Svet za elektronske komunikacije s priporočili o izvajanju akta o kibernetski odpornosti

Nacionalni svet za elektronske komunikacije je sprejel priporočila o izvajanju akta EU o kibernetski odpornosti, ki uvaja zahteve glede kibernetske varnosti za širok krog izdelkov z digitalnimi elementi. Kot poudarjajo v svetu, morajo proizvajalci prevzeti odgovornost za kibernetsko varnost svojih izdelkov.
Skladno z aktom se od 11. septembra letos že uporabljajo obveznosti poročanja o aktivno izrabljenih ranljivostih in resnih incidentih, večina drugih določb pa se začne uporabljati 11. decembra 2027. Izdelke z digitalnimi elementi je treba presojati po dejanski zasnovi, podatkovnih tokovih, varnostnih lastnostih, sestavnih delih in načinu vzdrževanja – ne samo po tem, kar ponudnik o njih trdi, je osrednje priporočilo sveta. Podatkovni tokovi so tehnično preverljivi, so poudarili. “Ugotoviti je mogoče, kam programska oprema pošilja podatke, kateri subjekti jih prejemajo in kakšen dejanski nadzor ima nad prenosom uporabnik,” so pojasnili. To je po navedbah sveta posebej pomembno pri vtičnikih, aplikacijah in drugih programskih sestavnih delih, ki dostopajo do lokacijskih ali komunikacijskih podatkov, mikrofona, kamere ali drugih občutljivih funkcij naprave. Proizvajalec mora določiti obdobje podpore in v njem učinkovito obravnavati ranljivosti izdelka. Obdobje podpore mora trajati najmanj pet let, razen kadar je pričakovani čas uporabe izdelka krajši. Pri izdelkih, za katere se pričakuje daljša uporaba, mora proizvajalec to ustrezno upoštevati pri določitvi obdobja podpore, so pojasnili. Pri uporabi izdelkov z digitalnimi elementi je pomembno upoštevati tudi prenehanje njihove varnostne podpore, zlasti v kritičnih ali občutljivih okoljih, so izpostavili. Svet ob tem poudarja, da akt o kibernetski odpornosti ne nadomešča kazenskega prava, pravil o varstvu osebnih podatkov, varstva potrošnikov ali drugih področnih predpisov. Isti izdelek ali isti dogodek je lahko hkrati predmet presoje po več pravnih režimih. Poseben izziv predstavlja pripravljenost mikropodjetij ter malih in srednje velikih podjetij na akt o kibernetski odpornosti. V svetu zato priporočajo, da so podjetjem na enem mestu dostopna praktična pojasnila glede področja uporabe akta, obveznosti proizvajalcev, obravnavanja ranljivosti, kosovnice za programsko opremo, obdobja podpore, postopkov ugotavljanja skladnosti in poročanja. Pomemben sistemski kupec izdelkov z digitalnimi elementi je javni sektor, ki lahko s svojimi odločitvami pri javnem naročanju neposredno vpliva na povpraševanje po varnih in dolgoročno vzdrževanih izdelkih. Cena zato po mnenju sveta ne sme biti edino merilo pri javnem naročanju. Kot so poudarili, je treba upoštevati tudi obdobje podpore, način zagotavljanja varnostnih posodobitev, obravnavanje ranljivosti in skupni strošek življenjskega cikla izdelka. Svet tako priporoča uporabo preverljivih varnostnih zahtev, ki so povezane s predmetom naročila in sorazmerne glede na njegovo naravo, namen in tveganje. Akt o kibernetski odpornosti za najtežje kršitve določa upravne globe do 15 milijonov evrov oziroma pri podjetjih do 2,5 odstotka skupnega svetovnega letnega prometa v preteklem poslovnem letu, pri čemer se upošteva višji znesek. Predlog nacionalne uredbe teh zgornjih meja ne dosega, opozarjajo v svetu. Zato ocenjujejo, da je za celovito ureditev sistema kazni in drugih ključnih vprašanj izvajanja akta potrebna ustrezna zakonska podlaga. “Takšna ureditev mora zagotoviti učinkovit, sorazmeren in odvračilen sistem kazni ter jasna pooblastila organov za nadzor trga, ustrezno pravno podlago za obdelavo osebnih podatkov, ureditev položaja javnih organov in javnih teles ter učinkovito sodelovanje med pristojnimi organi,” so zapisali.
Back to top button