Att dwar ir-Reżiljenza Ċibernetika
Att dwar ir-Reżiljenza Ċibernetika
Ħarsa Ġenerali
Att dwar ir-Reżiljenza Ċibernetika (CRA) jintroduċi rekwiżiti obbligatorji ta’ sigurtà ċibernetika għal prodotti ta’ hardware u software b’elementi diġitali. Jkopri l-ħajja kollha tal-prodott mill-ħolqien sa tmiem is-support u għandu l-għan li jindirizza l-proliferazzjoni ta’ prodotti IoT u software mhux sikuri.[1]
Il-CRA japplika għal prodotti mdaħħla fis-suq tal-UE irrispettivament minn fejn huma manifatturati.
Ħin ta’ Applikazzjoni
| Data | Passi Ewlenin |
|---|---|
| 10 ta’ Diċembru, 2024 | Il-CRA jidħol fis-seħħ |
| 11 ta’ Settembru, 2026 | Jibdew l-obbligi ta’ rapportar |
| 11 ta’ Diċembru, 2027 | Applikazzjoni sħiħa ta’ kull rekwiżit |
Prodotti fil-Qasam
Prodotti Koperti
Prodotti b’elementi diġitali li:
- Għandhom konnessjoni diretta jew indiretta, loġika jew fiżika, ma’ apparat jew netwerk
- Jinkludu komponenti ta’ hardware u software
Kategoriji
| Kategorija | Rekwiżiti | Eżempji |
|---|---|---|
| Default | Awvalutazzjoni personali | Ħafna software, IoT bażiku |
| Klasse I Importanti | Awvalutazzjoni bbażata fuq standards | Browsers, maniġers ta’ passwords, VPNs, ġestjoni tan-netwerk |
| Klasse II Importanti | Awvalutazzjoni minn parti terza | Sistemi operattivi, firewalls, routers, hypervisors |
| Kritiku | Awvalutazzjoni minn parti terza + ċertifikazzjoni | Moduli ta’ sigurtà tal-hardware, metri intelliġenti, karti intelliġenti |
Eżenzjonijiet
- Software open source (żvilupp mhux kummerċjali)
- SaaS (kopert taħt regolamenti oħra)
- Prodotti diġà regolati (apparat mediku, vetturi, avjazzjoni)
- Prodotti ta’ difiża u sigurtà nazzjonali
Rekwiżiti Essenzjali ta’ Sigurtà Ċibernetika[2]
Sigurtà bbażata fuq id-Disinn
Il-prodotti għandhom jiġu ddisinjati u żviluppati biex jiżguraw:
- Livell ta’ sigurtà xieraq: Ibbażat fuq ir-riskji prevedibbli
- L-ebda vulnerabbiltajiet magħrufa li jistgħu jintużaw: Fil-ħin tal-pożizzjonament fis-suq
- Konfigurazzjoni sikura default: Inkluża l-abbiltà ta’ reset tal-fabbrika
- Protezzjoni tal-kunfidenzjalità: Għall-informazzjoni maħżuna, trasmessa u pproċessata
- Protezzjoni tal-integrità: Kontra modifika mhux awtorizzata
- Disponibbiltà: Reżiljenti kontra denial of service
- Minimizzazzjoni tal-wiċċ ta’ attakk: Tnaqqis tal-vetturi potenzjali ta’ attakk
- Limitazzjoni tal-impatt ta’ inċident: Minimizza l-konsegwenzi ta’ ksur
Awtentikazzjoni u Kontroll tal-Aċċess
- Ċredenzjali default b’saħħithom u uniċi jew stabbiliti mill-utent fl-użu għall-ewwel darba
- Protezzjoni kontra attakki brute force
- Mezzi ta’ awtentikazzjoni sikuri
Protezzjoni tad-Data
- Ħażna enkritta għal data sensittiva
- Trasmissjoni sikura tad-data
- Ħassar jew anonimizza d-data meta ma tkunx meħtieġa aktar
Rekwiżiti dwar il-Ħidma mal-Vulnerabbiltajiet[3]
Il-manifatturi għandhom:
- Jidentifikaw il-vulnerabbiltajiet: Permezz ta’ testijiet u monitoraġġ
- Jiddokumentaw il-komponenti: Żomm bill of materials tas-software (SBOM)
- Jindirizzaw il-vulnerabbiltajiet: Jipprovdu aġġornamenti ta’ sigurtà mingħajr dewmien eċċessiv
- Jiddikjaraw il-vulnerabbiltajiet: Jikkordinaw ma’ partijiet affettwati
- Aġġornamenti ta’ sigurtà: Aġġornamenti b’xejn għal perjodu ta’ appoġġ definit (minimu 5 snin)
Rapportar ta’ Vulnerabbiltajiet
Mill-Settembru 2026, il-manifatturi għandhom jirrapportaw:
| Tip ta’ Rapport | Ħin |
|---|---|
| Vulnerabbiltà attivament sfruttata | 24 siegħa lil ENISA |
| Inċident b’impatt ta’ sigurtà | 24 siegħa lil ENISA/CSIRT |
| Notifika ta’ vulnerabbiltà | 72 siegħa lil ENISA |
Valutazzjoni tal-Konformità
| Kategorija | Proċedura |
|---|---|
| Default | Dikjarazzjoni personali jew eżami ta’ tip UE |
| Klasse I Importanti | Standards armonizzati JEW awvalutazzjoni minn parti terza |
| Klasse II Importanti | Awvalutazzjoni ta’ konformità minn parti terza |
| Kritiku | Eżami ta’ tip UE + assigurazzjoni tal-kwalità tal-produzzjoni |
Il-prodotti għandhom juru marka CE li tikkonferma l-konformità.
Penalitajiet
- Nuqqas ta’ konformità: Sa €15 miljun jew 2.5% tal-fatturat globali
- Ksur tar-rekwiżiti essenzjali: Sa €10 miljun jew 2% tal-fatturat
- Oħrajn: Sa €5 miljun jew 1% tal-fatturat[4]
Oġġetti ta’ Azzjoni għall-Iżviluppaturi
Għal manifatturi ta’ software u hardware:
- Inventarju tal-prodotti: Iddetermina liema huma fil-qasam u l-kategorija tagħhom
- Sigurtà bbażata fuq id-disinn: Integra s-sigurtà fil-proċessi ta’ żvilupp
- Ġestjoni tal-vulnerabbiltajiet: Stabbilixxi proċeduri ta’ skoperta u ħidma
- Ħolqien ta’ SBOM: Id-dokumentazzjoni tal-komponenti u d-dipendenzi tas-software
- Pjanar tas-support: Definixxi u kkomunika l-perjodi ta’ appoġġ
- Mezzi ta’ aġġornament: Ibbena sistemi sikuri ta’ distribuzzjoni ta’ aġġornamenti
- Preparazzjoni għall-konformità: Ipprepara d-dokumentazzjoni teknika