ISMS Copilot
Aktualizacje produktu

Akt o odporności cybernetycznej – odpowiedzi z odniesieniem do artykułów

Obowiązek sprawozdawczy z art. 14 Aktu o odporności cybernetycznej obowiązuje od 11 września 2026 r. Chat udziela odpowiedzi na pytania dotyczące Aktu o odporności cybernetycznej z odniesieniem do artykułów i punktów Rozporządzenia (UE) 2024/2847.

przez ISMS Copilot··5 min read
Akt o odporności cybernetycznej – odpowiedzi z odniesieniem do artykułów

11 września 2026 r. zaczął obowiązywać obowiązek sprawozdawczy określony w art. 14 Aktu o odporności cybernetycznej. Od tego dnia producent produktu zawierającego elementy cyfrowe, który dowiaduje się o aktywnie wykorzystywanej podatności w tym produkcie, musi przekazać wczesne ostrzeżenie w ciągu 24 godzin, bardziej szczegółowe powiadomienie w ciągu 72 godzin, a następnie raport końcowy: 14 dni od udostępnienia środka naprawczego w przypadku podatności, jeden miesiąc w przypadku poważnego incydentu (Rozporządzenie (UE) 2024/2847, art. 14 i 71).

Obowiązek z 24-godzinnym terminem sprawia, że nawet w przybliżeniu poprawna odpowiedź może stać się odpowiedzialnością. Pytania pojawiające się po rozpoczęciu obowiązywania terminu są konkretne, a nie ogólne. Czy dany produkt kwalifikuje się jako produkt zawierający elementy cyfrowe. Do której klasy należy i która ścieżka oceny zgodności wynika z tej klasy. Który CSIRT koordynuje i gdzie należy złożyć raport. Plausybilnie brzmiąca odpowiedź, która błędnie interpretuje przepis, jest gorsza niż brak odpowiedzi, ponieważ podejmuje się działania na jej podstawie.

Akt o odporności cybernetycznej to także obszar, w którym ogólny asystent radzi sobie najgorzej. Rozporządzenie weszło w życie 10 grudnia 2024 r., co oznacza, że pamięć modelu dotycząca jego treści jest ograniczona, a jego stosowanie jest rozłożone w czasie zgodnie z art. 71 w sposób, który może wprowadzać w błąd nawet osoby obeznane z tematem, koncentrujące się na niewłaściwej dacie: najczęściej wymienianą w harmonogramach jest główna data wejścia w życie 11 grudnia 2027 r., kiedy zaczynają obowiązywać zasadnicze wymagania, ocena zgodności i oznakowanie CE, czyli ponad rok po rozpoczęciu obowiązywania obowiązku sprawozdawczego, który już wiąże producentów.

Stan przed i po aktualizacji

Do tej aktualizacji Akt o odporności cybernetycznej nie był objęty pakietem wiedzy dla asystenta. Pytania dotyczące Aktu o odporności cybernetycznej były odpowiadane w ten sam sposób co inne pytania: w oparciu o wiedzę modelu, bez cytowania artykułów. Dla RODO, DORA, UK GDPR i CCPA/CPRA problem ten został już rozwiązany dzięki pakietom, które cytują akapity i punkty. Akt o odporności cybernetycznej był luką, która pokrywała się z już obowiązującym terminem.

To, co zostało wdrożone we wrześniu 2026 r., to kuratorowany pakiet wiedzy dotyczący Rozporządzenia (UE) 2024/2847, zweryfikowany względem tekstu urzędowego, obejmujący wszystkie 71 artykułów na poziomie artykułów, z podziałem na punkty tam, gdzie doradztwo zależy od szczegółów:

  • Art. 13, obowiązki producenta: okres wsparcia i zobowiązania dotyczące aktualizacji zabezpieczeń, jeden punkt kontaktowy, skoordynowana polityka ujawniania podatności.
  • Art. 14, kaskada sprawozdawcza i jej terminy, w tym definicja poważnego incydentu.
  • Art. 15–17, dobrowolne sprawozdawanie i jednolita platforma sprawozdawcza ENISA.
  • Art. 18–26, obowiązki importerów, dystrybutorów, znaczących modyfikacji oraz opiekunów oprogramowania open source.
  • Art. 27–34, ścieżki oceny zgodności i przyporządkowanie klas I, klasy II oraz produktów krytycznych.
  • Art. 64, pasma kar, które sięgają 15 milionów euro lub 2,5% całkowitego światowego rocznego obrotu w przypadku najpoważniejszych naruszeń.
  • Załączniki: Załącznik I – zasadnicze wymagania i obowiązki dotyczące postępowania z podatnościami, Załącznik II – informacje dla użytkowników, Załącznik III – klasy produktów i Załącznik IV – listy produktów krytycznych, oraz Załącznik VII – dokumentacja techniczna.

Każdy wiersz zawiera informację, do którego podmiotu się odnosi, zgodnie z własną taksonomią rozporządzenia: producent, importer, dystrybutor, opiekun oprogramowania open source, przedstawiciel upoważniony, jednostka notyfikowana, organ nadzoru rynku, CSIRT, ENISA. Importer pytający, czy obowiązek na niego przypada, otrzymuje odpowiedź, która wskazuje artykuł i określa, czyje to obowiązek, zamiast podsumowania napisanego z perspektywy producenta.

Co nie uruchamia pakietu „Akt o odporności cybernetycznej”

Jedna z tego samego tygodnia pokazuje, jak pakiet zachowuje się w praktyce. Skrót CRA nie jest bezpieczny: oznacza także agencję ratingową, amerykański Community Reinvestment Act oraz kanadyjską agencję podatkową. Asystent nie ładuje pakietu unijnego przy samym skrócie CRA; pytanie musi zawierać wyraźną wskazówkę dotyczącą produktu unijnego, aby bank pytający o swoje wskaźniki kapitałowe lub pytanie podatkowe dotyczące kanadyjskiej agencji podatkowej nie otrzymało wstrzykniętego pakietu dotyczącego bezpieczeństwa produktów europejskich. Ten mechanizm zabezpieczający został wdrożony w tym samym tygodniu co sam pakiet.

Dla kogo to jest

Producenci produktów zawierających elementy cyfrowe sprzedawanych na terenie UE, importerzy i dystrybutorzy wprowadzający te produkty oraz opiekunowie oprogramowania open source, którzy decydują, czy regulacja ich dotyczy. Również liderzy ds. zgodności i doradcy, którzy odpowiadają na pytania, w tym zespoły, których zakres ISO 27001 nigdy nie obejmował prawa dotyczącego produktów, a które teraz mają obowiązek sprawozdawczy w kalendarzu. Pakiet znajduje się w wspólnej rejestrze ram, dlatego te same odniesienia są zwracane przez API i w trybie osadzania, a narzędzie heyGRC również udziela odpowiedzi na pytania dotyczące Aktu o odporności cybernetycznej z ich użyciem.

Pozostają dwa ograniczenia. Jest to wiedza referencyjna służąca jako wskazówka, a nie opinia prawna, a odpowiedzi cytują przepisy, na których się opierają. Niniejszy wpis nie jest samą treścią referencyjną: argument strategiczny, dlaczego termin 2026 przeważa nad datą 2027 w kolejności działań, znajduje się w Akt o odporności cybernetycznej to problem 2026, a nie 2027. Pełne obowiązki i harmonogram, w tym termin z art. 71 i tabela sprawozdawcza z art. 14, znajdują się w Przewodniku po obowiązkach i harmonogramie Aktu o odporności cybernetycznej, a pytanie „czy to w ogóle nas dotyczy” jest odpowiedzią, którą udziela Narzędzie do weryfikacji zakresu Aktu o odporności cybernetycznej.

Powiązane artykuły