Najczęściej zadawane pytania

Krótko i konkretnie o CRA, OT i IEC 62443, ubezpieczeniu cyber oraz KSC/NIS2.

CRA i product security

Kogo dotyczy Cyber Resilience Act (CRA)?

CRA (Rozporządzenie UE 2024/2847) dotyczy producentów, importerów i dystrybutorów produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej.

Czym jest produkt z elementami cyfrowymi?

To oprogramowanie lub produkt sprzętowy oraz jego rozwiązania zdalnego przetwarzania danych, w tym komponenty wprowadzane do obrotu oddzielnie (art. 3 CRA). W praktyce: sprzęt, urządzenia i oprogramowanie łączące się z urządzeniem lub siecią.

Co oznacza art. 14 CRA?

Art. 14 nakłada na producenta obowiązek zgłaszania aktywnie wykorzystywanej podatności: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy do 14 dni po udostępnieniu poprawki, do CSIRT pełniącego rolę koordynatora i do ENISA. Stosuje się od 11 września 2026.

Czy CRA dotyczy produktów już na rynku?

Pełne stosowanie i oznakowanie CE obowiązują od 11 grudnia 2027. CRA odnosi się do produktów wprowadzanych do obrotu, a zasady przejściowe dla produktów już dostępnych warto ocenić indywidualnie dla konkretnej rodziny produktów.

Co to jest SBOM?

SBOM (software bill of materials) to maszynowo czytelny wykaz komponentów oprogramowania. CRA wymaga go w ramach obsługi podatności (Załącznik I część II).

Co to jest PSIRT?

PSIRT to zespół i proces obsługi zgłoszeń podatności produktu: przyjmowanie zgłoszeń, triage, wydawanie poprawek i komunikatów dla klientów (advisory).

Czy CRA Snapshot daje zgodność z CRA?

Nie. CRA Snapshot przygotowuje do oceny i porządkuje dowody, ale nie zastępuje oceny zgodności i nie gwarantuje zgodności. Za deklarację zgodności UE i oznakowanie CE odpowiada producent.

Czym różni się CRA Snapshot od audytu prawnego?

CRA Snapshot to ocena techniczna i organizacyjna gotowości produktu. Interpretacje prawne rozdzielamy od części technicznej; w kwestiach prawnych współpracujemy z doradcami i kancelariami.

OT i IEC 62443

Czy IEC 62443 jest obowiązkowe w Polsce?

Zwykle nie jest narzuconą prawnie normą obowiązkową dla każdej firmy z OT. Jest natomiast rozpoznawalnym językiem dowodów bezpieczeństwa dla systemów przemysłowych i produktów.

Po co firmie przemysłowej IEC 62443, jeśli nie jest wprost obowiązkowe?

Bo coraz częściej pytają o nie klienci przemysłowi, audytorzy i ubezpieczyciele. Daje wspólny język do pokazania, że środowisko OT jest zabezpieczone.

Czym różni się IT security od OT security?

IT chroni dane i systemy biurowe. OT chroni procesy przemysłowe i sterowanie, gdzie priorytetem jest ciągłość i bezpieczeństwo procesu. Inne są cykle życia urządzeń, możliwości aktualizacji i tolerancja na przestoje.

Co obejmuje OT / IEC 62443 Mini-Gap?

Krótką ocenę: zdalny dostęp, segmentacja, konta, logging, aktualizacje, podatności i backup, wymagania klientów przemysłowych, mapowanie na praktyki IEC 62443 oraz rekomendacje na 60-90 dni.

Cyber insurance

Czy pomagacie kupić polisę cyber?

Nie pośredniczymy w sprzedaży ubezpieczeń. Pomagamy technicznie przygotować odpowiedzi i dowody przed rozmową z brokerem lub ubezpieczycielem.

Czy pomagacie wypełnić ankietę cyber?

Tak, w części technicznej: tłumaczymy pytania, oznaczamy ryzykowne odpowiedzi i kompletujemy dowody kontroli.

Jakie dowody są zwykle potrzebne do ankiety cyber?

Najczęściej: MFA, kopie zapasowe z testem odtworzenia, EDR i logi, zarządzanie dostępem zdalnym i kontami uprzywilejowanymi oraz procedura reagowania na incydenty.

Czy możecie zagwarantować, że firma dostanie polisę?

Nie. Decyzję podejmuje ubezpieczyciel. Pomagamy zwiększyć gotowość i jakość odpowiedzi, ale nie gwarantujemy uzyskania polisy.

KSC / NIS2

Czy KSC 2.0 to dyrektywa czy ustawa?

KSC to ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS 2. Obowiązki polskich podmiotów wynikają z ustawy.

Czy każda firma produkcyjna podlega KSC/NIS2?

Nie. O objęciu decyduje sektor (załączniki ustawy) i wielkość przedsiębiorstwa (art. 5). Status warto sprawdzić indywidualnie, na przykład naszym kwalifikatorem.

Czy KSC oznacza konieczność wdrożenia ISO 27001?

Nie. ISO 27001 jest dobrowolne. Ułatwia spełnienie wymogów KSC dzięki podobnym zasadom zarządzania ryzykiem, ale nie jest wymagane i nie oznacza automatycznie zgodności z KSC.

Czy KSC oznacza konieczność wdrożenia IEC 62443?

Nie. IEC 62443 nie jest ogólnym obowiązkiem ustawowym. Bywa pomocna dla środowisk OT jako język dowodów.

Umów 20-min kwalifikację →