- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Je nové nařízení o kybernetické odolnosti CRA skutečným krokem vpřed pro kyberbezpečnost?
Evropská komise předloila 15. září 2022 návrh nového nařízení nazvaného Akt o kybernetické odolnosti (European Cyber Resilience Act, CRA). Tento právní předpis prosazuje ploný evropský přístup ke kybernetické bezpečnosti a týká se konkrétně výrobců hardwaru a softwaru, nebo právě ti nesou největí odpovědnost za vývoj (bezpečnějích) technologických prostředků.

CRA versus NIS2
NIS2 bude vyadovat, aby organizace napříč různými sektory zajistily, e systémy, které pouívají k poskytování slueb a provádění svých činností, dosahují vyí úrovně kybernetické bezpečnosti. NIS2 nahradí v přítím roce stávající nařízení EU o kybernetické bezpečnosti, směrnici NIS. Nařízení Cyber Resilience Act (CRA) oproti tomu stanoví poadavky na kybernetickou bezpečnost pro hardwarové a softwarové produkty uváděné na trh EU.Evropská unie má v souvislosti s tímto nařízením o kybernetické odolnosti velké ambice. Věří například, e se zavedením jasnějích pravidel pro výrobce technologií podaří sníit počet kybernetických útoků, a tím i celkové náklady na kyberkriminalitu o 290 miliard eur ročně. Nakolik jsou vak tyto ambice reálné?
Posílení technologických produktů i znalostí uivatelů
Osnova návrhu nařízení CRA spočívá v identifikaci hlavních překáek v oblasti kybernetické bezpečnosti. Prvním zjitěným strukturálním problémem je obecně nízká úroveň zabezpečení technologií, protoe kadý čtvrtý ICT produkt na trhu má nízký nebo velmi nízký stupeň zabezpečení. Někteří výrobci dokonce někdy zabezpečení záměrně omezují, aby své produkty uvedli na trh rychleji. Pokud je úvodní nízká úroveň zabezpečení později opravena prostřednictvím aktualizací, dochází k nim obvykle a ve chvíli, kdy je jejich zranitelnost odhalena. I kdy to představuje nákladnou investici, faktor bezpečnosti by měl být součástí výrobku ji od fáze návrhu a společnosti by měly být podporovány v tom, aby své produkty chránily co nejlépe.

Druhým zjitěným strukturálním problémem je nedostatek znalostí o odpovědném zacházení s ICT produkty. Sedm z deseti evropských uivatelů přiznává, e si dostatečně neuvědomuje rizika spojená s kybernetickými útoky. Kromě toho koncoví uivatelé při nákupu výrobků nepovaují bezpečnost za hlavní kritérium, protoe jednodue předpokládají, e produkt byl ji jako bezpečný navren. Tento nedostatek ale můe mít i opačný účinek a můe vyvolat obezřetnost kupujících, a tím přispět ke zpomalení zavádění inovativních technologií. Výrobci jsou proto odpovědní za to, e uivatelům poskytnou nezbytné informace o úrovni bezpečnosti svých výrobků.
Sloitá jurisdikce
Kadý, kdo by se začetl do kodexu evropského práva, by objevil nejméně 33 právních předpisů týkajících se oblasti kybernetické bezpečnosti (a čtyři dalí, které se teprve připravují) a poloil by si otázku, nikoli bez lítosti ke studentům evropského práva: Proč bychom tedy potřebovali v této věci dalí nařízení?
Odpověď je jednoduchá: nové nařízení o kybernetické odolnosti navazuje na předchozí, které vstoupilo v platnost v roce 2019 a které bylo prvním pokusem o zavedení pravidel určených k regulaci celého evropského trhu s informačními a komunikačními technologiemi. Cílem tohoto nového nařízení je proto zaplnit mezery v tom předchozím a stanovit přísná pravidla, která budou dodrována vemi subjekty v Evropské unii. Ta doufá, e se jí podaří vyřeit roztřítěnost trhu, kde má kadá země svá vlastní často příli vágní pravidla v oblasti kybernetické bezpečnosti a kde jsou produkty nedostatečně kontrolovány.

Odpovědnost výrobců
Podle nařízení o kybernetické odolnosti jsou za kybernetickou bezpečnost svých produktů, tedy hardwaru i softwaru, odpovědní předevím výrobci. Podle oficiálního znění se nařízení vztahuje na výrobce jakéhokoli produktu, jeho zamýlené pouití vyaduje přímé nebo nepřímé digitální nebo fyzické připojení k zařízení nebo síti.
Konkrétně se tato odpovědnost týká tří povinností. Za prvé, produkty musí být vyvíjeny, navrhovány a vyráběny v souladu s dlouhým seznamem základních bezpečnostních pravidel pro ochranu před neoprávněným přístupem, bezpečné ukládání citlivých dat a poskytování aktualizací. Kromě toho musí být výrobci schopni poskytnout uivatelům dostatečnou dokumentaci týkající se bezpečné instalace a pouívání jejich produktů.
Třetí, ale nikoli poslední povinností je testování. S ohledem na transparentnost vůči svým zákazníkům budou muset výrobci pověřit třetí strany prováděním bezpečnostních testů a nově budou povinni hlásit zranitelnosti objevené ve výrobku po jeho uvedení na trh. V případech, kdy tato povinnost nebude dodrována, budou uplatňovány přísluné sankce. Výrobky, které nesplní bezpečnostní poadavky, budou stahovány z trhu a výrobci, kteří nechtějí zlepit úroveň bezpečnosti svých produktů, mohou být rovně vystaveni vysokým finančním sankcím.

GDPR efekt
Je na místě vyjádřit určité výhrady i k účinnosti dalích částí návrhu nařízení o kybernetické bezpečnosti. Například povinnost upozornit uivatele na rizika spojená s nedostatečným zabezpečením můe mít smíené dopady a vyvolává GDPR efekt, před kterým je třeba mít se na pozoru. Toto nařízení, které vstoupilo v platnost před více ne pěti lety, se v mnoha podnicích stále neuplatňuje správně. Dnes lidi obtěují zejména vechna oznámení o cookies, kterými musí procházet při kadé návtěvě webových stránek. Přestoe je Evropská unie chce povzbudit k rozumnému vyuívání technologií a dat, neustálé varování před nebezpečím je můe stejně dobře zmást, nebo dokonce způsobit jejich lhostejnost.
Nařízení o kybernetické odolnosti má před sebou jetě dlouhou cestu, ne bude plně přijato, protoe se zdá být příli ambiciózní. Výrobci navíc nebudou mít jinou monost ne zásadně investovat do bezpečnosti svých produktů, aby splňovaly nové poadavky. Je nepochybné, e se nátlakové skupiny budou snait vyjednávat o určitých úpravách.
I kdy se cíle Evropské unie zdají být dosaitelné, je jisté, e si budeme muset počkat několik let, ne se ukáe, zda toto nařízení skutečně můe přinést v oblasti kybernetické bezpečnosti významné změny.
![]() |
Chester Wisniewski Autor článku je technickým ředitelem pro aplikovaný výzkum ve společnosti Sophos. |






















