Przez ostatnie lata bezpieczeństwo cyfrowe urządzeń IoT zależało od dobrej woli producentów. Ponieważ żadne przepisy nie wymuszały konkretnych standardów ochrony, do domów konsumentów trafiało mnóstwo urządzeń z poważnymi podatnościami. Problem w końcu dostrzegła Unia Europejska i rozwiązała go jednym rozporządzeniem. niedługo produkty, które nie zapewnią odpowiedniego poziomu zabezpieczeń, będą… nielegalne. I choć brzmi to jak temat dla prawników, w praktyce to programiści systemów wbudowanych będą mieli ręce pełne roboty.
Rozporządzenie, o którym mówimy, to Cyber Resilience Act (CRA). Określa ono wymogi bezpieczeństwa dla produktów cyfrowych i obowiązuje każdego producenta urządzeń, które łączą się z siecią, trafiają na rynek europejski i nie podlegają już innym branżowym regulacjom. Niedopełnienie nowych wymagań będzie wiązało się z bolesnymi karami, sięgającymi 15 milionów euro lub 2,5% rocznego obrotu. Okres przejściowy na dostosowanie systemów do nowych wymagań dobiega końca – obowiązek zgłaszania aktywnie wykorzystywanych podatności wejdzie w życie 11 września 2026 r., a od 11 grudnia 2027 r. wszystkie urządzenia będą musiały być w pełni zgodne z CRA...
Zagadnienia poruszane w tym artykule:
- Modelowanie zagrożeń
- Metoda STRIDE
- Zanim produkt trafi na rynek
- Sprzętowy korzeń zaufania
- Trusted Firmware-M
- Secure boot i łańcuch zaufania
- Bezpieczeństwo aktualizacji
- Zabezpieczenie przed cofnięciem
- MCUboot w praktyce
- Unikalna tożsamość urządzenia
- Bezpieczna konfiguracja domyślna
- Minimalizacja powierzchni ataku
- Blokada interfejsu debugowania
- Sprzętowe wyłączanie nieużywanych portów i sterowników
- Wyłączanie nieużywanych portów sieciowych
- Wyłączenie logów diagnostycznych
- Hardening tool
- Brak domyślnych i łatwych do odgadnięcia haseł
- Minimalizacja skutków ataku
- Obrona przed przepełnieniem bufora
- Obserwowalność urządzenia
- Poufność danych
- SBOM, czyli rachunek użytych materiałów
- Generowanie SBOM w systemie Zephyr
- Po premierze
- Aktualizacje bezpieczeństwa
- Publiczny kanał zgłaszania podatności
- Raportowanie incydentów i aktywnych ataków
- Podsumowanie
- Źródła
Artykuł pochodzi z magazynu Programista nr 123 (2/2026). Szczegółowy spis treści wydania numer 123: https://programistamag.pl/programista-2-2026-123/
Autorem artykułu jest Katarzyna Zalewska. Absolwentka Wydziału Elektroniki na Politechnice Wrocławskiej. Głównie zajmuje się programowaniem urządzeń IoT, a w ostatnim czasie również poprawianiem ich bezpieczeństwa.










