Szkolenie w czasie rzeczywistym
nie jest to uprzednio nagrany materiał
6 godzin wraz z przerwą
rozpoczynamy o godz. 9.00
Wydrukowany certyfikat
który wyślemy pocztą
Grupa do 25 osób
każdy będzie miał czas na zadawanie pytań
Możliwość zadawania pytań
i dyskusji z innymi uczestnikami
Dostępne na komputerze, tablecie i smartfonie
z dowolnego miejsca
Omówione zostanie powiązanie CRA z ustawą o KSC oraz sposób przekładania wymagań na analizę potrzeb, OPZ, środki dowodowe, kryteria oceny ofert, odbiór i postanowienia umowne. Uczestnicy dowiedzą się, jak odróżniać deklarację zgodności UE, certyfikat cyberbezpieczeństwa, raport z testów i certyfikat systemu zarządzania bezpieczeństwem informacji.
Cyber Resilience Act (CRA) wprowadza wymagania cyberbezpieczeństwa dla sprzętu, oprogramowania i produktów z elementami cyfrowymi. Szkolenie pokazuje wpływ regulacji na administrację publiczną i zamówienia dotyczące produktów, w tym ocenę zgodności, oznakowanie CE, okres wsparcia, aktualizacje bezpieczeństwa, dokumentację oraz obsługę podatności.
Szkolenie nie jest skierowane wyłącznie do informatyków oraz osób odpowiedzialnych za cyberbezpieczeństwo – bezpieczeństwo łańcucha dostaw wymaga współpracy osób przygotowujących zamówienie, pracowników IT, właścicieli systemów, obsługi prawnej, działów zamówień publicznych, osób odpowiedzialnych za zarządzanie ryzykiem oraz kierownictwa jednostki.
1. Wprowadzenie do celu i zakresu szkolenia:
a. miejsce CRA w systemie regulacji cyberbezpieczeństwa;
b. relacja CRA do ustawy o krajowym systemie cyberbezpieczeństwa, dyrektywy NIS2 i Prawa zamówień publicznych;
c. bezpieczeństwo produktu a bezpieczeństwo systemu informacyjnego podmiotu publicznego;
d. znaczenie CRA dla administracji publicznej i jednostek samorządu terytorialnego;
e. terminy rozpoczęcia stosowania poszczególnych obowiązków CRA.
2. Zakres stosowania Cyber Resilience Act:
a. pojęcie produktu z elementami cyfrowymi;
b. sprzęt, oprogramowanie i komponenty cyfrowe;
c. oprogramowanie standardowe i oprogramowanie wykonywane na zamówienie;
d. rozwiązania open source;
e. produkty i obszary wyłączone z zakresu CRA;
f. przykłady produktów wykorzystywanych w podmiotach publicznych.
3. Rola podmiotu publicznego na gruncie CRA:
a. podmiot publiczny jako nabywca i użytkownik produktu;
b. podmiot publiczny jako zamawiający wykonanie oprogramowania;
c. udostępnianie systemu jednostkom organizacyjnym i innym podmiotom publicznym;
d. podmiot publiczny jako producent;
e. wprowadzenie do obrotu produktu;
f. istotna modyfikacja produktu i jej konsekwencje prawne;
g. rozdzielenie odpowiedzialności pomiędzy zamawiającym, wykonawcą, integratorem i producentem.
4. Obowiązki producentów i pozostałych uczestników łańcucha dostaw:
a. obowiązki producenta produktu z elementami cyfrowymi;
b. obowiązki importera i dystrybutora;
c. ocena ryzyka cyberbezpieczeństwa produktu;
d. bezpieczeństwo na etapie projektowania, rozwoju, produkcji, dostarczania i utrzymania produktu;
e. wymagania dotyczące komponentów pochodzących od podmiotów trzecich;
f. obsługa podatności produktu;
g. polityka ujawniania podatności;
h. aktualizacje bezpieczeństwa;
i. okres wsparcia produktu;
j. informowanie użytkowników o zakończeniu wsparcia;
k. zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów.
5. Ocena zgodności produktu z wymaganiami CRA:
a. zwykłe, ważne i krytyczne produkty z elementami cyfrowymi;
b. wewnętrzna kontrola producenta;
c. ocena zgodności z udziałem jednostki notyfikowanej;
d. normy zharmonizowane i domniemanie zgodności;
e. europejskie programy certyfikacji cyberbezpieczeństwa;
f. deklaracja zgodności UE;
g. uproszczona deklaracja zgodności;
h. oznakowanie CE;
i. dokumentacja techniczna produktu;
j. instrukcje bezpiecznej instalacji, konfiguracji i użytkowania;
k. różnica między oznakowaniem CE, deklaracją zgodności, certyfikatem i raportem z testów.
6. Bezpieczeństwo łańcucha dostaw w ustawie o KSC:
a. bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego;
b. bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT;
c. relacja podmiotu z bezpośrednim dostawcą sprzętu lub oprogramowania;
d. podatności związane z dostawcą;
e. ocena jakości produktów, usług i procesów ICT;
f. wyniki skoordynowanych ocen bezpieczeństwa na poziomie Unii Europejskiej;
g. znaczenie postępowania w sprawie uznania za dostawcę wysokiego ryzyka;
h. dokumentowanie oceny łańcucha dostaw;
i. ustalanie poziomu krytyczności dostawcy i produktu;
j. koncentracja dostawców i uzależnienie od jednego rozwiązania;
k. ryzyko zakończenia wsparcia lub utraty możliwości serwisowania produktu.
7. Analiza ryzyka dostawcy i produktu przed wszczęciem zamówienia – publiczne podmioty kluczowe w KSC:
a. identyfikacja systemów i procesów krytycznych;
b. identyfikacja producentów, integratorów, dostawców usług i podwykonawców;
c. analiza pochodzenia komponentów sprzętowych i programistycznych;
d. ocena polityki aktualizacji i obsługi podatności;
e. ocena długości i zakresu wsparcia;
f. ocena możliwości zmiany dostawcy;
g. analiza ryzyka vendor lock-in.
8. Szczególne wymagania dla podmiotów publicznych – ważnych:
a. inwentaryzacja produktów, usług i procesów ICT;
b. kontrolowanie wersji używanych produktów i usług;
c. monitorowanie źródeł dystrybucji oprogramowania;
d. monitorowanie cyklu życia produktów;
e. stosowanie stabilnych i aktualnych wersji;
f. dokumentowanie zabezpieczeń usług chmurowych i centrów przetwarzania danych;
g. postanowienia bezpieczeństwa w umowach serwisowych.
9. Wymagania cyberbezpieczeństwa w opisie przedmiotu zamówienia:
a. wykorzystanie analizy potrzeb i wymagań;
b. zasady opisywania wymagań bezpieczeństwa;
c. proporcjonalność wymagań wobec ryzyka;
d. wymagania dotyczące zgodności z CRA;
e. wymagania dotyczące deklaracji zgodności UE i oznakowania CE;
f. wymagania dotyczące aktualizacji bezpieczeństwa;
g. wymagania jakościowe.
10. Warunki udziału, środki dowodowe i kryteria oceny ofert:
a. rozróżnienie wymagań wobec produktu i wykonawcy;
b. przedmiotowe środki dowodowe;
c. deklaracje zgodności i certyfikaty;
d. raporty z testów i audytów i certyfikaty.
11. Badanie i ocena ofert zawierających produkty lub usługi ICT – kluczowe aspektu.
12. Postanowienia umowy dotyczące cyberbezpieczeństwa – kluczowe postanowienia.
13. Odpowiedzi na pytania uczestników szkolenia.