Što se dogodilo?
Od 11. rujna 2026. u Europskoj uniji vrijede obveze prijavljivanja prema Aktu o kibernetičkoj otpornosti (Cyber Resilience Act, CRA). Proizvođači proizvoda s digitalnim elementima time su obvezni bez odgode prijaviti aktivno iskorištavane ranjivosti te ozbiljne sigurnosne incidente koji utječu na sigurnost proizvoda. Ova nova regulativa smatra se ključnim korakom u jačanju sigurnosti proizvoda na unutarnjem tržištu EU-a. Njemački Savezni ured za sigurnost informacijske tehnologije (BSI) pruža podršku pogođenim poduzećima kroz upute korak po korak za praktičnu provedbu.
Detalji
Prijave se dostavljaju na standardizirani način diljem EU-a putem platforme Single Reporting Platform, poznate pod kraticom CRA-SRP, koju je razvila Agencija Europske unije za kibernetičku sigurnost (ENISA). Primatelji informacija su nadležni koordinirajući tim za odgovor na računalne sigurnosne incidente (CSIRT) dotične države članice te sama ENISA. Za savezna poduzeća u Njemačkoj funkciju koordinirajućeg CSIRT-a preuzima CERT-Bund unutar BSI-ja.
Nadležnost se kod proizvođača sa sjedištem unutar EU-a određuje prema onoj državi članici u kojoj se donose ključne odluke o kibernetičkoj sigurnosti proizvoda. Za poduzeća bez glavnog sjedišta u EU-u primjenjuju se kriteriji iz članka 14. stavka 7. CRA-a. Odlučujući su, između ostalog, sjedište ovlaštenog zastupnika, uvoznika ili distributera te dostupnost proizvoda na dotičnim tržištima.
Proizvođači dolaze do saznanja o iskorištenim ranjivostima primjerice putem pružatelja usluga IT sigurnosti ili povratnih informacija kupaca. Ozbiljni sigurnosni incidenti mogu se osim toga prepoznati putem vanjskih upozorenja te internom analizom podataka iz zapisnika aplikacija i sustava. CRA-SRP pritom služi kao središnja i povjerljiva poveznica: jedna jedina prijava dovoljna je da bi se putem nadležnog CSIRT-a istovremeno obavijestili odgovarajući timovi svih država članica EU-a u kojima se dotični proizvod distribuira. Prethodna registracija na platformi nije potrebna, a podnošenje prijave moguće je u roku od nekoliko minuta. Infrastruktura se u Europi vodi uz poštivanje aktualnih sigurnosnih standarda.
Ocjena
Za sigurnosnu industriju ovaj razvoj ima neposredno značenje, jer moderna sigurnosna tehnika sve više sadrži digitalne komponente – od umreženih alarmnih sustava, preko IP-temeljenih sustava video-nadzora, do digitalnih sustava kontrole pristupa. I proizvođači proizvoda poput elektronički nadziranih trezora za ubacivanje pošiljki, digitalno umreženih kasica za milodare u crkvama ili modernih Wardhub sustava za kontrolu pristupa spadaju pod novu definiciju "proizvoda s digitalnim elementima" te moraju voditi računa o obvezama prijavljivanja prema CRA-u, ukoliko njihovi proizvodi sadrže digitalne elemente.
Uvođenje jedinstvenog, centraliziranog puta prijavljivanja putem CRA-SRP-a znatno povećava transparentnost u pogledu digitalnih sigurnosnih rizika na cijelom unutarnjem tržištu EU-a. Umjesto pojedinačnih, neujednačenih nacionalnih postupaka prijavljivanja, nastaje koordinirani sustav koji istovremeno obavještava tijela diljem EU-a, čime se poboljšava sposobnost reagiranja na sigurnosno relevantne incidente.
Praktični savjeti
- Proizvođači digitalne sigurnosne tehnike trebali bi na vrijeme provjeriti spadaju li njihovi proizvodi pod obveze prijavljivanja prema CRA-u te koja se nadležnost na njih primjenjuje.
- Poduzeća bez glavnog sjedišta u EU-u trebala bi pomno provjeriti kriterije iz članka 14. stavka 7. CRA-a kako bi ispravno utvrdila nadležno tijelo za prijavu.
- Trebalo bi uspostaviti ili preispitati interne procese za analizu podataka iz zapisnika aplikacija i sustava te za postupanje s povratnim informacijama kupaca i upozorenjima pružatelja usluga IT sigurnosti, kako bi se ranjivosti pravovremeno prepoznale.
- Budući da prethodna registracija na CRA-SRP-u nije potrebna, preporučuje se rano upoznavanje s procesom prijavljivanja kako bi se u slučaju potrebe moglo brzo djelovati.
- Upute korak po korak koje pruža BSI, kao i informativni sadržaji ENISA-e, predstavljaju praktičnu osnovu za provedbu novih zahtjeva.
Izgledi za budućnost
Početkom primjene obveza prijavljivanja prema CRA-u provodi se važan dio europske strategije kibernetičke sigurnosti. Daljnje pojedinosti o korištenju platforme i formalnim postupcima BSI i ENISA objavljuju na svojim internetskim stranicama. Za proizvođače sigurnosne tehnike s digitalnim komponentama dosljedna provedba ovih obveza prijavljivanja u budućnosti bi mogla postati sastavni dio životnog ciklusa proizvoda – usporedivo s postojećim zahtjevima za certifikaciju i sukladnost u industriji.