Nove smernice in zakonodajni paketi EU prinašajo proizvajalcem naprav programske opreme in povezanih naprav dve ključni novi obveznosti:
1. Obvezno poročanje o kibernetskih incidentih in ranljivostih v roku 24 ur
Od 11. septembra 2026 morajo proizvajalci po Uredbi o kibernetski odpornosti (ang. Cyber Resilience Act) prijaviti ranljivosti svojih digitalnih izdelkov, za katere vedo, da se dejavno izkoriščajo, ter resne incidente, ki vplivajo na varnost teh izdelkov. Obveznost lahko zadeva tako povezane naprave kot programsko opremo.
Prvo opozorilo morate prek enotne platforme EU oddati najpozneje v 24 urah po seznanitvi z dogodkom, popolnejše obvestilo pa v 72 urah. Podjetja morate zato čimprej poskrbeti za jasen postopek sprejemanja informacij o ranljivostih, presojo, ali je prijava potrebna, in določiti osebo, ki bo poskrbela za pravočasno oddajo obvestila.
2. Zagotavljanje dostopa do podatkov že v fazi zasnove
Od 12. septembra 2026 se uporablja tudi določba Akta o podatkih (ang. Data Act), po kateri morajo biti novi povezani izdelki in z njimi povezane storitve zasnovani tako, da lahko uporabnik privzeto neposredno dostopa do ustreznih podatkov in metapodatkov, kadar je to ustrezno in tehnično izvedljivo. Dostop mora biti preprost, varen in brezplačen, podatki pa na voljo v strukturirani, splošno uporabljani in strojno berljivi obliki. Akt o podatkih se v večjem delu sicer uporablja že od septembra 2025.
Pravilo je pomembno npr. za proizvajalce povezanih industrijskih strojev, vozil in pametnih aparatov ter za ponudnike storitev, povezanih z njihovim delovanjem. Uporabnik je lahko tudi podjetje, ki stroj kupi ali najame. Podatke lahko uporabi za spremljanje delovanja opreme ali jih pod ustreznimi pogoji deli z izbranim ponudnikom vzdrževanja. Zahteva pa ne pomeni, da mora proizvajalec razkriti prav vse podatke in analize, ki jih izdela iz njih.
Kako se lotiti novih obveznosti?
1.korak: Analizirajte portfelj izdelkov
Ugotovite, kateri izdelki in programi spadajo pod Akt o kibernetski odpornosti, kateri izdelki in povezane storitve pa pod Akt o podatkih. Določite, ali nastopate kot proizvajalec, ponudnik storitve, uvoznik ali distributer.
2.korak: Uvedite interne procese
Določite osebo v podjetju, ki bo zadolžena za sprejemanje informacij o ranljivostih, presojo, ali je prijava potrebna, in oddajo prvega opozorila. 24-urni rok namreč začne teči, ko se proizvajalec seznani z dogodkom, ki ga je treba prijaviti.
3.korak: Prilagodite dostop uporabnikov do podatkov
Pri novih povezanih izdelkih in povezanih storitvah preverite, kateri podatki in metapodatki spadajo pod pravila ter kako bo uporabnik do njih dostopal. Rešitev je lahko vmesnik v napravi, aplikacija ali druga ustrezna tehnična pot.