Cyber Resilience Act bez tajemnic: ryzyka, regulacje i podejście DevSecOps | #SiiTalks
Przedstawiamy rozmowę z Moniką Jaworowską, Competency Center Embedded Systems Director w Sii Polska, oraz Przemkiem Włoczkowskim, Head of Industry High Tech. W odcinku o tym, jak Cyber Resilience Act (CRA) wpływa na sposób tworzenia oprogramowania i dlaczego DevSecOps jest dziś jedną z kluczowych strategii w środowiskach regulowanych.To rozmowa o bezpieczeństwie budowanym od początku, jako integralnej części całego procesu.W odcinku dowiesz się:✔️ czym jest Cyber Resilience Act i jakie zmiany niesie,✔️ dlaczego warto znać i rozwijać podejście DevSecOps w organizacji,✔️ jak w praktyce wbudować bezpieczeństwo w SDLC,✔️ w jaki sposób Sii wspiera analizę ryzyk i podejście security by design.Rozdziały:0:32 - Przedstawienie prelegentów1:45 - Wprowadzenie: ryzyka CRA, wpływ na biznes3:12 - Czym jest Cyber Resilience Act (CRA)?4:19 - Security by design & by default - podejście w praktyce7:35 - Dlaczego CRA zmienia nasze podejście do cyberbezpieczeństwa10:30 - Regulacje UE vs UK - kluczowe różnice13:53 - Systemy embedded15:25 - DevSecOps w praktyce - podejście projektowe20:08 - Wdrażanie DevSecOps w organizacji22:11 - Podsumowanie – co dalej?Szukasz wsparcia w budowaniu bezpiecznego oprogramowania i dostosowaniu się do wymagań Cyber Resilience Act?Poznaj nasze podejście, kompetencje oraz praktyczne doświadczenia w obszarze DevSecOps i security by design:🔗 https://sii.pl/sektor/high-tech-semiconductors/
Prawdopodobnie to był ten moment, gdzie również organizacje takie jak Unia Europejska uznały, że to już jest czas podnieść świadomość wszystkich konsumentów, jak ważnym tematem jest bezpieczeństwo i jak bardzo prosto to bezpieczeństwo ma przełożenie na każdego człowieka, bo wszyscy korzystamy z pewnych urządzeń, które po prostu dają dostęp do naszych bardzo prywatnych i poufnych danych. W przestrzeni medialnej jest bardzo głośno o bezpieczeństwie, bezpieczeństwie cyfrowym, atakach hakerskich. Gdybyś w 30 sekund powiedziała, czym jest Cyber Resilience Act, CERA? Cyber Resilience Act, czyli rozporządzenie unijne, ma za zadanie wprowadzić harmonizacyjne rozwiązanie dla wszystkich państw Unii Europejskiej dotyczące produktów z elementami cyfrowymi.
Że mamy zaimplementowane wymagania i one działają. Samo rozporządzenie Cyber Resilience Act weszło w życie w grudniu 2024 i od tego momentu stało się aktem obowiązującym. Tak jak powiedziałam, jest harmonizacyjnym regulacją w Unii Europejskiej, w związku z powyższym nie będzie się przekładało na żadne dodatkowe akty prawne w poszczególnych krajach, tylko już obowiązuje we wszystkich 27 krajach Unii. NAKOM jest oczywiście pierwszym okresem w ramach obowiązywania tego aktu. Jest tak zwany okres tranzycji, w którym firmy po prostu, producenci powinni się przygotować. Przygotować procesy, zrozumieć, wykonać swoją samą cenę przygotowania do spełniania wymogów wynikających z aktu.
I później mamy terminy, w których już zaczynają obowiązywać pewne poszczególne oczekiwania i wymogi w stosunku do produkcji. I teraz pierwsza data to jest czerwiec 26. Tutaj akurat kraje Unii muszą wyznaczyć organy nadzorujące w obrębie każdego kraju. I kolejna data to mamy wrzesień 26, od którego zaczyna obowiązywać konieczność zgłaszania jakichś poważnych incydentów i wykorzystanych luk w oprogramowaniu, tak, właśnie do organów nadzorujących. I ostateczna data taka, w której akt jak gdyby wchodzi już życie w pełnym brzmieniu, czyli oczekiwanie pełnego compliance'u, pełnej zgodności z aktem, to jest grudzień 2027.
Również do tego, żeby jakby zrozumiała zmianę troszeczkę tego mindsetu przy wytwarzaniu produktu, no a przy okazji oczywiście konieczne będzie zrozumienie, jak gdyby, w którym, na którym etapie w ogóle całego procesu przygotowania poszczególne firmy z poszczególnymi produktami są i ile tak naprawdę pracy przed nimi oraz jak priorytety sobie ustawić, żeby ta praca gdzieś tam harmonijnie przebiegała, tak? I żeby faktycznie osiągnąć ten termin. Tak, cenna uwaga. Wiele firm ma zasięg globalny, nie tylko unijny, wychodzi również poza Unię Europejską. Część produktów jest dedykowanych Unii Europejskiej, część trafia na rynek Wielkiej Brytanii.
Nie bez kozary mówię o Wielkiej Brytanii, bo tu mamy Unię Europejską i CERA, tam mamy PSTi. Jak te firmy, które działają na dwóch rynkach powinny się przygotować do dwóch różnych regulacji? Regulacja w Wielkiej Brytanii jest o wiele mniej rygorystyczna, natomiast jak najbardziej, tak jak mówisz, istnieje i to jest prawda, że jak gdyby wszelkie firmy... Kto chce wejść z produktem na rynek europejski, ale na przykład też na rynek Stanów Zjednoczonych, powinny zainteresować się dodatkowymi regulacjami obowiązującymi w tych krajach. I tak jak mówiłeś, w UK jest to PSTI, na przykład w Stanach mamy Cyber Trust Mark. Natomiast te regulacje czy te oczekiwania w stosunku do producentów w tych pozostałych krajach są mniej restrykcyjne, tam jest mniejszy reżim nałożony, tak?
Pokazano wszystkie 5 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.
Przedstawienie tematu rozmowy - Cyber Resilience Act (CERA) i jego znaczenie dla sektora IT.
Przedstawienie Moniki Jaworowskiej i jej doświadczenia w dziedzinie zabezpieczeń systemów wbudowanych.
Opis CERA, jego celów i znaczenia dla producentów produktów z elementami cyfrowymi.
Wyjaśnienie konceptów security by design i security by default oraz ich zastosowanie w praktyce.
Praktyczne zastosowanie konceptów security by design i security by default w zespołach deweloperskich.
Opis terminów i etapów implementacji Cyber Resilience Act, w tym okres tranzycji i pierwszych dat.
Porównanie zarządzania ryzykiem na rynku europejskim i brytyjskim oraz strategie dla firm działających na obu rynkach.
Opis implementacji konceptów CERA w praktyce, w tym pipeline embedded i jego zastosowanie.
Opis implementacji DevSecOps w praktyce, w tym analiza ryzyka i dokumentacja procesu.
Przykłady projektów i implementacji konceptów CERA i DevSecOps w praktyce.
Rady dla firm zainwestowanych w implementację procesu DevSecOps i CERA, w tym priorytetyzacja aspektów.
Podsumowanie i zachęta do kontaktu z Sii dla dalszych konsultacji.
Rozdziały i streszczenia generowane automatycznie. Pełna transkrypcja nie jest publikowana — wyszukaj frazę, aby zobaczyć dopasowane fragmenty.
Kliknij, aby znaleźć fragmenty, w których pada.
Przedstawiamy rozmowę z Moniką Jaworowską, Competency Center Embedded Systems Director w Sii Polska, oraz Przemkiem Włoczkowskim, Head of Industry High Tech. W odcinku o tym, jak Cyber Resilience Act (CRA) wpływa na sposób tworzenia oprogramowania i dlaczego DevSecOps jest dziś jedną z kluczowych strategii w środowiskach regulowanych.
To rozmowa o bezpieczeństwie budowanym od początku, jako integralnej części całego procesu.
W odcinku dowiesz się:
✔️ czym jest Cyber Resilience Act i jakie zmiany niesie,
✔️ dlaczego warto znać i rozwijać podejście DevSecOps w organizacji,
✔️ jak w praktyce wbudować bezpieczeństwo w SDLC,
✔️ w jaki sposób Sii wspiera analizę ryzyk i podejście security by design.
Rozdziały:
- Przedstawienie prelegentów
- Wprowadzenie: ryzyka CRA, wpływ na biznes
- Czym jest Cyber Resilience Act (CRA)?
- Security by design & by default - podejście w praktyce
- Dlaczego CRA zmienia nasze podejście do cyberbezpieczeństwa
- Regulacje UE vs UK - kluczowe różnice
- Systemy embedded
- DevSecOps w praktyce - podejście projektowe
- Wdrażanie DevSecOps w organizacji
- Podsumowanie – co dalej?
Szukasz wsparcia w budowaniu bezpiecznego oprogramowania i dostosowaniu się do wymagań Cyber Resilience Act?
Poznaj nasze podejście, kompetencje oraz praktyczne doświadczenia w obszarze DevSecOps i security by design:
🔗 https://sii.pl/sektor/high-tech-semiconductors/