Security by design i długoterminowe wsparcie. Akt o cyberodporności wyznacza nowe standardy dla branży

Od 11 września obowiązują nowe unijne zasady zgłaszania podatności, wprowadzone przez unijny akt o cyberodporności. Regulacja nakłada na producentów urządzeń z elementami cyfrowymi obowiązek dbania o bezpieczeństwo produktów przez cały okres ich użytkowania. Przepisy te mają kluczowe znaczenie dla firm, instytucji oraz integratorów oceniających dostawców technologii podłączonych do sieci.
Odpowiedzialność za luki bezpieczeństwa staje się wymogiem prawnym
Wprowadzenie nowych regulacji oznacza, że identyfikowanie luk w oprogramowaniu, szybsze reagowanie na zagrożenia oraz informowanie użytkowników o ryzyku przestają być jedynie dobrą praktyką branżową. Szybkość dostarczania poprawek i transparentność w komunikacji stają się teraz formalnym miernikiem wiarygodności rynkowej dostawcy. W efekcie sam proces wyboru rozwiązania technicznego ulega zmianie. Kupujący muszą zwracać uwagę nie tylko na cenę czy parametry sprzętu, lecz przede wszystkim na to, jak producent zarządza podatnościami po sprzedaży urządzenia.
Unijny akt o cyberodporności wzmacnia wiele zasad dotyczących bezpieczeństwa już na etapie projektowania oraz zarządzania całym cyklem życia produktu, które Genetec promuje od lat. Podnosząc wymagania dotyczące bezpieczeństwa produktów i przejrzystości, przepisy CRA dają nabywcom jasną podstawę do pełnej oceny dostawców technologii oraz długoterminowej odporności cybernetycznej ich produktów – Mathieu Chevalier, główny architekt bezpieczeństwa w Genetec Inc.
Długość wsparcia technicznego
Kluczowym założeniem aktu CRA jest wzmocnienie zasady projektowania z uwzględnieniem bezpieczeństwa, czyli tak zwanego „security by design”. Ochrona ma być wbudowana w strukturę oprogramowania i sprzętu już na etapie tworzenia oraz testowania, a nie dodawana w odpowiedzi na wykryte incydenty. Równie istotnym kryterium staje się deklarowany przez producenta okres wsparcia technicznego. Organizacje nabywające systemy sieciowe powinny już przed zakupem otrzymać jasne informacje o harmonogramie aktualizacji oraz o procedurach po wycofaniu produktu ze sprzedaży.
Transparentna komunikacja jako największa wartość
Nowe unijne normy wymagają od dostawców przedstawiania konkretnych dowodów potwierdzających bezpieczeństwo ich rozwiązań. Przedsiębiorstwa publikujące szczegółową dokumentację, procedury testowe oraz zalecenia dotyczące bezpiecznej konfiguracji ułatwiają klientom rzetelną ocenę ryzyka.
Organizacje najlepiej przygotowane do radzenia sobie z przyszłymi zagrożeniami cybernetycznymi traktują cyberbezpieczeństwo jako długoterminowe partnerstwo, a nie jednorazową decyzję zakupową. CRA wzmacnia takie podejście, ustanawiając wspólne oczekiwania dotyczące przejrzystości, uporządkowanego zarządzania podatnościami oraz długoterminowego wsparcia produktów. Korzystają na tym zarówno producenci i ntegratorzy, jak i organizacje, które polegają na połączonych systemach bezpieczeństwa fizycznego – Mathieu Chevalier, główny architekt bezpieczeństwa w Genetec Inc.






















