MITSUBISHI ELECTRIC Changes for the Better

Zákon o kybernetické odolnosti (CRA) – kybernetická bezpečnost v průmyslové automatizaci se společností Mitsubishi Electric

Cyber Resilience Act (CRA) je nařízení EU, které zavádí povinné bezpečnostní požadavky na produkty s digitálními prvky. Jeho cílem je zohlednit kybernetickou bezpečnost již ve fázi návrhu hardwaru a softwaru („security by design“) a zajistit profesionální řízení zranitelnosti po celou dobu životnosti produktu. Předpisy platí jednotně ve všech členských státech EU.

Důvod zavedení těchto předpisů je zřejmý. Výrobní systémy, technologické linky a řízení založené na IT jsou stále více propojeny v síti. Když stroje, řídicí jednotky nebo komponenty komunikují s jinými systémy, vzniká reálné riziko kybernetických útoků. Dosud bylo mnoho bezpečnostních opatření dobrovolného charakteru. Nové předpisy je činí povinnými v celé Evropské unii. Kybernetická bezpečnost přestává být doporučením, ale stává se povinnou součástí každého digitálního produktu.

Pro uživatele a operátory automatizačních systémů to znamená nové povinnosti, ale také reálnou šanci na dlouhodobé zabezpečení výrobní infrastruktury.

Co je to zákon o kybernetické odolnosti (CRA)?

  • První nařízení EU stanovující minimální standardy kybernetické bezpečnosti
  • Zahrnuje všechny produkty připojené k síti dostupné na trhu EU, jak hardware, tak software
  • Jednotná pravidla ve všech členských státech
  • Zavádění předpisů bude probíhat postupně

Cíl: Společnosti musí prokázat, že jejich produkty byly navrženy s ohledem na bezpečnostní zásady, testovány z hlediska potenciálních hrozeb a že mají zdokumentované procesy řízení zranitelnosti. Takový přístup zvyšuje kybernetickou odolnost organizací a účinněji je chrání před útoky, poruchami a neoprávněnými zásahy. V důsledku toho se zvýší celková úroveň kybernetické bezpečnosti v Evropské unii.

Právní základ a působnost zákona o kybernetické odolnosti

Cyber Resilience Act vychází z nařízení (EU) 2024/2847. Vztahuje se na výrobce, dovozce a distributory produktů s digitálními funkcemi, od vestavěných systémů a připojených zařízení po software a firmware. V praxi to znamená, že se nařízení týká téměř všech společností nabízejících digitální produkty na trhu Evropské unie, od výrobců průmyslové automatizace po poskytovatele cloudových služeb.

Důležitou roli zde hraje transparentnost. Předpisy vyžadují vedení sledovatelné dokumentace, zajištění bezpečných dodavatelských řetězců softwaru a jasně definované procesy podávání zpráv.

Tyto standardy nejen zvyšují úroveň bezpečnosti, ale také zvyšují předvídatelnost a provozní stabilitu na straně uživatelů a provozovatelů systémů.

Doba použitelnosti a přechodná období CRA

Nařízení je platné od 11. prosince 2024. Povinnost jeho uplatňování začíná po skončení přechodných období, což dává výrobcům dostatek času na přizpůsobení produktů, vývojových procesů a dokumentace.

  • 20. listopadu 2024: zveřejnění právního předpisu v Úředním věstníku EU
    Konečná verze zákona o kybernetické odolnosti bude zveřejněna v Úředním věstníku Evropské unie, což znamená jeho oficiální vyhlášení.
  • 11. prosince 2024: vstup zákona o kybernetické odolnosti v platnost
    Zákon o kybernetické odolnosti formálně vstupuje v platnost. Od tohoto dne začínají přechodná období.
  • 11. září 2026: povinnost hlášení zranitelností a bezpečnostních incidentů
    Podniky jsou povinny hlásit zranitelnosti a incidenty související s kybernetickou bezpečností v souladu s požadavky CRA.
  • 11. prosince 2027: plná povinná shoda nových produktů s CRA
    Od tohoto okamžiku musí všechny nové produkty uváděné na trh splňovat všechny požadavky zákona o kybernetické odolnosti.

Co to znamená pro výrobce? Nyní je již vhodné přizpůsobit procesy navrhování, testování a zabezpečení produktů. Z toho budou těžit i operátoři – zařízení a systémy vytvořené v souladu se zákonem o kybernetické odolnosti jsou po mnoho let předmětem pravidelných bezpečnostních aktualizací, efektivního řízení oprav a úplné dokumentace. Výsledkem je, že celé výrobní prostředí se stává odolnějším vůči kybernetickým hrozbám.

Jaké produkty podléhají regulaci zákona o kybernetické odolnosti?

Regulace má záměrně široký rozsah. Zahrnuje nejen produkty s vyššími bezpečnostními požadavky nebo kritickými systémy, ale také téměř všechna digitální zařízení. Dokonce i aplikace běžící lokálně na počítači PC podléhají požadavkům zákona o kybernetické odolnosti, pokud zpracovávají data, používají rozhraní nebo mohou být připojeny k síti. Zákon o kybernetické odolnosti se v praxi týká téměř všech produktů s digitálními prvky, mimo jiné:

  • hardwaru s vestavěným softwarem,
  • síťových zařízení, například zařízení IoT,
  • samostatných softwarových produktů,
  • cloudových aplikací a aplikací spouštěných lokálně.

Klíčové je, že každý produkt s digitálními funkcemi, který je dostupný na trhu Evropské unie, podléhá předpisům CRA a s nimi i požadavkům na bezpečnost, aktualizace a správu zranitelností.

Co to znamená pro zákazníky a jak na to reaguje společnost Mitsubishi Electric?

V případě našich produktů, které jsou v souladu s Cyber Resilience Act, to konkrétně znamená:

Unijní Cyber Resilience Act (CRA) výrazně zvyšuje požadavky na bezpečnost průmyslových produktů. Jako výrobce se intenzivně připravujeme na zavedení těchto předpisů, abyste i vy, jako zákazník, mohli i v budoucnu využívat bezpečné, předpisy splňující a na budoucí výzvy připravené automatizační řešení.


Pro operátory to znamená větší bezpečnost v každodenní práci. Mnoho firem již dnes čelí rostoucímu počtu kybernetických útoků – od neplánovaných odstávek zařízení přes manipulaci se systémy až po neodhalené úniky dat. Zákon o kybernetické odolnosti zvyšuje celkovou úroveň bezpečnosti na trhu. Produkty bez potvrditelné kybernetické bezpečnosti nebudou v budoucnu povoleny k prodeji.

Bezpečnost již ve fázi výroby

V budoucnu budou naše produkty navrženy v souladu se zásadou „secure by design“ – s šifrovanou komunikací, minimalizovanou plochou útoku a integrovanou správou zranitelností. Mitsubishi Electric tak nejen splňuje zákonné požadavky, ale také aktivně zvyšuje kybernetickou odolnost výrobních prostředí.

Bezpečná výchozí nastavení

Sázíme na princip „secure by default“, což znamená bezpečná tovární nastavení, absence slabých výchozích hesel a zařízení přizpůsobená pro aktualizace. Díky tomu jsou produkty chráněny již od okamžiku spuštění.

Transparentnost a ověřování

Pro produkty kompatibilní s CRA poskytneme jasné a jednoznačné potvrzení splnění požadavků, včetně prohlášení o shodě a v případě potřeby také testovací dokumentaci. Provozovatelé a auditoři obdrží transparentní informace o použitých hardwarových a softwarových komponentech, způsobu dodávání aktualizací a implementovaných bezpečnostních mechanismech. Jednotné standardy také zjednoduší a zpřehlední procesy auditu.

Účinná reakce na bezpečnostní incidenty

Identifikované zranitelnosti jsou hlášeny prostřednictvím oficiální platformy EU (EUVD)* a odstraněny v co nejkratším čase. Díky tomu získáte vyšší úroveň bezpečnosti a spolehlivosti systémů.

Dlouhodobá podpora

Zajišťujeme, že produkty kompatibilní s CRA dostávají bezpečnostní aktualizace a podporu v oblasti správy oprav po celou dobu podpory, obvykle minimálně pět let. To má zásadní význam pro kybernetickou bezpečnost, protože doba mezi zjištěním zranitelnosti a jejím odstraněním je rozhodující pro ochranu před útoky.

* Zde se nachází Evropská databáze zranitelností (EUVD), ve které jsou bezpečnostní zranitelnosti centrálně hlášeny a dokumentovány pro potřeby Evropské unie.

CRA v našich produktech – transparentnost a bezpečnost plánování

Evropský zákon o kybernetické odolnosti (CRA) stanovuje závazné bezpečnostní standardy pro průmyslové výrobky. Společnost Mitsubishi Electric se aktivně připravuje na zajištění souladu mnoha svých automatizačních produktů s požadavky CRA.

Naše produktové portfolio v kontextu CRA

Evropský zákon o kybernetické odolnosti (CRA) stanovuje závazné bezpečnostní standardy pro průmyslové výrobky. Ve společnosti Mitsubishi Electric se aktivně připravujeme na certifikaci značné části našeho produktového portfolia podle normy IEC 62443-4-2.

Brzy zde zveřejníme podrobné informace o tom, které produkty splňují požadavky normy a které z důvodu nových předpisů týkajících se kybernetické bezpečnosti nebudou moci být v budoucnu uváděny na trh.

Produkty Mitsubishi Electric, které nebudou v souladu s CRA

Ne všechny dosavadní produktové řady budou moci být plně přizpůsobeny požadavkům CRA. Důvodem jsou především technická omezení, zejména hardwarová a konstrukční omezení zařízení starších generací, která nelze vždy přizpůsobit novým bezpečnostním standardům. Pro tyto řady nabízíme jasně definované migrační cesty a dlouhodobou podporu, která umožňuje včasnou a předvídatelnou modernizaci systémů.

Žádné negativní důsledky pro uživatele
Pro uživatele to neznamená žádné potíže. Náhradní díly zůstávají k dispozici a servisní procesy pokračují. Navíc jsou nabízena řešení umožňující postupnou aktualizaci systémů a udržení odpovídající úrovně bezpečnosti instalací.

Zákon o kybernetické odolnosti nevyžaduje náhlou výměnu zařízení, ale zavádí dlouhodobý, předvídatelný proces transformace trhu.

Proč je CRA důležitý pro výrobce a dodavatele

Kybernetické útoky na průmyslové podniky
V posledních letech výrazně vzrostl počet kybernetických útoků na průmyslové podniky. Mnohé z nich nejsou zaměřeny přímo na IT sítě, ale na software, firmware nebo jiné prvky dodavatelského řetězce.

Právě proto zavádějí unijní předpisy týkající se kybernetické bezpečnosti jasné pokyny, které musí dodržovat jak dodavatelé, tak výrobci.


Zákon o kybernetické odolnosti má vliv nejen na technické navrhování produktů, ale také na tržní postavení firem, rizika spojená s odpovědností a spolupráci v rámci dodavatelského řetězce.

Podniky, které přijmou opatření v rané fázi, získají konkurenční výhodu a omezí budoucí náklady.

Dopad na trh a konkurenceschopnost

Se vstupem zákona o kybernetické odolnosti v platnost se kybernetická bezpečnost stává povinným kritériem kvality pro produkty s digitálními prvky.

Závazné bezpečnostní standardy zvyšují transparentnost trhu. Firmy, které investují do bezpečnosti v rané fázi, budují důvěru a posilují svou konkurenceschopnost. Provozovatelé stále častěji volí produkty, jejichž bezpečnost byla potvrzena a které disponují aktivními mechanismy kybernetické bezpečnosti.

Pro výrobce a dodavatele to znamená, že:
  • produkty, které nejsou v souladu s CRA, mohou ztratit přístup na trh nebo být uvedeny na trh se zpožděním,
  • zákazníci upřednostňují řešení s ověřenou úrovní bezpečnosti a transparentní dokumentací,
  • společnosti, které včas investují do bezpečných procesů vývoje a aktualizací, zvyšují svou konkurenceschopnost a snižují riziko zpoždění při uvádění produktů na trh.

Riziko, odpovědnost a dodavatelský řetězec

Dodavatelský řetězec je klíčovým prvkem moderní výroby. Programové knihovny, balíčky open source nebo externí moduly mohou obsahovat bezpečnostní zranitelnosti. Zákon o kybernetické odolnosti ukládá výrobcům povinnost dokumentovat, jaké komponenty jsou používány a jakým způsobem jsou zabezpečeny. Tyto požadavky zvyšují kybernetickou odolnost celého průmyslového hodnotového řetězce.

CRA vyžaduje zejména:

  • jasně definované odpovědnosti a kanály pro hlášení zranitelností,
  • bezpečné mechanismy aktualizací,
  • kompletní technickou dokumentaci,
  • transparentnost v oblasti používaných komponent.

Výrobci a dodavatelé, kteří tyto požadavky nesplní, se vystavují riziku:

  • bezpečnostních incidentů,
  • nákladů na opravy a servisní zásahy,
  • ztráty reputace,
  • právních důsledků a občanskoprávní odpovědnosti.

Výhody proaktivního zavedení pokynů CRA

Včasná příprava na požadavky CRA snižuje pracovní náročnost a náklady v průběhu celého životního cyklu produktu. To se promítá do vyšší kvality produktů, větší bezpečnosti instalací a lepší předvídatelnosti provozu. Společnosti, které zavedou řešení v souladu s CRA před rokem 2027, získají dlouhodobou stabilitu, vyšší úroveň bezpečnosti a menší riziko poruch.

Podniky těží z:

  • automatizovaných procesů údržby SBOM,
  • jasně definovaných požadavků na dodavatele a externí vývojáře,
  • rychlejších certifikačních procesů,
  • lepší auditovatelnosti pro potřeby zákazníků.

Kromě toho pevná bezpečnostní architektura posiluje důvěru obchodních partnerů a usnadňuje přístup k veřejným zakázkám a regulovaným trhům.

FAQ

Co je to zákon o kybernetické odolnosti?

Zákon o kybernetické odolnosti (CRA) je nařízení EU, které zavádí povinné požadavky v oblasti kybernetické bezpečnosti pro produkty s digitálními prvky.

Výrobci musí zohlednit bezpečnost již ve fázi návrhu („security by design“), zajistit bezpečné aktualizace, zodpovědně spravovat zranitelnosti, vést Software Bill of Materials (SBOM) a udržovat kompletní technickou dokumentaci. Cílem nařízení je dlouhodobé zvýšení bezpečnosti produktů v EU a lepší ochrana uživatelů před kybernetickými hrozbami.

Byl již zákon o kybernetické odolnosti přijat?

Ano.

Zákon o kybernetické odolnosti byl formálně přijat a je platný od 11. prosince 2024. Jedná se o závazný zákon Evropské unie.

Jaký je rozdíl mezi NIS2 a zákonem o kybernetické odolnosti?

NIS2

  • směrnice zaměřená na provozovatele klíčových a důležitých služeb, jako je energetika, zdravotnictví, doprava nebo správa,
  • zaměření na organizační bezpečnost IT, řízení rizik, hlášení incidentů a bezpečnost dodavatelského řetězce,
  • týká se společností poskytujících kritické nebo důležité služby.

Cyber Resilience Act:

  • nařízení pro výrobce, dovozce a distributory produktů s digitálními prvky, včetně softwaru, zařízení IoT a vestavěných systémů,
  • zaměřuje se na bezpečné navrhování produktů, SBOM, řízení zranitelností, bezpečné aktualizace a technickou dokumentaci,
  • vztahuje se na produkty uváděné na trh Evropské unie.

Stručně řečeno:

  • NIS2 reguluje organizace,
  • CRA reguluje produkty, které jsou těmito organizacemi používány, vyráběny nebo distribuovány.
Od kdy se má Cyber Resilience Act používat?

Nařízení je platné od 11. prosince 2024.

Povinnost jeho uplatňování začíná po přechodném období, které výrobcům umožňuje přizpůsobit produkty, vývojové procesy a dokumentaci novým požadavkům.

Od 11. září 2026
platí povinnost hlášení zranitelností a bezpečnostních incidentů.
Od 11. prosince 2027
musí všechny produkty uváděné na trh EU splňovat požadavky zákona o kybernetické odolnosti.

Rádi vám poradíme osobně!

Zákon o kybernetické odolnosti je milníkem pro evropský průmysl. Zavádí jasné standardy kybernetické bezpečnosti, zajišťuje transparentnost v dodavatelských řetězcích, chrání provozovatele a posiluje bezpečnost propojených výrobních systémů. Díky bezpečným vývojovým procesům, moderní architektuře produktů a silnému důrazu na kvalitu softwaru Mitsubishi Electric důsledně připravuje své řešení na splnění požadavků CRA.

Kybernetické útoky zůstanou reálnou hrozbou. Díky moderním bezpečnostním mechanismům, bezpečnému softwaru a důslednému provádění zákona o kybernetické odolnosti však mohou být průmyslové instalace provozovány stabilním, spolehlivým a odolným způsobem.

Pole označená * jsou povinná.