Akt o kybernetickej odolnosti (CRA), prijatý Európskou úniou v roku 2024, prichádza v čase, keď je vývoj aj útok na softvér čoraz jednoduchší. Generatívne nástroje na kódovanie pomáhajú malým tímom rýchlo dodávať produkty, zároveň však uľahčujú zavádzanie slabého overovania, vystavených tajomstiev, neoverených závislostí alebo kódu, ktorému nikto úplne nerozumie. CRA nevznikol priamo ako reakcia na AI, no jeho dôraz na bezpečnosť počas celého životného cyklu produktu je čoraz relevantnejší, keďže AI zrýchľuje vývoj softvéru.
Čo sa mení v Akte o kybernetickej odolnosti
Nariadenie (EÚ) 2024/2847 sa vzťahuje na mnohé produkty s digitálnymi prvkami uvádzané na trh EÚ. Od 11. septembra 2026 musia výrobcovia hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty ovplyvňujúce bezpečnosť produktu. Predbežné upozornenia sú splatné do 24 hodín od zistenia, následne podrobnejšie oznámenia do 72 hodín a neskôr záverečná správa. Táto povinnosť sa vzťahuje aj na produkty, ktoré boli uvedené na trh ešte pred začiatkom uplatňovania týchto pravidiel.
Hlavné požiadavky na bezpečnosť, dokumentáciu, posudzovanie zhody a označenie CE sa uplatňujú od 11. decembra 2027. Každý výrobca produktu v rozsahu pôsobnosti bude potrebovať posúdenia rizík, bezpečné predvolené nastavenia, zoznam softvérových komponentov (SBOM), pravidelné testovanie, proces zverejňovania zraniteľností, bezpečnostné aktualizácie počas definovaného obdobia podpory a technickú dokumentáciu. Klasifikácia produktu rozhoduje, či si firma môže posúdiť zhodu sama, alebo potrebuje nezávislý orgán.
Tieto povinnosti sú dôležité, pretože AI ovplyvňuje obe strany kybernetickej bezpečnosti. Útočníci môžu generatívne nástroje využiť na prieskum cieľov, prispôsobovanie škodlivého kódu a testovanie väčšieho počtu útočných ciest. Zároveň vibe coding umožňuje ľuďom vytvárať aplikácie bez toho, aby rozumeli každej závislosti, povoleniu alebo bezpečnostnému predpokladu v generovanom kóde.
Vibe coding nie je sám o sebe nebezpečný. Problém začína vtedy, keď rýchla generácia nahradí vlastníctvo kódu, kontrolu, testovanie a dokumentáciu. Rýchlejšie vytváranie kódu vyžaduje silnejšie overovanie, nie slabšie kontroly.
Ako vyzerá zodpovedná implementácia
Pre AI startupy by mala mať každá generovaná zmena ľudského vlastníka. Citlivé zmeny týkajúce sa overovania, zákazníckych údajov, tajomstiev alebo akcií v prepojených systémoch potrebujú dodatočné posúdenie. Build procesy by mali pred vydaním kontrolovať kód, závislosti, poverenia, infraštruktúru, autorizáciu a izoláciu zákazníkov.
Tímy potrebujú aj nacvičený proces na identifikáciu dotknutých verzií a používateľov v priebehu hodín od zistenia incidentu. 24-hodinový termín na nahlásenie sa nedá splniť, ak firma najprv musí nájsť zodpovedného inžiniera, dotknutých zákazníkov alebo potrebné prístupové údaje k platforme.
V Siesta AI tento smer zodpovedá tomu, ako by sa mal budovať podnikový softvér: so SSO, jasnými prístupovými kontrolami, auditnými logmi, správou oprávnení, možnosťami súkromného nasadenia a explicitnými pravidlami pre zákaznícke dáta. Uplatniteľnosť CRA stále závisí od rozsahu produktu, modelu nasadenia a úlohy firmy v dodávateľskom reťazci. Tieto kontroly samy osebe nepredstavujú univerzálne tvrdenie o súlade, ale poskytujú základ pre dokumentovanie rizika a reakciu, keď sa niečo pokazí.
Bezpečnostné tvrdenia musia zodpovedať produktu
CRA nie je len vývojová téma. Zamýšľaný účel produktu formujú aj návody, predajné materiály, zmluvy a verejné vyhlásenia. Ak prezentácia propaguje autonómnu prevádzku v kritickom procese, zatiaľ čo bezpečnostné posúdenie predpokladá ľudský dohľad, firma vytvorila medzeru medzi tým, čo sľubuje, a tým, čo reálne riadi.
AI firmy by mali spoločne preskúmať svoj web, prezentácie, zmluvy a bezpečnostné dodatky. Nepodložené vyhlásenia ako „plne bezpečné“ alebo „v súlade s CRA“ by mali nahradiť konkrétne informácie o riadení prístupu, auditovateľnosti, nasadení, aktualizáciách, kontaktoch pre incidenty a obdobiach podpory. Každé bezpečnostné tvrdenie by malo mať vlastníka a podporné dôkazy.
Akt o kybernetickej odolnosti formalizuje disciplíny, ktoré sú čoraz dôležitejšie, keď AI znižuje úsilie potrebné na písanie aj napádanie kódu. Vibe coding môže skrátiť vývojové cykly, no nemôže skrátiť reťazec zodpovednosti.
Budovať AI pre biznis by nemalo znamenať voľbu medzi užitočnými schopnosťami a bezpečnosťou. Pozrite si, ako Siesta AI kombinuje riadený prístup, auditovateľnosť, možnosti súkromného nasadenia a ľudský dohľad v reálnych firemných workflow. Naplánujte si demo.