ProduktZastosowaniaCennikBlogKontakt
Panel Zaloguj się Załóż konto
Automatyzacja obsługi klienta

Cyber Resilience Act: pytania klientów o aktualizacje bezpieczeństwa

Cyber Resilience Act: pytania klientów o aktualizacje bezpieczeństwa

Pytania klientów o Cyber Resilience Act sprowadzają się do pięciu spraw: jak długo produkt dostaje aktualizacje, jak je zainstalować, gdzie znajduje się polityka bezpieczeństwa, jak zgłosić podatność i czy dane urządzenie jest dotknięte znanym problemem. Praktyczne rozwiązanie to jedna publiczna strona wsparcia i bezpieczeństwa, na podstawie której odpowiadać mogą zarówno ludzie, jak i bot na stronie. Napisałem ten poradnik dla małych producentów urządzeń podłączonych do sieci lub oprogramowania, którzy widzą więcej takich zapytań, odkąd zaczęły obowiązywać pierwsze obowiązki wynikające z tego aktu. To wskazówki praktyczne, a nie porada prawna.

Dlaczego klienci pytają teraz o aktualizacje bezpieczeństwa?

Bo prawo zaczęło działać, a kupujący to zauważyli. Jak podaje omówienie Cyber Resilience Act przygotowane przez Komisję, akt wszedł w życie 10 grudnia 2024 r., obowiązki sprawozdawcze mają zastosowanie od 11 września 2026 r., a główne obowiązki będą miały zastosowanie od 11 grudnia 2027 r.

Akt bierze na cel dwa problemy, które kupujący odczuwają bezpośrednio. Aktualizacje bezpieczeństwa, które pojawiają się późno albo wcale. I zwykłą trudność w ocenie, które produkty są cyberbezpieczne. Dlatego sprzedawcy i użytkownicy końcowi poruszają teraz obie kwestie przed zakupem - i ponownie za każdym razem, gdy o jakiejś luce robi się głośno w mediach.

Które pytania klientów o Cyber Resilience Act padają najczęściej?

Większość skrzynki wypełnia pięć pytań o aktualizacje bezpieczeństwa:

  • Okres wsparcia - do kiedy ten produkt dostaje aktualizacje bezpieczeństwa?
  • Instalacja - jak zainstalować aktualizację i jak sprawdzić, że się udało?
  • Polityka bezpieczeństwa - gdzie jest opublikowana?
  • Zgłaszanie - jak poinformować Was o podatności, którą znalazłem?
  • Znane problemy - czy mój produkt jest dotknięty luką, która została upubliczniona?

Sprzedawcy pytają o to samo w imieniu własnych klientów, zwykle w rozbiciu na model i wersję firmware. Każde z tych pytań zasługuje na jedną spisaną, publiczną odpowiedź, a nie na nowy e-mail za każdym razem. Odpowiedź pisana z pamięci zwykle wychodzi trochę inna niż poprzednia. A właśnie te drobne różnice są potem cytowane przeciwko Tobie.

Jak opublikować stronę wsparcia i bezpieczeństwa, z której bot może odpowiadać

Przydatna strona daje każdemu powtarzającemu się pytaniu stałą, opatrzoną datą odpowiedź w jednym miejscu. Zbuduj ją w tej kolejności:

  1. Wypisz produkty i wersje razem z okresem wsparcia aktualizacjami dla każdego z nich.
  2. Napisz instrukcję instalacji dla każdego produktu, w tym sposób potwierdzenia zainstalowanej wersji.
  3. Opublikuj politykę bezpieczeństwa w całości.
  4. Podaj kontakt do zgłaszania podatności i to, co zgłoszenie powinno zawierać.
  5. Prowadź opatrzoną datami listę opublikowanych komunikatów bezpieczeństwa wraz z wersjami, których dotyczą.

Napisz ją jako FAQ o bezpieczeństwie produktu prostym językiem, jedno pytanie na nagłówek, tak aby chatbot wsparcia dla produktów podłączonych do sieci mógł dokładnie zacytować pełną odpowiedź. Bot odpowiada wyłącznie na podstawie dokumentów i stron, które firma wgra. To oznacza, że każda luka na stronie staje się luką w jego odpowiedziach. Zacznij wąsko, od jednej linii produktów, tak jak przy ustalaniu zakresu pilotażowego wdrożenia chatbota, i poszerzaj zakres, gdy te odpowiedzi się sprawdzą.

Co nigdy nie może trafić do źródeł bota

Nieopublikowane szczegóły podatności, wewnętrzne raporty z incydentów i wersje robocze zgłoszeń do organów zostają poza bazą wiedzy. Wszystko, co się tam znajdzie, może wypłynąć w odpowiedzi, jeśli odwiedzający odpowiednio sformułuje pytanie. Praktyczna zasada: do źródeł należą tylko treści, które są już publiczne na Twojej stronie.

Przeglądaj też listę źródeł za każdym razem, gdy komunikat bezpieczeństwa zostaje opublikowany lub wycofany, żeby asystent nigdy nie cytował informacji, którą od tamtej pory poprawiłeś. Ta sama dyscyplina dotyczy wszelkich materiałów poufnych, co wyjaśniają wskazówki na temat wrażliwych źródeł bota.

Dlaczego bot odsyła do oficjalnego kontaktu do zgłaszania podatności

Zgłoszenie podatności wymaga kontrolowanego kanału i wskazanej z imienia osoby odpowiedzialnej. Okno czatu nie jest ani jednym, ani drugim. Dlatego bot podaje opublikowany kontakt i link do polityki, a sam nie zbiera szczegółów technicznych.

A co z pytaniem „czy moje urządzenie jest zagrożone”? Asystent cytuje wyłącznie opublikowane komunikaty i odmawia oceny pojedynczej konfiguracji, podobnie jak asystent na stronie kancelarii prawnej, odmawiający odpowiedzi w konkretnych sprawach. Sensowna odpowiedź przekierowująca brzmi tak:

„Nie mogę przyjmować zgłoszeń podatności ani oceniać konkretnej instalacji. Prześlij szczegóły na kontakt ds. bezpieczeństwa podany w naszej polityce bezpieczeństwa. Opublikowane komunikaty wraz z wersjami, których dotyczą, znajdziesz na naszej stronie bezpieczeństwa.”

Aktualne odpowiedzi w miarę zbliżania się głównych obowiązków

Dokładność sprowadza się do odpowiedzialności. Przypisz stronę bezpieczeństwa jednej osobie i niech aktualizuje ją przy każdym wydaniu i każdym komunikacie. Nieaktualne daty wsparcia szkodzą bardziej niż ich brak, bo sprzedawcy powtarzają je własnym klientom.

Potem przeczytaj pytania, na które bot nie umiał odpowiedzieć, i dodaj brakujące tematy do strony. Ostatecznie z pytaniami klientów o Cyber Resilience Act najlepiej radzi sobie jedna rzetelna publiczna strona i bot ograniczony do jej treści.

FAQ

Czy chatbot sprawia, że producent spełnia wymogi Cyber Resilience Act?

Nie. Chatbot jedynie powtarza treści, które firma już opublikowała, a obowiązki spoczywają na producencie. Traktuj go jako sposób na spójne odpowiadanie na rutynowe zapytania. Pytania prawne kieruj do wykwalifikowanego doradcy.

Czy klienci mogą zgłosić podatność przez chatbota?

Nie przez samego bota. Kieruje on ich do oficjalnego kontaktu do zgłoszeń i do polityki bezpieczeństwa, dzięki czemu wrażliwe szczegóły techniczne zostają w kanale, który ma wskazaną osobę odpowiedzialną.

Co bot powinien odpowiedzieć, gdy okres aktualizacji produktu nie jest opublikowany?

Że tej informacji nie ma w jego źródłach, i wskazać kontakt do wsparcia. Zgadywanie daty byłoby gorsze niż przyznanie się do luki. Potem opublikuj odpowiedź na stronie bezpieczeństwa.