CRA: продукти с цифрови елементи, а не услуги
Актът за киберустойчивост определя изисквания за киберсигурност към продуктите с цифрови елементи; уловката на изпита е да не го объркате с NIS2, която обхваща организации и услуги.
Слушай тази страница (бета)
Актът за киберустойчивост (CRA) е насочен към хардуерни и софтуерни продукти с цифрови компоненти, като интелигентни устройства, операционни системи или устройства от интернет на нещата (IoT). Той не регулира услуги като изчисленията в облак или онлайн платформите. Основното разграничение е с NIS2, която е насочена към киберсигурността на организациите и предоставяните от тях услуги, а не към самите продукти. Ако във въпроса се споменава интелигентен термостат или свързана играчка, мислете за CRA; ако се споменава болница или банка, мислете за NIS2.
За да не ги обърквате, запомнете, че CRA обхваща неща, които можете да купите и инсталирате, докато NIS2 обхваща субекти, предоставящи критични услуги. Друг полезен ориентир: CRA се прилага за продукти, пуснати на пазара на ЕС, независимо къде е установен производителят. Ако даден казус описва изискване за актуализиране на софтуера на маршрутизатор, той попада в обхвата на CRA. За бързо отстраняване на грешните отговори се запитайте: става ли дума за материален продукт или за дейността на дадена организация? Отговорът ще Ви насочи към правилния нормативен акт.
Ето кратък начин да проверите знанията си: ако във въпрос са изброени интелигентен високоговорител, свързан автомобил и облачна услуга, кои от тях попадат в обхвата на CRA? Първите две, защото са продукти с цифрови елементи; облачната услуга е услуга и следователно попада в обхвата на NIS2. Запомнете това разграничение между продукт и услуга и няма да объркате двата нормативни акта.
Върху какво се съсредоточава Актът за киберустойчивост?
Изискванията за киберсигурност на продуктите с цифрови елементи.