CRA Snapshot dla producentów
Ustalamy klasę produktu, luki wobec Załącznika I i gotowość do art. 14 Cyber Resilience Act.
CYBERBEZPIECZEŃSTWO PRODUKTÓW I OT
Sprawdzamy, co organizacja potrafi dziś wykazać w obszarze CRA, IEC 62443, KSC/NIS2, PSIRT/SBOM i ubezpieczenia cyber. Wynik to jasno opisane luki, materiały gotowe do pokazania i kolejność decyzji.
Zobacz przykładowy raport01 Metoda
Niezależnie od tematu pracujemy w tym samym porządku: najpierw fakty, potem dowody, a decyzje na końcu.
Co uruchomiło temat?
Gdzie kończy się fakt, a zaczyna deklaracja?
Co da się bezpiecznie pokazać?
Co teraz, a co może poczekać?
02 Sytuacje
Wystarczy wskazać najbliższą sytuację, a podpowiemy właściwą usługę i temat rozmowy. Wszystkie odpowiedzi są widoczne od razu.
Ustalamy klasę produktu, luki wobec Załącznika I i gotowość do art. 14 Cyber Resilience Act.
Ocena bezpieczeństwa OT prowadzona w języku IEC 62443, którego oczekuje klient przemysłowy lub centrala.
Deklaracje z ankiety cyber przekładamy na konkretne dowody kontroli, zanim zaczną się rozmowy z brokerem.
Uruchamiamy proces obsługi podatności i SBOM, gotowy do pokazania klientowi i audytorowi.
Sprawdzamy, czy i jak firma podlega pod KSC/NIS2 oraz jakie dowody warto przygotować.
Krótka rozmowa, żeby ustalić, od czego zacząć i który dowód jest najpilniejszy.
03 Usługi
Każda z nich daje konkretne dowody i plan działań na 60–90 dni.
Stałocenowa ocena 1–2 rodzin produktów pod Cyber Resilience Act: klasyfikacja, luki wobec Załącznika I, gotowość do art. 14, SBOM-lite i plan działań.
Krótka ocena bezpieczeństwa OT: zdalny dostęp, segmentacja, aktualizacje, podatności, logging i dowody wymagane przez klientów przemysłowych, brokerów i audytorów.
Od deklaracji w ankiecie cyber do konkretnych dowodów kontroli: MFA, backupy, EDR/logi, dostęp zdalny, procedura incydentowa i plan pierwszych poprawek przed rozmową z brokerem.
Sprawdzenie, czy i jak firma może podlegać pod KSC/NIS2, oraz dowody warte przygotowania dla zarządu, klienta, audytora lub ubezpieczyciela. Fakty i terminy, bez epatowania karami.
04 Przykładowy raport
DEMO – przykład struktury, nie wynik klienta
Scenariusz: nienazwany producent; urządzenie połączone z firmware, aplikacją mobilną i usługą chmurową.
Publiczna ścieżka zgłoszeń jest udokumentowana; brak pełnych dowodów właścicielstwa i reakcji.
SBOM istnieje dla bieżącej wersji; powiązanie wydania z SBOM jest niespójne.
Zdarzenia produktu są zdefiniowane; brak dowodów retencji i eksportu dla klienta.
0–30 dni: ustalenie właścicieli i powtarzalnych dowodów. 31–60 dni: zamknięcie luk o najwyższym ryzyku. 61–90 dni: przećwiczenie i spakowanie dowodów.
DEMO – przykład struktury, nie wynik klienta.
05 Proces
Krótko, konkretnie i z dowodami, które da się pokazać klientowi, audytorowi albo ubezpieczycielowi.
Ustalamy zakres, klasyfikujemy produkt lub podmiot i mapujemy stan obecny wobec wymagań CRA, IEC 62443, KSC/NIS2 albo ankiety cyber.
Pokazujemy, czego brakuje i co jest ryzykowne, oddzielamy część techniczną od interpretacji prawnej i porządkujemy dowody.
Efektem jest evidence pack i konkretny plan działań z priorytetami, gotowy do rozmowy z klientem, brokerem lub audytorem.
06 R&D
W cyberbezpieczeństwie przemysłowym sama dokumentacja nie wystarcza. Budujemy prototypy, żeby lepiej rozumieć separację OT/IT, monitoring zdarzeń, dowody zgodności i obsługę podatności.
Prototyp przesyłania wybranych logów i telemetrii z OT do IT/SIEM z ograniczeniem ścieżki powrotnej.
Lokalny węzeł monitoringu dla mniejszych środowisk przemysłowych, budujący ślad dowodowy bez publicznej chmury.
Wewnętrzne narzędzie do porządkowania dowodów produktu, SBOM-lite i mapowania do CRA, IEC 62443 i KSC/NIS2.
Eksperymenty z lokalnym AI i RAG do analizy dokumentacji, bez wysyłania danych do publicznych modeli.
To prototypy badawczo-rozwojowe, dowód praktyki, a nie produkty na sprzedaż.
07 Osoba i firma
Helena Czarnecka · CISSP · GCFE · ISO 27001 Lead Auditor · ISA Senior Member.
Działamy od 2014 roku. Specjalizujemy się w cyberbezpieczeństwie przemysłowym i produktowym: OT/ICS, product security, CRA, PSIRT/SBOM oraz przygotowaniu dowodów pod KSC/NIS2 i ankiety cyber do ubezpieczenia. Obsługujemy producentów, firmy przemysłowe i sektor regulowany, w tym lotnictwo cywilne i obronność.
Część techniczną i część prawną rozdzielamy, żeby było jasne, co jest oceną techniczną, a co interpretacją prawną. W kwestiach wymagających opinii prawnej współpracujemy z doradcami i kancelariami. Przy polisach cyber nie pośredniczymy w sprzedaży ubezpieczeń, pomagamy technicznie przygotować odpowiedzi i dowody.
Zaufali nam m.in.
08 FAQ
CRA (Rozporządzenie UE 2024/2847) dotyczy producentów, importerów i dystrybutorów produktów z elementami cyfrowymi, czyli sprzętu i oprogramowania łączącego się z urządzeniem lub siecią. Pełne stosowanie i oznakowanie CE obowiązują od 11 grudnia 2027, a obowiązki raportowania podatności (art. 14) od 11 września 2026.
IEC 62443 zwykle nie jest narzuconą prawnie normą obowiązkową dla każdej firmy z OT. Jest natomiast rozpoznawalnym językiem dowodów bezpieczeństwa dla systemów przemysłowych i produktów, którego coraz częściej oczekują klienci przemysłowi, audytorzy i ubezpieczyciele.
KSC to ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS 2. Obowiązki polskich podmiotów wynikają z ustawy, a nie wprost z dyrektywy.
Najczęściej potrzebne są dowody kontroli: uwierzytelnianie wieloskładnikowe (MFA), kopie zapasowe z testem odtworzenia, EDR i logi, zarządzanie dostępem zdalnym i kontami uprzywilejowanymi oraz procedura reagowania na incydenty. Pomagamy technicznie przygotować odpowiedzi i dowody; nie pośredniczymy w sprzedaży ubezpieczeń.
09 Kontakt
Prosimy o krótki opis sytuacji. Odezwiemy się i ustalimy, czy i jak możemy pomóc.
Można też od razu wybrać termin.
Umów spotkanie →