Mentionsy Mentionsy
Sii Talks
Sii Talks

Cyber Resilience Act bez tajemnic: ryzyka, regulacje i podejście DevSecOps | #SiiTalks

10.04.2026 ·24 min 29 s · 12 rozdziałów

Przedstawiamy rozmowę z Moniką Jaworowską, Competency Center Embedded Systems Director w Sii Polska, oraz Przemkiem Włoczkowskim, Head of Industry High Tech. W odcinku o tym, jak Cyber Resilience Act (CRA) wpływa na sposób tworzenia oprogramowania i dlaczego DevSecOps jest dziś jedną z kluczowych strategii w środowiskach regulowanych.To rozmowa o bezpieczeństwie budowanym od początku, jako integralnej części całego procesu.W odcinku dowiesz się:✔️ czym jest Cyber Resilience Act i jakie zmiany niesie,✔️ dlaczego warto znać i rozwijać podejście DevSecOps w organizacji,✔️ jak w praktyce wbudować bezpieczeństwo w SDLC,✔️ w jaki sposób Sii wspiera analizę ryzyk i podejście security by design.Rozdziały:0:32 - Przedstawienie prelegentów1:45 - Wprowadzenie: ryzyka CRA, wpływ na biznes3:12 - Czym jest Cyber Resilience Act (CRA)?4:19 - Security by design & by default - podejście w praktyce7:35 - Dlaczego CRA zmienia nasze podejście do cyberbezpieczeństwa10:30 - Regulacje UE vs UK - kluczowe różnice13:53 - Systemy embedded15:25 - DevSecOps w praktyce - podejście projektowe20:08 - Wdrażanie DevSecOps w organizacji22:11 - Podsumowanie – co dalej?Szukasz wsparcia w budowaniu bezpiecznego oprogramowania i dostosowaniu się do wymagań Cyber Resilience Act?Poznaj nasze podejście, kompetencje oraz praktyczne doświadczenia w obszarze DevSecOps i security by design:🔗 https://sii.pl/sektor/high-tech-semiconductors/

9:12 · Zarządzanie ryzykiem na różnych rynkach 1

Nie bez kozary mówię o Wielkiej Brytanii, bo tu mamy Unię Europejską i CERA, tam mamy PSTi. Jak te firmy, które działają na dwóch rynkach powinny się przygotować do dwóch różnych regulacji? Regulacja w Wielkiej Brytanii jest o wiele mniej rygorystyczna, natomiast jak najbardziej, tak jak mówisz, istnieje i to jest prawda, że jak gdyby wszelkie firmy... Kto chce wejść z produktem na rynek europejski, ale na przykład też na rynek Stanów Zjednoczonych, powinny zainteresować się dodatkowymi regulacjami obowiązującymi w tych krajach. I tak jak mówiłeś, w UK jest to PSTI, na przykład w Stanach mamy Cyber Trust Mark. Natomiast te regulacje czy te oczekiwania w stosunku do producentów w tych pozostałych krajach są mniej restrykcyjne, tam jest mniejszy reżim nałożony, tak?

11:00 · Implementacja w praktyce - pipeline embedded 1

W związku z powyższym, bodajże w 2024 roku weszła już regulacja na rynek i ona różni się poziomem rygorystyczności. Tam mamy trzy podstawowe wymogi, które są nałożone na producentów produktów i cała reszta, wynikająca również z CRA, to jest dodatek. Czyli jak powiedziałaś, CERA i PSTi, wiele firm może zbudować wspólny core i tylko dostosować go do poszczególnych rynków. Zdecydowanie tak. W rzeczywistości, patrząc z perspektywy naszych klientów, to działa? To jest dobre pytanie. Co to działa? Bo jakby wymogi unijne mówią o tym, jakie są oczekiwania i jakie mają być efekty.

17:45 · Przykłady projektów i implementacji 1

Które mówią o zagrożeniach, które na przykład pojawiły się w tych poszczególnych komponentach, o których mówiliśmy, że sprawdzamy sobie przy SBOM-ie. Wiele aspektów, które priorytetyzowane muszą być ze względu na biznes, jaki dana firma czy dany producent prowadzi. Niektóre będą ważniejsze dla jednego producenta, inne ważniejsze dla drugiego producenta. Jakie rady dałabyś firmom, które dopiero teraz zaczynają myśleć o implementacji procesu DevSecOps, CERA, PSTi, albo są na naprawdę niedojrzałym etapie? Chyba trzeba sobie uzmysłowić, że jest to prawo, które wiąże się z poważnymi sankcjami również.

Pokazano wszystkie 3 dopasowania. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.