Mentionsy Mentionsy
Sii Talks
Sii Talks

Cyber Resilience Act bez tajemnic: ryzyka, regulacje i podejście DevSecOps | #SiiTalks

10.04.2026 ·24 min 29 s · 12 rozdziałów

Przedstawiamy rozmowę z Moniką Jaworowską, Competency Center Embedded Systems Director w Sii Polska, oraz Przemkiem Włoczkowskim, Head of Industry High Tech. W odcinku o tym, jak Cyber Resilience Act (CRA) wpływa na sposób tworzenia oprogramowania i dlaczego DevSecOps jest dziś jedną z kluczowych strategii w środowiskach regulowanych.To rozmowa o bezpieczeństwie budowanym od początku, jako integralnej części całego procesu.W odcinku dowiesz się:✔️ czym jest Cyber Resilience Act i jakie zmiany niesie,✔️ dlaczego warto znać i rozwijać podejście DevSecOps w organizacji,✔️ jak w praktyce wbudować bezpieczeństwo w SDLC,✔️ w jaki sposób Sii wspiera analizę ryzyk i podejście security by design.Rozdziały:0:32 - Przedstawienie prelegentów1:45 - Wprowadzenie: ryzyka CRA, wpływ na biznes3:12 - Czym jest Cyber Resilience Act (CRA)?4:19 - Security by design & by default - podejście w praktyce7:35 - Dlaczego CRA zmienia nasze podejście do cyberbezpieczeństwa10:30 - Regulacje UE vs UK - kluczowe różnice13:53 - Systemy embedded15:25 - DevSecOps w praktyce - podejście projektowe20:08 - Wdrażanie DevSecOps w organizacji22:11 - Podsumowanie – co dalej?Szukasz wsparcia w budowaniu bezpiecznego oprogramowania i dostosowaniu się do wymagań Cyber Resilience Act?Poznaj nasze podejście, kompetencje oraz praktyczne doświadczenia w obszarze DevSecOps i security by design:🔗 https://sii.pl/sektor/high-tech-semiconductors/

0:00 · Wprowadzenie i temat rozmowy 1

Zaczęliśmy być wszyscy bombardowani dosyć wielkimi medialnymi informacjami o atakach hakerskich i o konsekwencjach tych ataków hakerskich. Gigantycznych konsekwencjach dla wielu wielkich firm. Wykonujemy właśnie pracę polegającą na zanalizowaniu i zweryfikowaniu i sprawdzeniu, gdzie są luki, gdzie są może jakieś wąskie gardła, gdzie są blokady, gdzie brakuje tych kroków związanych z security. Cześć! Witam Was wszystkich w kolejnym odcinku Sii Talks, formatu produkowanego przez Sii Polska. Dzisiaj poruszymy ważny temat Cyber Resilience Act, w skrócie CERA, czyli tematyki bardzo gorącej, dotyczącej nas wszystkich, bo związanej z cyberbezpieczeństwem.

1:31 · Monika Jaworowska - ekspert w dziedzinie CERA 1

Prawdopodobnie to był ten moment, gdzie również organizacje takie jak Unia Europejska uznały, że to już jest czas podnieść świadomość wszystkich konsumentów, jak ważnym tematem jest bezpieczeństwo i jak bardzo prosto to bezpieczeństwo ma przełożenie na każdego człowieka, bo wszyscy korzystamy z pewnych urządzeń, które po prostu dają dostęp do naszych bardzo prywatnych i poufnych danych. W przestrzeni medialnej jest bardzo głośno o bezpieczeństwie, bezpieczeństwie cyfrowym, atakach hakerskich. Gdybyś w 30 sekund powiedziała, czym jest Cyber Resilience Act, CERA? Cyber Resilience Act, czyli rozporządzenie unijne, ma za zadanie wprowadzić harmonizacyjne rozwiązanie dla wszystkich państw Unii Europejskiej dotyczące produktów z elementami cyfrowymi.

9:12 · Zarządzanie ryzykiem na różnych rynkach 1

Nie bez kozary mówię o Wielkiej Brytanii, bo tu mamy Unię Europejską i CERA, tam mamy PSTi. Jak te firmy, które działają na dwóch rynkach powinny się przygotować do dwóch różnych regulacji? Regulacja w Wielkiej Brytanii jest o wiele mniej rygorystyczna, natomiast jak najbardziej, tak jak mówisz, istnieje i to jest prawda, że jak gdyby wszelkie firmy... Kto chce wejść z produktem na rynek europejski, ale na przykład też na rynek Stanów Zjednoczonych, powinny zainteresować się dodatkowymi regulacjami obowiązującymi w tych krajach. I tak jak mówiłeś, w UK jest to PSTI, na przykład w Stanach mamy Cyber Trust Mark. Natomiast te regulacje czy te oczekiwania w stosunku do producentów w tych pozostałych krajach są mniej restrykcyjne, tam jest mniejszy reżim nałożony, tak?

11:00 · Implementacja w praktyce - pipeline embedded 1

W związku z powyższym, bodajże w 2024 roku weszła już regulacja na rynek i ona różni się poziomem rygorystyczności. Tam mamy trzy podstawowe wymogi, które są nałożone na producentów produktów i cała reszta, wynikająca również z CRA, to jest dodatek. Czyli jak powiedziałaś, CERA i PSTi, wiele firm może zbudować wspólny core i tylko dostosować go do poszczególnych rynków. Zdecydowanie tak. W rzeczywistości, patrząc z perspektywy naszych klientów, to działa? To jest dobre pytanie. Co to działa? Bo jakby wymogi unijne mówią o tym, jakie są oczekiwania i jakie mają być efekty.

17:45 · Przykłady projektów i implementacji 1

Które mówią o zagrożeniach, które na przykład pojawiły się w tych poszczególnych komponentach, o których mówiliśmy, że sprawdzamy sobie przy SBOM-ie. Wiele aspektów, które priorytetyzowane muszą być ze względu na biznes, jaki dana firma czy dany producent prowadzi. Niektóre będą ważniejsze dla jednego producenta, inne ważniejsze dla drugiego producenta. Jakie rady dałabyś firmom, które dopiero teraz zaczynają myśleć o implementacji procesu DevSecOps, CERA, PSTi, albo są na naprawdę niedojrzałym etapie? Chyba trzeba sobie uzmysłowić, że jest to prawo, które wiąże się z poważnymi sankcjami również.

Pokazano wszystkie 5 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.