CRA: produse cu elemente digitale, nu servicii
Actul privind reziliența cibernetică stabilește cerințe de securitate cibernetică pentru produsele cu elemente digitale; capcana de examen constă în confundarea acestuia cu NIS2, care vizează organizațiile și serviciile.
Ascultați această pagină (beta)
Actul privind reziliența cibernetică (CRA) se concentrează asupra produselor hardware și software care au componente digitale, precum dispozitivele inteligente, sistemele de operare sau dispozitivele IoT. Acesta nu reglementează servicii precum cloud computing sau platformele online. Distincția esențială față de NIS2 este că aceasta din urmă vizează securitatea cibernetică a organizațiilor și a serviciilor lor, nu produsele în sine. Dacă o întrebare menționează un termostat inteligent sau o jucărie conectată, gândiți-vă la CRA; dacă menționează un spital sau o bancă, gândiți-vă la NIS2.
Pentru a nu le confunda, rețineți că CRA acoperă lucrurile pe care le puteți cumpăra și instala, în timp ce NIS2 vizează entitățile care furnizează servicii critice. Un alt truc: CRA se aplică produselor introduse pe piața UE, indiferent de locul în care este stabilit producătorul. Dacă un scenariu descrie cerința de actualizare a software-ului unui router, acesta intră în domeniul CRA. Pentru o eliminare rapidă, întrebați-vă: este vorba despre un produs fizic sau despre operațiunile unei organizații? Răspunsul indică reglementarea corectă.
O modalitate concisă de a vă testa: dacă o întrebare enumeră o boxă inteligentă, un autoturism conectat și un serviciu de cloud, care dintre ele intră sub incidența CRA? Primele două, deoarece sunt produse cu elemente digitale; serviciul de cloud este un serviciu, deci intră sub incidența NIS2. Rețineți această distincție între produs și serviciu și nu le veți confunda.
Pe ce se concentrează Regulamentul privind reziliența cibernetică?
Cerințele de securitate cibernetică pentru produsele cu elemente digitale.