Rozdz. 17 Tożsamość, dane i cyberbezpieczeństwo: eIDAS 2.0, akt w sprawie danych, NIS2, CRA Pułapka 227 słów

NIS2 a CRA: podmiot czy produkt?

NIS2 reguluje zarządzanie ryzykiem przez podmioty i zgłaszanie incydentów; CRA reguluje wymogi cyberbezpieczeństwa produktów. Pułapka egzaminacyjna polega na błędnym zastosowaniu jednego z tych aktów zamiast drugiego, gdy scenariusz obejmuje zarówno podmiot, jak i urządzenie.

Dźwięk

Odsłuchaj tę stronę (beta)

Napisy

NIS2 i akt w sprawie cyberodporności (CRA) dotyczą różnych warstw cyberbezpieczeństwa. NIS2 ma zastosowanie do podmiotów — takich jak szpitale, przedsiębiorstwa energetyczne i administracja publiczna — oraz nakłada obowiązek wdrożenia procesów zarządzania ryzykiem i zgłaszania incydentów. CRA koncentruje się natomiast na produktach z elementami cyfrowymi, takich jak inteligentne termostaty, wyroby medyczne podłączone do sieci czy oprogramowanie. Jeśli zadanie testowe opisuje politykę bezpieczeństwa danego podmiotu lub zgłoszenie naruszenia bezpieczeństwa, wchodzi ono w zakres NIS2; jeśli opisuje zabezpieczenia urządzenia lub jego podatności, wchodzi w zakres CRA.

Aby uniknąć pomyłki, należy zastosować prostą metodę eliminacji: zadać sobie pytanie, czy scenariusz koncentruje się na podmiocie, czy na produkcie. Na przykład pytanie o plan cyberbezpieczeństwa szpitala wskazuje na NIS2, natomiast pytanie o wbudowane zabezpieczenia inteligentnego licznika wskazuje na CRA. Kolejna wskazówka: NIS2 dotyczy procesów i terminów zgłaszania, podczas gdy CRA dotyczy projektowania, bezpieczeństwa w całym cyklu życia i nadzoru rynku. Jeśli w zadaniu pojawia się „zgłoszenie incydentu” lub „ocena ryzyka”, należy skłaniać się ku NIS2; jeśli pojawia się „domyślnie bezpieczny” lub „ujawnianie podatności”, należy skłaniać się ku CRA.

Zwięzła pomoc mnemotechniczna: „NIS2 = podmiot, CRA = rzecz”. Aby szybko sprawdzić swoją wiedzę, można wyobrazić sobie scenariusz z rozrusznikiem serca podłączonym do sieci: szpital, który z niego korzysta, podlega NIS2, ale sam rozrusznik podlega CRA. Jeśli zadanie łączy oba aspekty, należy sprawdzić, na czym koncentruje się pytanie — na podmiocie czy na urządzeniu — i odpowiednio dopasować akt prawny.

Powiązana fiszka

Jak rozróżnić NIS2 od aktu w sprawie cyberodporności w zadaniu testowym?

NIS2 dotyczy zarządzania ryzykiem przez podmioty i zgłaszania incydentów; CRA dotyczy wymogów cyberbezpieczeństwa produktów.

Powrót do fiszki Zobacz wszystkie fiszki