Zákon o kybernetické odolnosti (Cyber Resilience Act, CRA) je nařízení Evropské unie, které zavádí povinné požadavky na kybernetickou bezpečnost široké škály produktů s digitálními prvky.
CRA se netýká nekomerčního open source software (s určitými výjimkami).
* Pokud jste právnická osoba (společnost, nadace atd.) spravující software s otevřeným zdrojovým kódem, můžete být podle zákona CRA klasifikováni jako „správce softwaru s otevřeným zdrojovým kódem“. Zákon má jiné povinnosti než výrobci, ale není z nich vyňat.
Pokud mám open source ale nabízím jakoukoli placenou formu pluginu (Premium verze, placený support, předplatné) nebo i dary (donations) pak se na mě vztahuje CRA.
Konkrétní povinnosti výrobců zahrnují dodávání produktů bez známých zneužitelných zranitelností, nastavení bezpečné výchozí konfigurace a ochranu proti neoprávněnému přístupu. Produkty musí zajišťovat důvěrnost, integritu a dostupnost dat a minimalizovat použití dat i dopad na další služby. Výrobci jsou také povinni zajistit bezpečnost produktů s digitálními prvky již při dodání.
Významnou povinností je kontinuální monitoring a hlášení nových a aktivně zneužívaných zranitelností po celou dobu životnosti produktu. Výrobci musí do 24 hodin od zjištění zneužitelné zranitelnosti nahlásit incident prostřednictvím platformy ENISA a přijmout opatření k jeho řešení.
U nás to bude řešit Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB)
Adaptační zákon je ve stádiu sepsaného návrhu. Tak uvidíme co tam bude.