2024 m. gruodžio 10 d. įsigaliojo 2024 m. spalio 23 d. Europos Parlamento ir Tarybos reglamentas (ES) 2024/2847 dėl horizontaliųjų kibernetinio saugumo reikalavimų, keliamų produktams su skaitmeniniais elementais, kuriuo iš dalies keičiami reglamentai (ES) Nr. 168/2013 bei (ES) 2019/1020 ir Direktyva (ES) 2020/1828 (Kibernetinio atsparumo aktas), nustatantis horizontaliuosius kibernetinio saugumo reikalavimus visiems produktams su skaitmeniniais elementais, tiekiamiems ES rinkai.
Piliečiai ir įvairios organizacijos savo kasdienėje veikloje vis dažniau naudoja įvairius skaitmeninus produktus: išmaniuosius telefonus, laikrodžius, kameras, skaitiklius, optimizuojančius elektros energijos vartojimą ir pan. Dauguma tokių produktų, deja, vis dar yra žemo kibernetinio saugumo lygio, pvz., nustatyti silpni slaptažodžiai, nenaudojamas duomenų šifravimas ir pan., todėl jie gali lengvai tapti kibernetinių atakų taikiniais. Kartais gali būti pasinaudota visai nežymiais saugumo trūkumais kibernetinei grėsmei sukelti, o tai gali turėti reikšmingų pasekmių ne tik vienam asmeniui, bet ir visai valstybei, o gal net ir visos ES saugumui. Taip pat vartotojai įprastai negauna informacijos apie galimus produktų pažeidžiamumus, nežino su tuo susijusių rizikų, taip pat neturi pakankamai žinių didesnei apsaugai garantuoti, todėl Kibernetinio atsparumo aktu siekiama, kad gamintojai bei kiti ekonominės veiklos vykdytojai (pvz. platintojai) būtų atsakingi už produkto saugumą nuo jo projektavimo, kūrimo, gamybos ir visą jo gyvavimo ciklą.
Kibernetinio atsparumo aktas nustato:
- Skaitmeninių produktų projektavimo, kūrimo ir gamybos kibernetinio saugumo reikalavimus;
- Skaitmeninių produktų tiekimo rinkai taisykles, kitų ekonominės veiklos vykdytojų (importuotojų, platintojų) pareigas;
- pažeidžiamumo valdymo procesų reikalavimus;
- rinkos priežiūros taisykles.
Produktai, kuriems taikomi Kibernetinio atsparumo akte nustatyti kibernetinio saugumo reikalavimai yra labai įvairūs: nuo nebrangių plataus vartojimo produktų iki aukštos klasės sudėtingų pramoninių sistemų, pavyzdžiui:
- Išmaniesiems buitiniams prietaisams, išmaniosioms durų spynoms, signalizacijos sistemoms, namų kameroms, kūdikių stebėjimo sistemoms, išmaniems žaislams, vaizdo žaidimams;
- aparatinės įrangos produktams su prijungimo funkcijomis, tokiems kaip išmanieji telefonai, nešiojamieji kompiuteriai, išmanieji laikrodžiai;
- modemams, ugniasienėms, išmaniesiems skaitikliams;
- programinei įrangai, kuri nėra įdiegta į produktą ir yra parduodama atskirai, pavyzdžiui, finansinės apskaitos programinė įranga ir mobiliųjų žaidimų programos.
Produktai, kuriems negalios kibernetinio saugumo reikalavimai, nustatyti Kibernetinio atsparumo akte:
- nekomercinės paskirties atvirojo kodo programinei įranga;
- atsarginės dalys, kuriomis siekiama pakeisti identiškus prijungtų gaminių komponentus (jei jos pagamintos pagal tas pačias specifikacijas);
- prototipai, pristatomi prekybos mugėse (su tam tikromis sąlygomis);
- nebaigta programinė įranga, kuri ribotą laikotarpį naudojama bandymo tikslams, tačiau ne ilgesniam laikui nei tai būtina ją išbandyti;
- debesijos paslaugos ir programinė įranga kaip paslauga (SaaS), kurios pagal Tinklų ir informacinių sistemų direktyvą (ES) 2022/2555 (TIS 2 direktyvą) reglamentuojamos atskirai;
- produktai, kurie buvo sukurti ar modifikuoti išimtinai tik nacionalinio saugumo ar gynybos tikslais arba specialiai sukurti įslaptintai informacijai apdoroti;
- produktai, kuriems taikomi specialūs ES reglamentai, pavyzdžiui, medicinos prietaisams, motorinėms transporto priemonėms, civilinėje aviacijoje naudojamiems produktams.
Kibernetinio atsparumo aktas tiesiogiai taikomas visose ES šalyse ir bus pradėtas taikyti nuo 2027 m. gruodžio 11 d.
Vadovaujantis Lietuvos Respublikos Vyriausybės 2026 m. vasario 25 d. nutarimu Nr. 113 „Dėl Reglamento (ES) 2024/2848 įgyvendinimo“, Krašto apsaugos ministerija paskirta notifikuojančiąja institucija. Ministerija priims sprendimus dėl atitikties vertinimo įstaigų paskyrimo atlikti produktų su skaitmeniniais elementais atitikties vertinimo procedūras ir notifikuos paskirtas įstaigas Europos Komisijai bei kitoms Europos Sąjungos valstybėms narėms.
Gamintojai nuo 2026 m. rugsėjo 11 d. privalės pranešti apie aktyviai išnaudojamus pažeidžiamumus, susijusius su jų pateikiamais į rinką produktais su skaitmeniniais elementais, taip pat apie incidentus, turinčius poveikį tų produktų saugumui.