Noua lege europeană Cyber Resilience Act (CRA) introduce cerințe stricte de securitate cibernetică pentru orice produs cu elemente digitale. Află cine este vizat și ce măsuri trebuie luate.
Ce este Cyber Resilience Act (CRA)?
Cyber Resilience Act (CRA) este o inițiativă legislativă a Uniunii Europene menită să stabilească cerințe esențiale de securitate cibernetică pentru produsele cu elemente digitale. Acest lucru include atât dispozitive hardware (cum ar fi routere și IoT), cât și software (aplicații, sisteme de operare, și chiar plugin-uri WordPress sau cod open-source monetizat indirect).
Scopul CRA este de a asigura că produsele digitale vândute în UE sunt sigure de la stadiul de design până la sfârșitul ciclului lor de viață.
Cum afectează CRA software-ul Open Source și ecosistemul WordPress?
Unul dintre cele mai dezbătute aspecte ale CRA a fost impactul său asupra comunității open-source. Deși proiectele open-source non-comerciale sunt, în principiu, exceptate, CRA introduce conceptul de open-source stewards (administratori open-source).
Dacă un software open-source este integrat într-un produs comercializat, sau dacă menținerea sa are un caracter comercial (cum ar fi oferirea de suport tehnic plătit, donații condiționate sau versiuni PRO ale unui plugin gratuit), acesta poate intra sub incidența CRA. Agențiile și dezvoltatorii WordPress trebuie să se asigure că produsele pe care le dezvoltă și le distribuie îndeplinesc noile standarde, mai ales dacă le vând clienților din UE.
Cerințele principale aduse de CRA
1. Securitate prin Design (Security by Design)
Producătorii trebuie să demonstreze că au integrat măsuri de securitate încă din faza de concepere a produsului. Acestea includ criptarea datelor, autentificare puternică și reducerea suprafețelor de atac.
2. Tratarea Vulnerabilităților
Companiile sunt obligate să mențină procese stricte pentru descoperirea și remedierea vulnerabilităților. Orice vulnerabilitate exploatată activ sau incident sever trebuie raportat către ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică) în termene foarte stricte (uneori și în 24 de ore).
3. Suport și Actualizări Gratuite
Producătorii trebuie să ofere actualizări de securitate gratuite pentru o perioadă determinată de timp (de obicei pe durata așteptată a vieții produsului sau minim 5 ani).
4. Marcajul CE
Pentru a fi vândute în UE, produsele cu elemente digitale vor avea nevoie de Marcajul CE. Acesta certifică faptul că produsul respectă cerințele CRA, incluzând crearea unui Software Bill of Materials (SBOM) și o evaluare tehnică a securității.
Când intră în vigoare?
CRA a fost adoptat și va fi implementat treptat. Regulile privind raportarea vulnerabilităților vor începe să se aplice mai devreme (estimat în 2026), iar conformitatea deplină, inclusiv obligația de a avea marcajul CE, va deveni obligatorie din 2027.
Ce trebuie să facă companiile chiar acum?
- Audit de produs: Identificați toate produsele digitale pe care le dezvoltați, vindeți sau distribuiți.
- Procese de raportare: Stabiliți proceduri interne pentru raportarea și remedierea rapidă a vulnerabilităților.
- Adoptarea SBOM (Software Bill of Materials): Începeți să documentați componentele software third-party și open-source pe care le utilizați.
- Securitate by Design: Revizuiți ciclul de dezvoltare (SDLC) pentru a include teste de securitate și bune practici la fiecare pas.