NDAA

NDAA – proč se o něm stále častěji mluví i mimo Spojené státy
V oblasti bezpečnostních technologií se čas od času objeví téma, které zpočátku působí jako záležitost několika specifických projektů, ale během několika let začne ovlivňovat celý obor. V poslední době je jedním z takových témat právě NDAA. Ještě před několika lety se s tímto označením setkávali především dodavatelé technologií pro americkou státní správu nebo obranný průmysl. Dnes se však požadavky související s NDAA objevují také v mezinárodních projektech, ve specifikacích nadnárodních společností a stále častěji i v diskusích evropských projektantů, systémových integrátorů a bezpečnostních manažerů. Nejde přitom o otázku, zda je některý výrobce „lepší“ nebo „horší“. Mnohem podstatnější je skutečnost, že se mění způsob, jakým jsou bezpečnostní technologie posuzovány. Vedle technických parametrů se stále větší pozornost věnuje také důvěryhodnosti výrobce, bezpečnosti dodavatelského řetězce a dlouhodobé kybernetické odolnosti zařízení. Právě proto stojí za to se tématem NDAA zabývat.
Od technických parametrů k důvěryhodnosti technologie
Bezpečnostní systémy prošly během posledních patnácti let výraznou proměnou. Dříve byla kamera především zařízením určeným pro záznam obrazu. Dnes je součástí podnikové infrastruktury, komunikuje prostřednictvím IP sítí, využívá cloudové služby, zpracovává metadata a stále častěji obsahuje analytické funkce založené na umělé inteligenci. S touto změnou se přirozeně změnil i pohled na bezpečnost samotných zařízení. Vedle parametrů, jako je rozlišení, světelná citlivost nebo kvalita analytických funkcí, začaly nabývat na významu otázky, které dříve nebývaly při návrhu bezpečnostních systémů běžné. Jakým způsobem výrobce řeší bezpečnostní aktualizace? Jak transparentní je dodavatelský řetězec? Jak dlouho bude zařízení podporováno? A jaká rizika může představovat technologie, která je připojena do podnikové nebo státní infrastruktury? Právě v tomto kontextu je třeba vnímat vznik NDAA.
Co je NDAA?
National Defense Authorization Act (NDAA) je zákon Spojených států amerických, kterým Kongres každoročně schvaluje financování a pravidla fungování ozbrojených sil. Pro oblast bezpečnostních technologií je nejvýznamnější ustanovení Section 889, které bylo přijato v rámci zákona pro fiskální rok 2019. Jeho cílem je omezit používání vybraných telekomunikačních a video-dohledových technologií ve federálních projektech a snížit rizika spojená s bezpečností dodavatelského řetězce. Je důležité zdůraznit, že NDAA nehodnotí technickou kvalitu jednotlivých výrobků. Zaměřuje se především na otázku důvěryhodnosti technologií používaných v prostředí, kde může mít jejich kompromitace závažné bezpečnostní důsledky.
Proč tento přístup vznikl?
Digitalizace bezpečnostních systémů přinesla nové možnosti, ale současně i nové typy rizik. Moderní kamerové systémy již nejsou izolovanými zařízeními. Jsou propojeny s podnikovými sítěmi, systémy kontroly vstupu, dohledovými centry nebo cloudovými platformami. V mnoha případech tvoří součást širší informační infrastruktury organizace. S rostoucí mírou propojení proto začala být vedle fyzické bezpečnosti řešena také bezpečnost kybernetická. Pozornost se postupně přesunula od samotného zařízení k celému jeho životnímu cyklu – od návrhu a výroby přes správu firmwaru až po pravidelné bezpečnostní aktualizace. NDAA představuje jednu z reakcí na tento vývoj.
Má NDAA význam i pro evropské projekty?
Na první pohled se může zdát, že jde výhradně o americkou legislativu. V praxi je však situace složitější. Řada evropských investorů, provozovatelů kritické infrastruktury nebo nadnárodních společností dnes při výběru technologií sleduje nejen jejich technické parametry, ale také bezpečnost dodavatelského řetězce a dlouhodobou podporu výrobce.
Současně se i evropská legislativa vydává obdobným směrem. Směrnice NIS2, nařízení Cyber Resilience Act (CRA) nebo požadavky na ochranu kritické infrastruktury kladou stále větší důraz na řízení kybernetických rizik, odpovědnost výrobců a bezpečnost digitálních produktů během jejich celého životního cyklu.
NDAA proto není vhodné chápat jako izolovaný americký předpis, ale jako součást širšího trendu, který postupně ovlivňuje celý obor bezpečnostních technologií.
Co znamená označení „NDAA Compliant“?
Označení NDAA Compliant se v posledních letech objevuje u stále většího počtu výrobců bezpečnostních technologií. Neznamená vyšší kvalitu obrazu ani lepší technické parametry zařízení. Pro projektanta nebo investora představuje především informaci, že výrobce deklaruje soulad produktu s požadavky vyplývajícími z příslušných ustanovení americké legislativy a že věnuje zvýšenou pozornost bezpečnosti dodavatelského řetězce, správě zranitelností a dlouhodobé podpoře svých produktů. V projektech kritické infrastruktury, státní správy nebo mezinárodních organizací může být právě tato skutečnost jedním z hodnoticích kritérií.
Kam se obor posouvá?
Vývoj posledních let ukazuje, že bezpečnostní technologie již nelze posuzovat pouze podle výkonu hardwaru. Stejnou pozornost si zaslouží také způsob správy firmwaru, délka bezpečnostní podpory, transparentnost výrobce, rychlost řešení zjištěných zranitelností nebo schopnost dlouhodobě zajistit bezpečný provoz zařízení. Je pravděpodobné, že právě tyto oblasti budou v následujících letech nabývat na významu. Ne proto, že to vyžaduje jediný zákon nebo jediná země, ale proto, že bezpečnostní systémy se staly nedílnou součástí digitální infrastruktury organizací.
Pohled společnosti Sicurit
Z pohledu společnosti Sicurit představuje NDAA především připomínku širšího trendu, který je v bezpečnostních technologiích patrný již několik let. Při návrhu bezpečnostního řešení dnes nestačí hodnotit pouze technické parametry jednotlivých zařízení. Stejně důležité je posoudit jejich dlouhodobou podporu, úroveň kybernetické bezpečnosti, transparentnost výrobce a vhodnost pro konkrétní typ projektu. Každá instalace má jiné požadavky a ne každý projekt bude otázku souladu s NDAA řešit. Přesto považujeme za užitečné tento vývoj sledovat, protože ukazuje směr, kterým se bezpečnostní technologie i související legislativa postupně ubírají.
Závěr
NDAA není pouze americkou legislativou určenou pro federální instituce. Je především jedním z prvních významných kroků, který upozornil na skutečnost, že bezpečnost technologií nelze hodnotit pouze podle jejich technických parametrů. Rostoucí význam kybernetické bezpečnosti, důvěryhodnosti dodavatelských řetězců a dlouhodobé podpory zařízení dnes ovlivňuje podobu bezpečnostních projektů po celém světě. Stejný směr je patrný také v evropské legislativě a lze očekávat, že jeho význam bude dále růst. Pro projektanty, systémové integrátory i investory je proto užitečné sledovat nejen vývoj samotných technologií, ale také legislativní a bezpečnostní souvislosti, které budou stále více ovlivňovat návrh i provoz moderních bezpečnostních systémů.
Použité zdroje
- Acquisition.gov – Section 889 Policies
- U.S. House Armed Services Committee – History of the NDAA
- Federal Acquisition Regulation (FAR) – Subpart 4.21
- U.S. Department of Defense – Section 889 Guidance
- ENISA – European Union Agency for Cybersecurity
- Směrnice NIS2 (EU 2022/2555) – EUR-Lex
- Cyber Resilience Act – EUR-Lex


