Komisja Europejska proponuje nowe zasady oceny ryzyka dostawców ICT — Cyprus Mail
Cypryjski Cyprus Mail pisze, że Komisja Europejska w styczniu 2026 roku przedstawiła plan aktualizacji unijnego aktu o cyberbezpieczeństwie, znanego jako CSA2. Propozycja przewiduje mechanizm oceny i zarządzania ryzykiem w łańcuchach dostaw technologii informacyjno-komunikacyjnych w sektorach o kluczowym znaczeniu na poziomie UE.
CSA2 ma zmodernizować system dobrowolnej certyfikacji cyberbezpieczeństwa oraz wzmocnić rolę Agencji Unii Europejskiej ds. Cyberbezpieczeństwa ENISA. W ramach nowego mechanizmu UE będzie mogła przeprowadzać skoordynowane oceny ryzyka dla poszczególnych łańcuchów dostaw ICT, określając kluczowe aktywa ICT, podmioty stanowiące zagrożenie, ryzyka, podatności oraz możliwe środki reagowania.
Ocena krajów i dostawców
Jeżeli taka ocena wskaże na poważne i strukturalne ryzyko nietechniczne ze strony państwa trzeciego, Komisja Europejska będzie mogła przeprowadzić odrębną ocenę tego państwa i określić je jako kraj budzący obawy w dziedzinie cyberbezpieczeństwa. Następnie Komisja będzie mogła wskazać dostawców komponentów ICT powiązanych z takim krajem poprzez miejsce ich siedziby, kontrolę lub własność oraz umieścić ich na liście dostawców wysokiego ryzyka.
Dla podmiotów określonych jako kluczowe lub ważne zgodnie z dyrektywą NIS2 może to oznaczać zakaz używania, instalowania lub integrowania komponentów takich dostawców w określonych kluczowych aktywach ICT. Możliwe może być również stopniowe wycofywanie z użycia komponentów, które są już wykorzystywane. Odrębne ograniczenia mogą dotyczyć certyfikacji cyberbezpieczeństwa, zamówień publicznych i finansowania UE.
Więcej aktualnych wiadomości na kanale UA.News w Telegramie Telegram.
Zasady dla telekomunikacji
Dla sieci telekomunikacyjnych proponowane są surowsze wymogi. Komponenty dostawców uznanych za wysokiego ryzyka muszą zostać stopniowo wycofane z kluczowych funkcji sieci mobilnych, stacjonarnych i satelitarnych. Według materiału termin takiego wycofania jest ogólnie rozumiany jako około trzy lata od momentu wpisania dostawcy na opublikowaną listę.
Autorzy wskazują, że ocena ryzyka może uwzględniać nie tylko techniczne cechy produktów, lecz także miejsce siedziby firmy, strukturę jej własności i kontrolę. Dostawcy wpisani na listę wysokiego ryzyka nie będą mogli uzyskać europejskiej certyfikacji cyberbezpieczeństwa, a obowiązujące certyfikaty mogą zostać cofnięte bez nieuzasadnionej zwłoki.
Według szacunków branżowego stowarzyszenia GSMA wymiana sprzętu objętego ograniczeniami w europejskich sieciach mobilnych, stacjonarnych i transportowych może kosztować od 30 do 40 mld euro. GSMA szacuje również możliwy wzrost cen sprzętu o około jedną czwartą z powodu ograniczenia konkurencji między dostawcami.