Cyber Resilience Act (CRA) i ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) w podmiotach publicznych – bezpieczeństwo produktów cyfrowych oraz dostaw ICT w zamówieniach publicznych

Dostępne terminy

Opis szkolenia

Omówione zostanie powiązanie CRA z ustawą o KSC oraz sposób przekładania wymagań na analizę potrzeb, OPZ, środki dowodowe, kryteria oceny ofert, odbiór i postanowienia umowne. Uczestnicy dowiedzą się, jak odróżniać deklarację zgodności UE, certyfikat cyberbezpieczeństwa, raport z testów i certyfikat systemu zarządzania bezpieczeństwem informacji.

Cyber Resilience Act (CRA) wprowadza wymagania cyberbezpieczeństwa dla sprzętu, oprogramowania i produktów z elementami cyfrowymi. Szkolenie pokazuje wpływ regulacji na administrację publiczną i zamówienia dotyczące produktów, w tym ocenę zgodności, oznakowanie CE, okres wsparcia, aktualizacje bezpieczeństwa, dokumentację oraz obsługę podatności.

Szkolenie nie jest skierowane wyłącznie do informatyków oraz osób odpowiedzialnych za cyberbezpieczeństwo – bezpieczeństwo łańcucha dostaw wymaga współpracy osób przygotowujących zamówienie, pracowników IT, właścicieli systemów, obsługi prawnej, działów zamówień publicznych, osób odpowiedzialnych za zarządzanie ryzykiem oraz kierownictwa jednostki.

Program szkolenia

1. Wprowadzenie do celu i zakresu szkolenia:
a. miejsce CRA w systemie regulacji cyberbezpieczeństwa;
b. relacja CRA do ustawy o krajowym systemie cyberbezpieczeństwa, dyrektywy NIS2 i Prawa zamówień publicznych;
c. bezpieczeństwo produktu a bezpieczeństwo systemu informacyjnego podmiotu publicznego;
d. znaczenie CRA dla administracji publicznej i jednostek samorządu terytorialnego;
e. terminy rozpoczęcia stosowania poszczególnych obowiązków CRA.

2. Zakres stosowania Cyber Resilience Act:
a. pojęcie produktu z elementami cyfrowymi;
b. sprzęt, oprogramowanie i komponenty cyfrowe;
c. oprogramowanie standardowe i oprogramowanie wykonywane na zamówienie;
d. rozwiązania open source;
e. produkty i obszary wyłączone z zakresu CRA;
f. przykłady produktów wykorzystywanych w podmiotach publicznych.

3. Rola podmiotu publicznego na gruncie CRA:
a. podmiot publiczny jako nabywca i użytkownik produktu;
b. podmiot publiczny jako zamawiający wykonanie oprogramowania;
c. udostępnianie systemu jednostkom organizacyjnym i innym podmiotom publicznym;
d. podmiot publiczny jako producent;
e. wprowadzenie do obrotu produktu;
f. istotna modyfikacja produktu i jej konsekwencje prawne;
g. rozdzielenie odpowiedzialności pomiędzy zamawiającym, wykonawcą, integratorem i producentem.

4. Obowiązki producentów i pozostałych uczestników łańcucha dostaw:
a. obowiązki producenta produktu z elementami cyfrowymi;
b. obowiązki importera i dystrybutora;
c. ocena ryzyka cyberbezpieczeństwa produktu;
d. bezpieczeństwo na etapie projektowania, rozwoju, produkcji, dostarczania i utrzymania produktu;
e. wymagania dotyczące komponentów pochodzących od podmiotów trzecich;
f. obsługa podatności produktu;
g. polityka ujawniania podatności;
h. aktualizacje bezpieczeństwa;
i. okres wsparcia produktu;
j. informowanie użytkowników o zakończeniu wsparcia;
k. zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów.

5. Ocena zgodności produktu z wymaganiami CRA:
a. zwykłe, ważne i krytyczne produkty z elementami cyfrowymi;
b. wewnętrzna kontrola producenta;
c. ocena zgodności z udziałem jednostki notyfikowanej;
d. normy zharmonizowane i domniemanie zgodności;
e. europejskie programy certyfikacji cyberbezpieczeństwa;
f. deklaracja zgodności UE;
g. uproszczona deklaracja zgodności;
h. oznakowanie CE;
i. dokumentacja techniczna produktu;
j. instrukcje bezpiecznej instalacji, konfiguracji i użytkowania;
k. różnica między oznakowaniem CE, deklaracją zgodności, certyfikatem i raportem z testów.

6. Bezpieczeństwo łańcucha dostaw w ustawie o KSC:
a. bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego;
b. bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT;
c. relacja podmiotu z bezpośrednim dostawcą sprzętu lub oprogramowania;
d. podatności związane z dostawcą;
e. ocena jakości produktów, usług i procesów ICT;
f. wyniki skoordynowanych ocen bezpieczeństwa na poziomie Unii Europejskiej;
g. znaczenie postępowania w sprawie uznania za dostawcę wysokiego ryzyka;
h. dokumentowanie oceny łańcucha dostaw;
i. ustalanie poziomu krytyczności dostawcy i produktu;
j. koncentracja dostawców i uzależnienie od jednego rozwiązania;
k. ryzyko zakończenia wsparcia lub utraty możliwości serwisowania produktu.

7. Analiza ryzyka dostawcy i produktu przed wszczęciem zamówienia – publiczne podmioty kluczowe w KSC:
a. identyfikacja systemów i procesów krytycznych;
b. identyfikacja producentów, integratorów, dostawców usług i podwykonawców;
c. analiza pochodzenia komponentów sprzętowych i programistycznych;
d. ocena polityki aktualizacji i obsługi podatności;
e. ocena długości i zakresu wsparcia;
f. ocena możliwości zmiany dostawcy;
g. analiza ryzyka vendor lock-in.

8. Szczególne wymagania dla podmiotów publicznych – ważnych:
a. inwentaryzacja produktów, usług i procesów ICT;
b. kontrolowanie wersji używanych produktów i usług;
c. monitorowanie źródeł dystrybucji oprogramowania;
d. monitorowanie cyklu życia produktów;
e. stosowanie stabilnych i aktualnych wersji;
f. dokumentowanie zabezpieczeń usług chmurowych i centrów przetwarzania danych;
g. postanowienia bezpieczeństwa w umowach serwisowych.

9. Wymagania cyberbezpieczeństwa w opisie przedmiotu zamówienia:
a. wykorzystanie analizy potrzeb i wymagań;
b. zasady opisywania wymagań bezpieczeństwa;
c. proporcjonalność wymagań wobec ryzyka;
d. wymagania dotyczące zgodności z CRA;
e. wymagania dotyczące deklaracji zgodności UE i oznakowania CE;
f. wymagania dotyczące aktualizacji bezpieczeństwa;
g. wymagania jakościowe.

10. Warunki udziału, środki dowodowe i kryteria oceny ofert:
a. rozróżnienie wymagań wobec produktu i wykonawcy;
b. przedmiotowe środki dowodowe;
c. deklaracje zgodności i certyfikaty;
d. raporty z testów i audytów i certyfikaty.

11. Badanie i ocena ofert zawierających produkty lub usługi ICT – kluczowe aspektu.

12. Postanowienia umowy dotyczące cyberbezpieczeństwa – kluczowe postanowienia.

13. Odpowiedzi na pytania uczestników szkolenia.

Formularz zgłoszeniowy

    Termin szkolenia Osoba zgłaszająca
    Osoby zgłaszane
    Zwolnienie z VAT

    Do ceny nie doliczymy podatku VAT w przypadku oświadczenia, że uczestnictwo w szkoleniu jest finansowane ze środków publicznych.

    Podsumowanie kosztów
    Dane odbiorcy
    Dane nabywcy
    Uwagi

    Wysłanie niniejszego formularza zgłoszenia stanowi prawnie wiążące zobowiązanie do uczestnictwa w szkoleniu na warunkach w nim określonych. Rezygnacji z udziału w szkoleniu można dokonać wyłącznie w formie pisemnej (e-mail, fax, poczta), najpóźniej 7 dni roboczych przed szkoleniem. W przypadku otrzymania rezygnacji przez organizatora później niż na 7 dni roboczych przed dniem szkolenia lub niezalogowania się uczestnika do platformy i tym samym niewzięcia udziału w szkoleniu, zgłaszający zostanie obciążony pełnymi kosztami uczestnictwa, wynikającymi z przesłanej karty zgłoszenia, na podstawie wystawionej faktury VAT. Niedokonanie wpłaty nie jest jednoznaczne z rezygnacją z udziału w szkoleniu.

    Przesłanie zgłoszenia i podanie danych osobowych jest dobrowolne. Niepodanie wymaganych danych uniemożliwi realizację umowy/zamówienia. Administratorem danych osobowych będzie Presscom Sp. z o.o. z siedzibą we Wrocławiu, numer KRS 0000173413. Dane osobowe nie będą przekazywane podmiotom trzecim bez prawidłowej podstawy prawnej. Mają Państwo prawo do żądania od Presscom Sp. z o.o. dostępu do swoich danych osobowych oraz ich sprostowania lub usunięcia. W sprawach z zakresu ochrony danych osobowych możliwy jest kontakt z do@presscom.pl. Pełna treść klauzuli informacyjnej dostępna jest na stronie internetowej: https://presscom.pl/do.