[Ważna informacja Zabezpieczenia] Wykryto fałszywe strony Qfinder Pro. Dowiedz się więcej >

Czym jest unijna ustawa o cyberodporności (CRA)? Wymagania i terminy dla urządzeń NAS i sieciowych oraz podejście QNAP

Najnowsze artykuły 2026-09-30 clock 9 min czytania

Czym jest unijna ustawa o cyberodporności (CRA)? Wymagania i terminy dla urządzeń NAS i sieciowych oraz podejście QNAP

Czym jest unijna ustawa o cyberodporności (CRA)? Wymagania i terminy dla urządzeń NAS i sieciowych oraz podejście QNAP
Ta treść została przetłumaczona maszynowo. Patrz Zastrzeżenie dotyczące tłumaczenia maszynowego.
Switch to English

Kluczowe wnioski: QNAP zakończył pierwszy etap zgodności z unijnym CRA

QNAP zakończył pierwszy etap programu zgodności z unijnym Cyber Resilience Act (CRA) 11 września 2026 r. — w dniu, w którym zaczęły obowiązywać wymogi zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów.

  • Zgłaszanie incydentów: Platforma zgłaszania bezpieczeństwa QNAP jest już dostępna. QNAP rozpoczyna ustawowy proces reakcji w ciągu 24 godzin od otrzymania zgłoszenia.
  • Bezpieczny rozwój: QNAP stosuje publicznie dostępne zasady Bezpiecznego Cyklu Życia Oprogramowania (SSDLC) i przeszedł weryfikację procesu IEC 62443-4-1.
  • Zarządzanie podatnościami: QNAP PSIRT koordynuje obsługę podatności i zobowiązuje się do weryfikacji zgłoszonych zewnętrznie podatności oraz przypisania identyfikatorów CVE w ciągu tygodnia.
  • Przejrzystość łańcucha dostaw: QNAP utrzymuje SBOM-y w formatach CycloneDX i SPDX oraz sprawdza je względem baz danych CVE i katalogu CISA Known Exploited Vulnerabilities (KEV).
  • Zakres: Całe portfolio produktów QNAP, w tym korporacyjne magazyny ZFS, biznesowe NAS, Edge AI NAS oraz wszystkie produkty sieciowe (routery i przełączniki).

Czym jest unijny Cyber Resilience Act (CRA)?

Unijny Cyber Resilience Act (CRA), Rozporządzenie (UE) 2024/2847, wymaga, aby każdy produkt z elementami cyfrowymi (PwDE) sprzedawany w UE spełniał obowiązkowe wymogi cyberbezpieczeństwa przez cały cykl życia. Zgodność z CRA jest warunkiem uzyskania oznakowania CE, a produkty bez oznakowania CE nie mogą być wprowadzane na rynek UE.

Trzy cele CRA

  • Wzmocnienie ogólnej odporności cyfrowego rynku UE.
  • Zapewnienie użytkownikom większej przejrzystości w zakresie bezpieczeństwa kupowanych produktów.
  • Zmniejszenie liczby podatności w produktach cyfrowych po ich wprowadzeniu na rynek.

Jakie produkty obejmuje CRA?

CRA obejmuje każdy sprzęt lub oprogramowanie, które może łączyć się bezpośrednio lub pośrednio z urządzeniem lub siecią — w tym rozwiązania do zdalnego przetwarzania danych. Urządzenia NAS, routery, przełączniki, systemy operacyjne i aplikacje mieszczą się w zakresie. Urządzenia medyczne, pojazdy silnikowe, lotnictwo cywilne i sprzęt morski są wyłączone, ponieważ podlegają już równoważnym regulacjom.

Podstawowe obowiązki wszystkich producentów w ramach CRA

  • Przeprowadzenie oceny ryzyka cyberbezpieczeństwa na etapie projektowania, stosując zasady Secure by Design i Secure by Default.
  • Ustanowienie procesu obsługi podatności zgodnego z wymogami CRA.
  • Zapewnienie aktualizacji bezpieczeństwa przez cały okres wsparcia, aż do zakończenia wsparcia produktu.
  • Przygotowanie dokumentacji technicznej, przeprowadzenie oceny zgodności i umieszczenie oznakowania CE (obowiązuje od 11 grudnia 2027 r.).
  • Zapewnienie jasnych instrukcji bezpiecznego użytkowania, daty zakończenia wsparcia oraz punktu kontaktowego do zgłaszania podatności.
  • Zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów odpowiednim organom.

Kiedy CRA zaczyna obowiązywać? Trzy kluczowe daty

CRA jest wdrażany etapami: zgłaszanie aktywnie wykorzystywanych podatności stało się obowiązkowe 11 września 2026 r., a pełna zgodność wymagana jest dla wszystkich produktów wprowadzanych na rynek UE od 11 grudnia 2027 r.

Data Kamień milowy Status QNAP
10 grudnia 2024 CRA wchodzi w życie; rozpoczyna się okres przejściowy Uruchomiono program zgodności z CRA
11 września 2026 Obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów Zakończono pierwszy etap; Platforma zgłaszania bezpieczeństwa działa
11 grudnia 2027 Termin pełnej zgodności, w tym ocena zgodności przed wprowadzeniem na rynek i oznakowanie CE W toku, zgodnie z wytycznymi UE i zharmonizowanymi normami

Źródło: Komisja Europejska – Cyber Resilience Act

Czym CRA różni się od NIS2 i dlaczego warto rozpatrywać je razem?

CRA reguluje produkty; NIS2 reguluje organizacje. Ich wspólnym elementem jest zintegrowana, oparta na ryzyku strategia zabezpieczająca cyfrowy łańcuch dostaw. Aby organizacja była zgodna z NIS2, sprzęt, który kupuje, musi być zgodny z CRA.

image

Jak CRA i NIS2 tworzą zintegrowaną strategię od produktów do organizacji

EU CRA Dyrektywa EU NIS2
Zakres Cyberbezpieczeństwo produktów z elementami cyfrowymi Bezpieczeństwo systemów sieciowych i informacyjnych w podmiotach kluczowych i ważnych
Do kogo się odnosi Producenci, importerzy i dystrybutorzy Organizacje z sektorów energii, transportu, telekomunikacji, zdrowia, usług komunalnych i innych
Oczekiwany rezultat Bezpieczny sprzęt i oprogramowanie z przejrzystymi komponentami Zarządzanie cyberbezpieczeństwem organizacji i ochrona infrastruktury krytycznej
Znaczenie dla QNAP QNAP musi być zgodny bezpośrednio jako producent Klienci QNAP muszą ocenić bezpieczeństwo dostawców; QNAP dostarcza wiarygodne dowody

Artykuł 21(2)(d) NIS2 wymaga od organizacji oceny ryzyka bezpieczeństwa bezpośrednich dostawców i usługodawców. Artykuł 21(2)(e) wymaga bezpieczeństwa przy nabywaniu, rozwoju i utrzymaniu systemów, w tym obsługi i ujawniania podatności. Weryfikacja IEC 62443-4-1 QNAP, publiczny proces ujawniania podatności oraz zakończenie pierwszego etapu zgodności z CRA mogą stanowić dowód dla klientów przy ocenie dostawców.

Dowiedz się więcej: Wybierz rozwiązania QNAP, aby osiągnąć bezpieczeństwo sieciowe UE NIS2 i zarządzanie ryzykiem w łańcuchu dostaw

Jak QNAP spełnia wymogi CRA? Cztery filary

QNAP realizuje kluczowe wymogi cyberbezpieczeństwa CRA poprzez cztery filary: zweryfikowany proces bezpiecznego rozwoju zgodny z międzynarodowymi normami, 24-godzinne zgłaszanie incydentów, proaktywne zarządzanie podatnościami oraz przejrzysty łańcuch dostaw oprogramowania. Te mechanizmy funkcjonowały już przed wejściem CRA w życie — nie są doraźną reakcją na pojedyncze rozporządzenie.

Filar 1: Bezpieczny cykl życia rozwoju zweryfikowany zgodnie z IEC 62443-4-1

IEC 62443-4-1 to norma Międzynarodowej Komisji Elektrotechnicznej (IEC) dotycząca bezpiecznych cykli życia rozwoju produktów. Definiuje osiem praktyk bezpiecznego rozwoju i ocenia wdrożenie w organizacji na czterech poziomach dojrzałości. QNAP przeszedł weryfikację procesu IEC 62443-4-1 DEKRA we wrześniu 2026 r.. Ponieważ weryfikacja obejmuje cały proces rozwoju, dotyczy każdego produktu QNAP obecnie i w przyszłości.

  • Ocena ryzyka i modelowanie zagrożeń rozpoczynają się na etapie wymagań.
  • Projekty muszą przejść przegląd bezpieczeństwa obejmujący ochronę danych, uwierzytelnianie, kontrolę dostępu i szyfrowanie.
  • Rozwój obejmuje automatyczne testy bezpieczeństwa aplikacji statyczne (SAST) i dynamiczne (DAST), uzupełnione testami penetracyjnymi.

Filar 2: Zgłaszanie incydentów zgodne z CRA w ciągu 24 godzin

Platforma zgłaszania bezpieczeństwa QNAP jest jedynym punktem kontaktowym QNAP do zgłaszania w ramach CRA. Klienci, użytkownicy końcowi i badacze bezpieczeństwa z całego świata mogą zgłaszać aktywnie wykorzystywane podatności lub poważne incydenty bezpieczeństwa. W ciągu 24 godzin od otrzymania zgłoszenia QNAP rozpoczyna ustawowy proces reakcji, ocenia ryzyko i wydaje aktualizacje bezpieczeństwa.

Filar 3: Zarządzanie podatnościami prowadzone przez PSIRT

Zespół QNAP Product Security Incident Response Team (PSIRT) działa jako komitet, z członkami z działów R&D, bezpieczeństwa informacji, prawnego i obsługi klienta. QNAP śledzi nowe podatności poprzez publiczne Komunikaty bezpieczeństwa i Program nagród za bezpieczeństwo. W przypadku podatności zgłoszonych przez zewnętrznych badaczy PSIRT zobowiązuje się do weryfikacji i przypisania identyfikatora CVE w ciągu tygodnia.

Filar 4: Przejrzysty łańcuch dostaw oprogramowania z SBOM

CRA wymaga od producentów utworzenia Bill of Materials oprogramowania (SBOM) i udostępnienia go organom na żądanie. QNAP utrzymuje SBOM-y dla swojego oprogramowania NAS i aplikacji w standardowych formatach CycloneDX i SPDX. Proces rozwoju obejmuje analizę składu oprogramowania (SCA) i sprawdzanie komponentów względem baz danych CVE oraz amerykańskiego katalogu CISA Known Exploited Vulnerabilities (KEV), obejmując zarządzanie ryzykiem dla komponentów zewnętrznych i open source.

Przejrzystość dla użytkownika: Jasno określone okresy wsparcia

CRA wymaga od producentów ujawnienia zamierzonego zastosowania produktu, daty zakończenia wsparcia oraz kontaktu do zgłaszania podatności. Użytkownicy mogą sprawdzić okres wsparcia każdego modelu na stronie Status wsparcia produktów QNAP i zabezpieczyć ustawienia dzięki Przewodnikowi bezpieczeństwa NAS.

Jakie produkty QNAP są objęte zgodnością z CRA?

Mechanizmy bezpieczeństwa i zgłaszania CRA QNAP obejmują całe portfolio produktów i są poparte wieloma niezależnymi międzynarodowymi certyfikatami.

Kategoria produktu Przykładowe linie produktów
Magazyny korporacyjne Magazyny ZFS, NAS z podwójnym kontrolerem, NAS typu all-flash
Biznesowe i multimedialne NAS Biznesowe NAS QTS / QuTS hero, NAS dla twórców i użytkowników domowych
Obliczenia AI Rozwiązania Edge AI NAS
Sieci Routery, przełączniki

Inwestycja QNAP w cyberbezpieczeństwo to długoterminowa, systemowa zdolność organizacyjna obejmująca rozwój produktów, usługi chmurowe i operacje. Więcej informacji o certyfikatach znajdziesz na QNAP Trust Center.

FAQ

Czy NAS QNAP jest zgodny z unijnym CRA?

QNAP zakończył pierwszy etap programu zgodności z CRA 11 września 2026 r., spełniając wymogi zgłaszania incydentów dla całego portfolio produktów, w tym NAS i produktów sieciowych. QNAP dąży do pełnej zgodności do 11 grudnia 2027 r., zgodnie z wytycznymi UE i zharmonizowanymi normami.

Czy NAS jest „produktem z elementami cyfrowymi” w rozumieniu CRA?

Tak. NAS to sprzęt podłączony do sieci, który uruchamia system operacyjny i aplikacje, więc spełnia definicję produktu z elementami cyfrowymi w CRA. Routery i przełączniki również są objęte zakresem.

Jak zgłosić podatność lub incydent bezpieczeństwa w produkcie QNAP?

Zgłoś „aktywnie wykorzystywane podatności” lub „poważne incydenty bezpieczeństwa” przez Platformę zgłaszania bezpieczeństwa QNAP; QNAP PSIRT rozpoczyna proces reakcji w ciągu 24 godzin. Zgłaszaj ogólne podatności przez kanał zgłoszeń na stronie Komunikatów bezpieczeństwa lub Program nagród za bezpieczeństwo.

Jak IEC 62443-4-1 odnosi się do CRA?

IEC 62443-4-1 definiuje wymagania dla bezpiecznego cyklu życia rozwoju produktu, a jego kluczowe zasady są zgodne z wymogiem CRA dotyczącym bezpieczeństwa przez cały cykl życia produktu. Weryfikacja IEC 62443-4-1 pokazuje, że producent posiada procesy umożliwiające wdrożenie kluczowych wymogów cyberbezpieczeństwa CRA.

Czym jest SBOM i czy CRA wymaga jego publicznego udostępnienia?

SBOM (Software Bill of Materials) to lista wszystkich komponentów i bibliotek oprogramowania w produkcie — można ją porównać do etykiety składników dla oprogramowania. CRA wymaga od producentów utworzenia SBOM w celu obsługi podatności, ale obecnie nie wymaga jego publikacji; pełny SBOM musi być udostępniony organom na żądanie.

Jaka jest różnica między CRA a NIS2?

CRA reguluje bezpieczeństwo produktów cyfrowych i dotyczy producentów. NIS2 reguluje cyberbezpieczeństwo organizacji świadczących kluczowe usługi w sektorach takich jak energia, transport i telekomunikacja. Zakup produktów zgodnych z CRA stanowi podstawę do spełnienia wymogów NIS2 w zakresie łańcucha dostaw.

Czy moje urządzenie QNAP będzie nadal otrzymywać aktualizacje bezpieczeństwa?

Sprawdź okres wsparcia swojego modelu na stronie Status wsparcia produktów QNAP. Produkty w okresie wsparcia nadal otrzymują aktualizacje bezpieczeństwa. Zalecamy włączenie automatycznych aktualizacji i regularne przeglądanie komunikatów bezpieczeństwa.

Czy firmy spoza UE muszą być zgodne z CRA?

Tak. Każdy produkt sprzedawany na rynku UE musi być zgodny z CRA, niezależnie od miejsca siedziby producenta. Integratorzy systemów i producenci urządzeń mogą zmniejszyć własne obciążenie związane z zgodnością po wprowadzeniu na rynek, wybierając dostawców z ugruntowanymi praktykami SDL, PSIRT i SBOM.

Informacja o wykorzystaniu AI: Część obrazów i tekstów w tym artykule została utworzona lub dopracowana z pomocą sztucznej inteligencji (AI) i sprawdzona przez redaktorów.

Elsa

Elsa

QNAP Marketing Manager

Czy artykuł ten był przydatny?

Dziękujemy za przekazanie opinii.

Aby uzyskać dalszą pomoc, zapytaj innych użytkowników i ekspertów QNAP na forum społeczności. Przejdź do społeczności QNAP

Poinformuj nas proszę, w jaki sposób możemy ulepszyć ten artykuł:

Bardziej szczegółowe opinie można wpisać poniżej.

Spis treści

Wybierz specyfikację

      Więcej Mniej
      Ta strona dostępna jest w też krajach/regionach:
      Napisz do nas! Napisz do nas!
      back to top