Kybernetická bezpečnost a regulatorní připravenost řešení společnosti
V souvislosti s rostoucím počtem dotazů našich zákazníků týkajících se evropské legislativy v oblasti kybernetické bezpečnosti bychom rádi shrnuli aktuální stav a přístup společnosti Smart-Con k této problematice.
Společnost Smart-Con s.r.o. jako distributor průmyslových komunikačních technologií dlouhodobě úzce spolupracuje s předními výrobci hardwaru a softwaru, průběžně sleduje vývoj evropské legislativy v oblasti kybernetické bezpečnosti a aktivně připravuje své interní procesy i nabízená řešení tak, aby odpovídala současným i budoucím požadavkům trhu.
Z toho důvodu jsme zahájili implementaci systému řízení bezpečnosti informací podle normy ISO/IEC 27001, která významně podporuje plnění řady požadavků vyplývajících z NIS2, protože oba rámce pokrývají podobné oblasti řízení bezpečnosti. Zavedení ISO 27001 nám zároveň umožní systematicky řídit bezpečnost vlastních procesů i dodavatelského řetězce.
Naším cílem je, aby zákazníci měli k dispozici nejen technicky kvalitní řešení, ale také odpovídající dokumentaci a informace potřebné pro plnění jejich regulatorních povinností.
NIS 2
Směrnice NIS2 upravuje požadavky na řízení kybernetické bezpečnosti organizací poskytujících kritické a důležité služby.
Nevztahuje se na jednotlivé produkty, ale na procesy, řízení rizik a kybernetickou bezpečnost organizací.
Společnost Smart-Con není regulovaným subjektem podle NIS2, nicméně řada našich zákazníků z oblasti energetiky, průmyslu nebo veřejné infrastruktury těmto požadavkům podléhá. Proto aktivně spolupracujeme s výrobci námi dodávaných řešení a poskytujeme zákazníkům informace a dokumentaci potřebnou pro vlastní posouzení dodavatelského řetězce.
Výrobce Advantech Czech s.r.o. je zároveň regulovaným subjektem podle NIS2 v režimu nižších povinností, je registrován u NÚKIB a disponuje certifikovaným systémem řízení bezpečnosti informací podle ISO/IEC 27001. Soulad s požadavky NIS2 je součástí jeho interního systému řízení kybernetické bezpečnosti. Výrobce k této oblasti zveřejnil také své oficiální prohlášení, viz zde.
Výrobce NavigateWorx deklaruje, že při vývoji produktů uplatňuje principy systému řízení bezpečnosti informací ISO/IEC 27001 a poskytuje podporu zákazníkům při plnění požadavků na bezpečnost dodavatelského řetězce podle NIS2. Výrobce zároveň zveřejnil své oficiální prohlášení o souladu s požadavky evropské legislativy v oblasti kybernetické bezpečnosti, viz zde.
Cyber Resilience Act (CRA)
Nařízení CRA výrobcům stanovuje bezpečnostní požadavky na digitální produkty uváděné na evropský trh.
Povinná aplikace požadavků CRA je plánována od 11. prosince 2027.
Výrobci námi dodávaných produktů již na implementaci požadavků CRA pracují. Ve Smart-Conu průběžně ověřujeme připravenost jednotlivých výrobců a vyžadujeme od nich odpovídající dokumentaci k plnění požadavků evropské legislativy v oblasti kybernetické bezpečnosti.
Výrobce Advantech pro své hardwarové i softwarové produkty potvrdil, že:
- produkty budou před účinností CRA plně v souladu s požadavky nařízení,
- soulad bude doložen příslušnou dokumentací v rámci označení CE,
- od 11. září 2026 bude plně implementován také proces monitorování a hlášení aktivně zneužívaných zranitelností v souladu s požadavky evropské legislativy,
- výrobce zároveň uvádí, že obdobné procesy provozuje již dnes.
Výrobce Dwarf Technologies (management software DwarfGuard pro správu routerů) potvrdil, že:
- většinu technických požadavků CRA již software splňuje,
- probíhá příprava formální dokumentace a procesů požadovaných legislativou,
- z technických funkcí zbývá dokončit implementaci vícefaktorového ověřování (MFA),
- plný soulad s CRA bude zajištěn před nabytím účinnosti nařízení.
Výrobce NavigateWorx pro své hardwarové produkty potvrdil, že:
- produkty úspěšně prošly nezávislým posouzením shody podle evropských norem EN 18031-1:2024 a EN 18031-2:2024, které ověřují požadavky kybernetické bezpečnosti podle směrnice RED,
- implementovaná bezpečnostní opatření (včetně mechanismů bezpečných aktualizací firmwaru, řízení přístupu a ochrany sítě) vytvářejí technický základ pro splnění požadavků CRA,
- výrobce aktivně připravuje interní procesy pro správu zranitelností, koordinované oznamování zranitelností (Coordinated Vulnerability Disclosure) a bezpečnostní údržbu produktů,
- cílem výrobce je splnit všechny požadavky CRA v termínech stanovených evropskou legislativou.
Potřebujete více informací?
Naším cílem je být zákazníkům partnerem nejen při výběru vhodného řešení, ale také při orientaci v rostoucích požadavcích na kybernetickou bezpečnost a regulatorní soulad. Pokud budete potřebovat bližší vysvětlení, doložení bezpečnostní dokumentace, vyplnění bezpečnostních dotazníků nebo informace k jednotlivým produktům a řešením, jsme Vám plně k dispozici.
Zároveň si uvědomujeme, že orientace v požadavcích NIS2, CRA a související legislativě nemusí být vždy jednoduchá, proto pokud si nejste jisti svým vztahem k NIS2, potřebujete posoudit připravenost své organizace nebo odbornou podporu při implementaci požadavků kybernetické bezpečnosti, rádi Vám pomůžeme.
Díky našemu členství v evropském sdružení VADnet Europe a jeho partnerství s expertní nizozemskou společností Lyxion jsme schopni zprostředkovat odborné konzultace a podporu v oblasti NIS2, řízení kybernetických rizik a související legislativy.
Více informací o této spolupráci naleznete zde.