wykonalne: inwentaryzacja, wskazany odbiorca powiadomień, nawyk szybkiego instalowania aktualizacji i kopie zapasowe, które sprawdziły się w praktyce.
FAQ
Czy moja mała firma musi cokolwiek zgłaszać na mocy Cyber Resilience Act?
Opisane tu obowiązki zgłaszania spoczywają na producentach, a nie na firmie, która tylko kupuje produkty i z nich korzysta. Jeśli sam też tworzysz albo odsprzedajesz coś z elementami cyfrowymi, sprawdź swój konkretny przypadek u dostawcy albo doradcy.
Czy dostawcy poinformują klientów o aktywnie wykorzystywanych podatnościach?
Przepisy o zgłaszaniu dotyczą powiadomień kierowanych do organów. To, jak i kiedy klienci dowiedzą się o luce, zależy od dostawcy, więc zapytaj, jaki kanał jest używany i który z Twoich adresów dostaje powiadomienie.
Skąd mam wiedzieć, czy produkt jest objęty CRA?
Akt obejmuje produkty z elementami cyfrowymi, ale to, czy dane narzędzie albo usługa online podlega przepisom, powinien potwierdzić dostawca. Zapytaj na piśmie i przechowuj odpowiedź razem z umową.



