Cyber Resilience Act bez tajemnic: ryzyka, regulacje i podejście DevSecOps | #SiiTalks
Przedstawiamy rozmowę z Moniką Jaworowską, Competency Center Embedded Systems Director w Sii Polska, oraz Przemkiem Włoczkowskim, Head of Industry High Tech. W odcinku o tym, jak Cyber Resilience Act (CRA) wpływa na sposób tworzenia oprogramowania i dlaczego DevSecOps jest dziś jedną z kluczowych strategii w środowiskach regulowanych.To rozmowa o bezpieczeństwie budowanym od początku, jako integralnej części całego procesu.W odcinku dowiesz się:✔️ czym jest Cyber Resilience Act i jakie zmiany niesie,✔️ dlaczego warto znać i rozwijać podejście DevSecOps w organizacji,✔️ jak w praktyce wbudować bezpieczeństwo w SDLC,✔️ w jaki sposób Sii wspiera analizę ryzyk i podejście security by design.Rozdziały:0:32 - Przedstawienie prelegentów1:45 - Wprowadzenie: ryzyka CRA, wpływ na biznes3:12 - Czym jest Cyber Resilience Act (CRA)?4:19 - Security by design & by default - podejście w praktyce7:35 - Dlaczego CRA zmienia nasze podejście do cyberbezpieczeństwa10:30 - Regulacje UE vs UK - kluczowe różnice13:53 - Systemy embedded15:25 - DevSecOps w praktyce - podejście projektowe20:08 - Wdrażanie DevSecOps w organizacji22:11 - Podsumowanie – co dalej?Szukasz wsparcia w budowaniu bezpiecznego oprogramowania i dostosowaniu się do wymagań Cyber Resilience Act?Poznaj nasze podejście, kompetencje oraz praktyczne doświadczenia w obszarze DevSecOps i security by design:🔗 https://sii.pl/sektor/high-tech-semiconductors/
Nie bez kozary mówię o Wielkiej Brytanii, bo tu mamy Unię Europejską i CERA, tam mamy PSTi. Jak te firmy, które działają na dwóch rynkach powinny się przygotować do dwóch różnych regulacji? Regulacja w Wielkiej Brytanii jest o wiele mniej rygorystyczna, natomiast jak najbardziej, tak jak mówisz, istnieje i to jest prawda, że jak gdyby wszelkie firmy... Kto chce wejść z produktem na rynek europejski, ale na przykład też na rynek Stanów Zjednoczonych, powinny zainteresować się dodatkowymi regulacjami obowiązującymi w tych krajach. I tak jak mówiłeś, w UK jest to PSTI, na przykład w Stanach mamy Cyber Trust Mark. Natomiast te regulacje czy te oczekiwania w stosunku do producentów w tych pozostałych krajach są mniej restrykcyjne, tam jest mniejszy reżim nałożony, tak?
W związku z powyższym, bodajże w 2024 roku weszła już regulacja na rynek i ona różni się poziomem rygorystyczności. Tam mamy trzy podstawowe wymogi, które są nałożone na producentów produktów i cała reszta, wynikająca również z CRA, to jest dodatek. Czyli jak powiedziałaś, CERA i PSTi, wiele firm może zbudować wspólny core i tylko dostosować go do poszczególnych rynków. Zdecydowanie tak. W rzeczywistości, patrząc z perspektywy naszych klientów, to działa? To jest dobre pytanie. Co to działa? Bo jakby wymogi unijne mówią o tym, jakie są oczekiwania i jakie mają być efekty.
Które mówią o zagrożeniach, które na przykład pojawiły się w tych poszczególnych komponentach, o których mówiliśmy, że sprawdzamy sobie przy SBOM-ie. Wiele aspektów, które priorytetyzowane muszą być ze względu na biznes, jaki dana firma czy dany producent prowadzi. Niektóre będą ważniejsze dla jednego producenta, inne ważniejsze dla drugiego producenta. Jakie rady dałabyś firmom, które dopiero teraz zaczynają myśleć o implementacji procesu DevSecOps, CERA, PSTi, albo są na naprawdę niedojrzałym etapie? Chyba trzeba sobie uzmysłowić, że jest to prawo, które wiąże się z poważnymi sankcjami również.
Pokazano wszystkie 3 dopasowania. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.
Przedstawienie tematu rozmowy - Cyber Resilience Act (CERA) i jego znaczenie dla sektora IT.
Przedstawienie Moniki Jaworowskiej i jej doświadczenia w dziedzinie zabezpieczeń systemów wbudowanych.
Opis CERA, jego celów i znaczenia dla producentów produktów z elementami cyfrowymi.
Wyjaśnienie konceptów security by design i security by default oraz ich zastosowanie w praktyce.
Praktyczne zastosowanie konceptów security by design i security by default w zespołach deweloperskich.
Opis terminów i etapów implementacji Cyber Resilience Act, w tym okres tranzycji i pierwszych dat.
Porównanie zarządzania ryzykiem na rynku europejskim i brytyjskim oraz strategie dla firm działających na obu rynkach.
Opis implementacji konceptów CERA w praktyce, w tym pipeline embedded i jego zastosowanie.
Opis implementacji DevSecOps w praktyce, w tym analiza ryzyka i dokumentacja procesu.
Przykłady projektów i implementacji konceptów CERA i DevSecOps w praktyce.
Rady dla firm zainwestowanych w implementację procesu DevSecOps i CERA, w tym priorytetyzacja aspektów.
Podsumowanie i zachęta do kontaktu z Sii dla dalszych konsultacji.
Rozdziały i streszczenia generowane automatycznie. Pełna transkrypcja nie jest publikowana — wyszukaj frazę, aby zobaczyć dopasowane fragmenty.
Kliknij, aby znaleźć fragmenty, w których pada.
Przedstawiamy rozmowę z Moniką Jaworowską, Competency Center Embedded Systems Director w Sii Polska, oraz Przemkiem Włoczkowskim, Head of Industry High Tech. W odcinku o tym, jak Cyber Resilience Act (CRA) wpływa na sposób tworzenia oprogramowania i dlaczego DevSecOps jest dziś jedną z kluczowych strategii w środowiskach regulowanych.
To rozmowa o bezpieczeństwie budowanym od początku, jako integralnej części całego procesu.
W odcinku dowiesz się:
✔️ czym jest Cyber Resilience Act i jakie zmiany niesie,
✔️ dlaczego warto znać i rozwijać podejście DevSecOps w organizacji,
✔️ jak w praktyce wbudować bezpieczeństwo w SDLC,
✔️ w jaki sposób Sii wspiera analizę ryzyk i podejście security by design.
Rozdziały:
- Przedstawienie prelegentów
- Wprowadzenie: ryzyka CRA, wpływ na biznes
- Czym jest Cyber Resilience Act (CRA)?
- Security by design & by default - podejście w praktyce
- Dlaczego CRA zmienia nasze podejście do cyberbezpieczeństwa
- Regulacje UE vs UK - kluczowe różnice
- Systemy embedded
- DevSecOps w praktyce - podejście projektowe
- Wdrażanie DevSecOps w organizacji
- Podsumowanie – co dalej?
Szukasz wsparcia w budowaniu bezpiecznego oprogramowania i dostosowaniu się do wymagań Cyber Resilience Act?
Poznaj nasze podejście, kompetencje oraz praktyczne doświadczenia w obszarze DevSecOps i security by design:
🔗 https://sii.pl/sektor/high-tech-semiconductors/