{"id":34579,"date":"2026-08-10T05:00:00","date_gmt":"2026-08-10T03:00:00","guid":{"rendered":"https:\/\/sii.pl\/blog\/?p=34579"},"modified":"2026-08-05T14:10:43","modified_gmt":"2026-08-05T12:10:43","slug":"cybersecurity-interface-agreement-cia-czym-jest-i-dlaczego-jest-potrzebna","status":"publish","type":"post","link":"https:\/\/sii.pl\/blog\/cybersecurity-interface-agreement-cia-czym-jest-i-dlaczego-jest-potrzebna\/","title":{"rendered":"Cybersecurity Interface Agreement (CIA) \u2013 czym jest i dlaczego jest potrzebna"},"content":{"rendered":"\n<p>Czasy, gdy pojedyncza organizacja samodzielnie rozwija\u0142a elektroniczne jednostki steruj\u0105ce (ECU) dla pojazdu, a kwestie cyberbezpiecze\u0144stwa uwzgl\u0119dniano dopiero na ko\u0144cu projektu, nale\u017c\u0105 ju\u017c do przesz\u0142o\u015bci.<\/p>\n\n\n\n<p>Wsp\u00f3\u0142czesne architektury pojazd\u00f3w s\u0105 rozproszone, a odpowiedzialno\u015b\u0107 za cyberbezpiecze\u0144stwo jest podzielona pomi\u0119dzy:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>producenta pojazdu (OEM, Original Equipment Manufacturer),<\/li>\n\n\n\n<li>dostawc\u00f3w Tier 1,<\/li>\n\n\n\n<li>dostawc\u00f3w Tier 2 odpowiedzialnych za sprz\u0119t i oprogramowanie.<\/li>\n<\/ul>\n\n\n\n<p><strong>Norma ISO\/SAE 21434<\/strong> uwzgl\u0119dnia t\u0119 zale\u017cno\u015b\u0107, wprowadzaj\u0105c <strong>Cybersecurity Interface Agreement (CIA)<\/strong> jako formalny mechanizm definiowania odpowiedzialno\u015bci, wymiany informacji i wsp\u00f3\u0142pracy pomi\u0119dzy organizacjami zaanga\u017cowanymi w rozw\u00f3j produktu.<\/p>\n\n\n\n<p>CIA to znacznie wi\u0119cej ni\u017c kolejny dokument wymagany przez norm\u0119. W praktyce jest to jeden z kluczowych element\u00f3w, kt\u00f3ry warto w\u0142a\u015bciwie przygotowa\u0107 ju\u017c na samym pocz\u0105tku realizacji projektu zgodnie z ISO\/SAE 21434. Dla dostawcy Tier 1 CIA jest jednym z najwa\u017cniejszych element\u00f3w przygotowania projektu. Znajduje si\u0119 on pomi\u0119dzy OEM-em, kt\u00f3ry definiuje wymagania i oczekiwania dotycz\u0105ce cyberbezpiecze\u0144stwa na poziomie pojazdu, a dostawcami Tier 2 dostarczaj\u0105cymi komponenty, sprz\u0119t oraz oprogramowanie.<\/p>\n\n\n\n<p>W takiej sytuacji <strong>skuteczna koordynacja CIA pomi\u0119dzy wszystkimi stronami staje si\u0119 niezb\u0119dna<\/strong>. Ka\u017cdy uczestnik projektu ma wp\u0142yw na bezpiecze\u0144stwo ko\u0144cowego produktu, dlatego ju\u017c na pocz\u0105tku warto jednoznacznie okre\u015bli\u0107:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>zakres odpowiedzialno\u015bci,<\/li>\n\n\n\n<li>oczekiwania,<\/li>\n\n\n\n<li>spos\u00f3b wsp\u00f3\u0142pracy.<\/li>\n<\/ul>\n\n\n\n<p>Pozwala to unikn\u0105\u0107 nieporozumie\u0144 i znacznie u\u0142atwia zarz\u0105dzanie cyberbezpiecze\u0144stwem na kolejnych etapach rozwoju produktu.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>CIA w normie ISO\/SAE 21434<\/strong><\/h2>\n\n\n\n<p>Cybersecurity Interface Agreement zosta\u0142 opisany w <strong>rozdziale<\/strong> <strong>7 normy ISO\/SAE 21434<\/strong> dotycz\u0105cym rozproszonych dzia\u0142a\u0144 zwi\u0105zanych z cyberbezpiecze\u0144stwem (Distributed Cybersecurity Activities). Punkt 7.4.3 okre\u015bla wymagania dotycz\u0105ce ustanowienia oraz utrzymywania CIA.<\/p>\n\n\n\n<p>CIA okre\u015bla zasady realizacji dzia\u0142a\u0144 zwi\u0105zanych z cyberbezpiecze\u0144stwem pomi\u0119dzy stronami uczestnicz\u0105cymi w projekcie. Obejmuje interakcje pomi\u0119dzy klientem a dostawc\u0105, niezale\u017cnie od poziomu wsp\u00f3\u0142pracy (OEM\u2194Tier 1; Tier 1 \u2194Tier 2), zar\u00f3wno faz\u0119 rozwoju produktu, jak i dzia\u0142ania realizowane po zako\u0144czeniu rozwoju, takie jak zarz\u0105dzanie podatno\u015bciami, dzia\u0142ania post-production oraz wycofanie produktu z eksploatacji (End of Life).<\/p>\n\n\n\n<p>Norma dopuszcza tak\u017ce stosowanie CIA pomi\u0119dzy wewn\u0119trznymi jednostkami organizacji, cho\u0107 w praktyce rozwi\u0105zanie to spotyka si\u0119 stosunkowo rzadko. Takie podej\u015bcie mo\u017ce by\u0107 szczeg\u00f3lnie przydatne w organizacjach dzia\u0142aj\u0105cych w silosach.<\/p>\n\n\n\n<p>Ka\u017cdy interfejs pomi\u0119dzy klientem a dostawc\u0105 powinien by\u0107 zarz\u0105dzany oddzielnie.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Praktyka<\/strong><\/h3>\n\n\n\n<p>Przyk\u0142adowo, je\u015bli projekt obejmuje jednego OEM-a, jednego dostawc\u0119 Tier 1, dw\u00f3ch dostawc\u00f3w Tier 2, naturaln\u0105 pokus\u0105 mo\u017ce by\u0107 przygotowanie jednego dokumentu obejmuj\u0105cego wszystkich uczestnik\u00f3w projektu. W praktyce warto tego unika\u0107.<\/p>\n\n\n\n<p>Zalecane jest utworzenie trzech niezale\u017cnych CIA:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>OEM \u2194 Tier 1<\/li>\n\n\n\n<li>Tier 1 \u2194 Tier 2A<\/li>\n\n\n\n<li>Tier 1 \u2194 Tier 2B<\/li>\n<\/ul>\n\n\n\n<p>Takie podej\u015bcie znacz\u0105co ogranicza ryzyko nieporozumie\u0144, spor\u00f3w dotycz\u0105cych odpowiedzialno\u015bci oraz rozbie\u017cno\u015bci interpretacyjnych. Jest to szczeg\u00f3lnie istotne, poniewa\u017c CIA stanowi element uzgodnie\u0144 kontraktowych mi\u0119dzy konkretnymi stronami.<\/p>\n\n\n\n<figure data-wp-context=\"{&quot;imageId&quot;:&quot;6a79aea374f80&quot;}\" data-wp-interactive=\"core\/image\" data-wp-key=\"6a79aea374f80\" class=\"wp-block-image size-full wp-lightbox-container\"><img decoding=\"async\" width=\"1024\" height=\"1024\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on--click=\"actions.showLightbox\" data-wp-on--load=\"callbacks.setButtonStyles\" data-wp-on-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image1.png\" alt=\"Example CIA Interfaces\" class=\"wp-image-34580\" srcset=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image1.png 1024w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image1-300x300.png 300w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image1-150x150.png 150w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image1-768x768.png 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><button\n\t\t\tclass=\"lightbox-trigger\"\n\t\t\ttype=\"button\"\n\t\t\taria-haspopup=\"dialog\"\n\t\t\taria-label=\"Powi\u0119ksz\"\n\t\t\tdata-wp-init=\"callbacks.initTriggerButton\"\n\t\t\tdata-wp-on--click=\"actions.showLightbox\"\n\t\t\tdata-wp-style--right=\"state.imageButtonRight\"\n\t\t\tdata-wp-style--top=\"state.imageButtonTop\"\n\t\t>\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewBox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\" \/>\n\t\t\t<\/svg>\n\t\t<\/button><figcaption class=\"wp-element-caption\">Ryc. 1 Example CIA Interfaces<\/figcaption><\/figure>\n\n\n\n<p>Alternatywnie mo\u017cna utworzy\u0107 jeden dokument zawieraj\u0105cy oddzielne sekcje dla ka\u017cdej relacji, jednak nadal zaleca si\u0119 zachowanie jasnego podzia\u0142u odpowiedzialno\u015bci pomi\u0119dzy poszczeg\u00f3lnymi interfejsami. W praktyce OEM b\u0119dzie rozlicza\u0142 dostawc\u0119 Tier 1 z realizacji wymaga\u0144 cyberbezpiecze\u0144stwa niezale\u017cnie od tego, czy cz\u0119\u015b\u0107 dzia\u0142a\u0144 zosta\u0142a powierzona dostawcom Tier 2.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Przyk\u0142adowa zawarto\u015b\u0107 szablonu CIA<\/strong><\/h2>\n\n\n\n<p>W za\u0142\u0105czniku C normy ISO\/SAE 21434 znajduje si\u0119 przyk\u0142adowy szablon CIA, kt\u00f3ry mo\u017ce stanowi\u0107 dobry punkt wyj\u015bcia do opracowania w\u0142asnych szablon\u00f3w i narz\u0119dzi.<\/p>\n\n\n\n<p>Mo\u017cna go z \u0142atwo\u015bci\u0105 zaadaptowa\u0107 do arkusza kalkulacyjnego, a niekt\u00f3re firmy wykorzystuj\u0105 nawet dedykowane narz\u0119dzia lub bazy danych do zarz\u0105dzania i standaryzacji swoich CIA. Niezale\u017cnie jednak od wybranego narz\u0119dzia, <strong>najwa\u017cniejsza pozostaje zawarto\u015b\u0107 dokumentu<\/strong>. Kluczowe jest, aby wszystkie zaanga\u017cowane strony jasno uzgodni\u0142y i udokumentowa\u0142y w CIA zakres odpowiedzialno\u015bci (najcz\u0119\u015bciej przy u\u017cyciu macierzy RASIC), zasady wymiany informacji oraz oczekiwany poziom realizacji poszczeg\u00f3lnych kamieni milowych.<\/p>\n\n\n\n<p>CIA powinna r\u00f3wnie\u017c zawiera\u0107 dane kontaktowe wszystkich uczestnik\u00f3w projektu \u2013 producenta pojazdu (OEM), dostawc\u00f3w Tier 1 oraz Tier 2 \u2013 a tak\u017ce miejsce na formalne zatwierdzenie dokumentu przez ka\u017cd\u0105 ze stron. Ma to szczeg\u00f3lne znaczenie w projektach realizowanych przez wiele lat.<\/p>\n\n\n\n<p>W praktyce CIA cz\u0119sto staje si\u0119 podstawowym dokumentem wykorzystywanym do weryfikacji, kto by\u0142 odpowiedzialny za dane dzia\u0142anie, jakie rezultaty mia\u0142y zosta\u0107 dostarczone oraz na kt\u00f3rym etapie projektu powinno to nast\u0105pi\u0107. Dlatego wszystkie strony powinny \u015bwiadomie zaakceptowa\u0107 i formalnie zatwierdzi\u0107 zawarte w nim ustalenia.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Istotne elementy<\/strong><\/h3>\n\n\n\n<p>Poni\u017cej znajduj\u0105 si\u0119 elementy, kt\u00f3re warto uwzgl\u0119dni\u0107 dla ka\u017cdej pozycji w szablonie CIA.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Project Phase <\/strong>\u2013tap projektu, w kt\u00f3rym realizowane jest dane dzia\u0142anie zwi\u0105zane z cyberbezpiecze\u0144stwem, np. Concept, Product Development czy Production.<\/li>\n\n\n\n<li><strong>Work Product<\/strong> \u2013 dokument, artefakt lub rezultat wymagany przez ISO\/SAE 21434 (pe\u0142na lista znajduje si\u0119 w za\u0142\u0105czniku A normy), kt\u00f3ry nale\u017cy dostarczy\u0107 w ramach danej aktywno\u015bci.<\/li>\n\n\n\n<li><strong>Reference<\/strong> \u2013 odniesienie do odpowiedniego punktu normy i zwi\u0105zanych z nim wymaga\u0144 dotycz\u0105cych danego dzia\u0142ania.<\/li>\n\n\n\n<li><strong>Supplier RASIC<\/strong> \u2013 zakres odpowiedzialno\u015bci dostawcy za dan\u0105 aktywno\u015b\u0107 lub Work Product.<\/li>\n\n\n\n<li><strong>Customer RASIC<\/strong> \u2013 zakres odpowiedzialno\u015bci klienta za dan\u0105 aktywno\u015b\u0107 lub Work Product.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Macierz RASIC<\/strong><\/h3>\n\n\n\n<p>Macierz RASIC obejmuje nast\u0119puj\u0105ce role:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>R (Responsible) <\/strong>\u2013organizacja odpowiedzialna za wykonanie zadania.<\/li>\n\n\n\n<li><strong>A (Accountable)<\/strong> \u2013organizacja posiadaj\u0105ca uprawnienia do zatwierdzenia rezultatu i ponosz\u0105ca za niego odpowiedzialno\u015b\u0107.<\/li>\n\n\n\n<li><strong>S (Supporting) <\/strong>\u2013organizacja wspieraj\u0105ca realizacj\u0119 dzia\u0142ania.<\/li>\n\n\n\n<li><strong>I (Informed) <\/strong>\u2013organizacja informowana o post\u0119pach prac i podejmowanych decyzjach.<\/li>\n\n\n\n<li><strong>C (Consulted) <\/strong>\u2013 organizacja dostarczaj\u0105ca wiedzy eksperckiej lub rekomendacji, bez bezpo\u015bredniego udzia\u0142u w realizacji zadania.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Level of Confidentiality<\/strong><\/h3>\n\n\n\n<p>Poziom poufno\u015bci uzgodniony pomi\u0119dzy stronami dla danego Work Product.<\/p>\n\n\n\n<p>Przyk\u0142adowe poziomy mog\u0105 obejmowa\u0107:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Highly Confidential<\/strong> \u2013 dost\u0119p wy\u0142\u0105cznie dla organizacji, kt\u00f3ra wytworzy\u0142a dokument.<\/li>\n\n\n\n<li><strong>Confidential<\/strong> \u2013 dost\u0119p dla klienta i dostawcy.<\/li>\n\n\n\n<li><strong>Confidential with Third Parties<\/strong> \u2013 mo\u017cliwo\u015b\u0107 udost\u0119pnienia dokumentu stronom trzecim.<\/li>\n\n\n\n<li><strong>Public<\/strong> \u2013 brak ogranicze\u0144 dotycz\u0105cych udost\u0119pniania.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Inne elementy<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Deliverable<\/strong> \u2013 opis rezultatu, kt\u00f3ry ma zosta\u0107 dostarczony, wraz z informacjami dotycz\u0105cymi jego formatu, sposobu przekazania, wymaganych przegl\u0105d\u00f3w oraz dzia\u0142a\u0144 weryfikacyjnych.<\/li>\n\n\n\n<li><strong>Tailoring <\/strong>\u2013 uzasadnienie wszelkich uzgodnionych odst\u0119pstw lub modyfikacji standardowych dzia\u0142a\u0144 zwi\u0105zanych z cyberbezpiecze\u0144stwem.<\/li>\n\n\n\n<li><strong>Exchange Scope<\/strong> \u2013 zakres udost\u0119pnianych informacji, np.: pe\u0142ny dokument, wybrane dokumenty, wy\u0142\u0105cznie przegl\u0105d na miejscu, brak przekazania dokumentu.<\/li>\n\n\n\n<li><strong>Exchange Direction<\/strong> \u2013 kierunek przekazywania danego Work Product, np. od dostawcy do klienta lub odwrotnie.<\/li>\n\n\n\n<li><strong>Milestones<\/strong> \u2013 kamienie milowe okre\u015blaj\u0105ce termin realizacji danego dzia\u0142ania oraz dostarczenia wymaganego rezultatu.<\/li>\n\n\n\n<li><strong>Comments<\/strong> \u2013 dodatkowe informacje, ustalenia lub uwagi dotycz\u0105ce zakresu prac oraz uzgodnionego sposobu realizacji danej aktywno\u015bci zwi\u0105zanej z cyberbezpiecze\u0144stwem.<\/li>\n<\/ul>\n\n\n\n<figure data-wp-context=\"{&quot;imageId&quot;:&quot;6a79aea376294&quot;}\" data-wp-interactive=\"core\/image\" data-wp-key=\"6a79aea376294\" class=\"wp-block-image size-large wp-lightbox-container\"><img decoding=\"async\" width=\"1024\" height=\"218\" data-wp-class--hide=\"state.isContentHidden\" data-wp-class--show=\"state.isContentVisible\" data-wp-init=\"callbacks.setButtonStyles\" data-wp-on--click=\"actions.showLightbox\" data-wp-on--load=\"callbacks.setButtonStyles\" data-wp-on-window--resize=\"callbacks.setButtonStyles\" src=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image2-1024x218.png\" alt=\"Example CIA Template\" class=\"wp-image-34582\" srcset=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image2-1024x218.png 1024w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image2-300x64.png 300w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image2-768x164.png 768w, https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/image2.png 1393w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><button\n\t\t\tclass=\"lightbox-trigger\"\n\t\t\ttype=\"button\"\n\t\t\taria-haspopup=\"dialog\"\n\t\t\taria-label=\"Powi\u0119ksz\"\n\t\t\tdata-wp-init=\"callbacks.initTriggerButton\"\n\t\t\tdata-wp-on--click=\"actions.showLightbox\"\n\t\t\tdata-wp-style--right=\"state.imageButtonRight\"\n\t\t\tdata-wp-style--top=\"state.imageButtonTop\"\n\t\t>\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"12\" height=\"12\" fill=\"none\" viewBox=\"0 0 12 12\">\n\t\t\t\t<path fill=\"#fff\" d=\"M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z\" \/>\n\t\t\t<\/svg>\n\t\t<\/button><figcaption class=\"wp-element-caption\">Ryc.\u00a0 2 Example CIA Template<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Kiedy przygotowa\u0107 CIA?<\/strong><\/h2>\n\n\n\n<p>Poniewa\u017c CIA obejmuje ca\u0142y cykl \u017cycia dzia\u0142a\u0144 zwi\u0105zanych z cyberbezpiecze\u0144stwem \u2013 od fazy koncepcji a\u017c po dzia\u0142ania realizowane po zako\u0144czeniu produkcji \u2013 warto rozpocz\u0105\u0107 prace nad tym dokumentem mo\u017cliwie jak najwcze\u015bniej. Najlepiej jeszcze przed startem projektu, a najp\u00f3\u017aniej przed przeprowadzeniem analizy TARA (Threat Analysis and Risk Assessment).<\/p>\n\n\n\n<p>Wiele dzia\u0142a\u0144 zwi\u0105zanych z cyberbezpiecze\u0144stwem, kt\u00f3re zostan\u0105 uj\u0119te w CIA, b\u0119dzie wymaga\u0142o wyceny ze strony dostawc\u00f3w Tier 1 i Tier 2. Dlatego tak istotne jest, aby odpowiedzialno\u015b\u0107 za poszczeg\u00f3lne zadania zosta\u0142a jasno okre\u015blona i uzgodniona na pocz\u0105tku projektu. Dotyczy to r\u00f3wnie\u017c aktywno\u015bci generuj\u0105cych dodatkowe koszty, takich jak zewn\u0119trzne oceny bezpiecze\u0144stwa, testy penetracyjne czy specjalistyczne audyty. Je\u015bli zostan\u0105 uwzgl\u0119dnione w CIA odpowiednio wcze\u015bnie, \u0142atwiej b\u0119dzie je zaplanowa\u0107 w bud\u017cecie projektu.<\/p>\n\n\n\n<p>Brak uzgodnionej CIA na pocz\u0105tkowym etapie cz\u0119sto prowadzi do sytuacji, w kt\u00f3rych wymagania dotycz\u0105ce cyberbezpiecze\u0144stwa s\u0105 identyfikowane zbyt p\u00f3\u017ano albo przypisywane niew\u0142a\u015bciwym stronom. W efekcie pojawiaj\u0105 si\u0119 dodatkowe koszty, konieczno\u015b\u0107 przeprojektowania cz\u0119\u015bci rozwi\u0105za\u0144 oraz op\u00f3\u017anienia w realizacji projektu.<\/p>\n\n\n\n<p>W praktyce przygotowanie kompletnej CIA rzadko jest procesem szybkim. Uzgodnienie wszystkich dzia\u0142a\u0144, wymaga\u0144, odpowiedzialno\u015bci i proces\u00f3w zwi\u0105zanych z cyberbezpiecze\u0144stwem zwykle wymaga wielu spotka\u0144 oraz szeregu iteracji mi\u0119dzy uczestnikami projektu. Warto wi\u0119c uwzgl\u0119dni\u0107 ten nak\u0142ad pracy ju\u017c na etapie planowania i potraktowa\u0107 go jako inwestycj\u0119, kt\u00f3ra pozwoli unikn\u0105\u0107 znacznie wi\u0119kszych problem\u00f3w w dalszej cz\u0119\u015bci projektu.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Threat Model \u2013 model zagro\u017ce\u0144<\/strong><\/h2>\n\n\n\n<p>Jednym z kluczowych zagadnie\u0144 wymagaj\u0105cych ustalenia w CIA jest zakres odpowiedzialno\u015bci za przeprowadzenie TARA. W wi\u0119kszo\u015bci projekt\u00f3w TARA wykonywana jest przez OEM na poziomie pojazdu lub systemu, a nast\u0119pnie wymagania dotycz\u0105ce cyberbezpiecze\u0144stwa s\u0105 przypisywane poszczeg\u00f3lnym komponentom.<\/p>\n\n\n\n<p>ISO\/SAE 21434 dopuszcza jednak wykonywanie TARA r\u00f3wnie\u017c na ni\u017cszych poziomach architektury, szczeg\u00f3lnie tam, gdzie granice odpowiedzialno\u015bci nie s\u0105 jednoznaczne.<\/p>\n\n\n\n<p>Dlatego CIA pomi\u0119dzy OEM-em a Tier 1 powinna jednoznacznie okre\u015bla\u0107:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>kto przeprowadza TARA,<\/li>\n\n\n\n<li>na jakim poziomie b\u0119dzie realizowana analiza,<\/li>\n\n\n\n<li>kt\u00f3re wymagania zostan\u0105 przekazane dostawcom.<\/li>\n<\/ul>\n\n\n\n<p>Dostawcy Tier 2 zazwyczaj nie odpowiadaj\u0105 za przeprowadzanie pe\u0142nej analizy TARA. Ich rola koncentruje si\u0119 przede wszystkim na technicznej implementacji mechanizm\u00f3w bezpiecze\u0144stwa w sprz\u0119cie i oprogramowaniu na etapie rozwoju produktu. Dlatego CIA powinna jednoznacznie okre\u015bla\u0107, gdzie zaczyna si\u0119 i ko\u0144czy jej zakres odpowiedzialno\u015bci w obszarze cyberbezpiecze\u0144stwa.<\/p>\n\n\n\n<p><strong>Szczeg\u00f3ln\u0105 uwag\u0119 warto zwr\u00f3ci\u0107<\/strong> na dzia\u0142ania zwi\u0105zane z produkcj\u0105, faz\u0105 post-production, zarz\u0105dzaniem podatno\u015bciami (Vulnerability Management) oraz obs\u0142ug\u0105 incydent\u00f3w bezpiecze\u0144stwa (Incident Response). Obszary te cz\u0119sto bywaj\u0105 pomijane, poniewa\u017c wykraczaj\u0105 poza sam proces projektowania i implementacji produktu, a jednocze\u015bnie stanowi\u0105 istotny element zapewnienia jego bezpiecze\u0144stwa w ca\u0142ym cyklu \u017cycia.<\/p>\n\n\n\n<p>Wszystkie te kwestie powinny zosta\u0107 jasno okre\u015blone i udokumentowane w CIA. Pozwoli to unikn\u0105\u0107 nieporozumie\u0144 oraz zapewni, \u017ce ka\u017cda ze stron b\u0119dzie mia\u0142a jednoznacznie okre\u015blony zakres odpowiedzialno\u015bci za poszczeg\u00f3lne dzia\u0142ania zwi\u0105zane z cyberbezpiecze\u0144stwem.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Zarz\u0105dzanie podatno\u015bciami i reagowanie na incydenty (Vulnerability Management i Incident Response)<\/strong><\/h2>\n\n\n\n<p>Dwa obszary, kt\u00f3re powinny zosta\u0107 uwzgl\u0119dnione w CIA, a jednocze\u015bnie cz\u0119sto schodz\u0105 na dalszy plan, to zarz\u0105dzanie podatno\u015bciami oraz obs\u0142uga incydent\u00f3w bezpiecze\u0144stwa. Poniewa\u017c nie s\u0105 one bezpo\u015brednio zwi\u0105zane z podstawowymi dzia\u0142aniami realizowanymi podczas rozwoju produktu, <strong>\u0142atwo je przeoczy\u0107 na etapie planowania projektu<\/strong>.<\/p>\n\n\n\n<p>W praktyce wykrycie podatno\u015bci lub incydentu mo\u017ce nast\u0105pi\u0107 na r\u00f3\u017cnych etapach cyklu \u017cycia produktu i zwykle wymaga \u015bcis\u0142ej wsp\u00f3\u0142pracy mi\u0119dzy producentem pojazdu (OEM) a dostawcami. Aby unikn\u0105\u0107 p\u00f3\u017aniejszych spor\u00f3w dotycz\u0105cych odpowiedzialno\u015bci, ju\u017c na etapie przygotowywania CIA warto jasno okre\u015bli\u0107 spos\u00f3b post\u0119powania w takich sytuacjach.<\/p>\n\n\n\n<p>Szczeg\u00f3ln\u0105 uwag\u0119 nale\u017cy zwr\u00f3ci\u0107 na takie kwestie jak:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>zakres informacji, kt\u00f3re b\u0119d\u0105 wymieniane pomi\u0119dzy stronami,<\/li>\n\n\n\n<li>poziomy poufno\u015bci przekazywanych danych,<\/li>\n\n\n\n<li>terminy zg\u0142aszania wykrytych podatno\u015bci,<\/li>\n\n\n\n<li>oczekiwane czasy reakcji na zg\u0142oszenia i zapytania,<\/li>\n\n\n\n<li>terminy dostarczania poprawek oraz aktualizacji,<\/li>\n\n\n\n<li>osoby kontaktowe odpowiedzialne za cyberbezpiecze\u0144stwo po stronie wszystkich uczestnik\u00f3w projektu,<\/li>\n\n\n\n<li>\u015bcie\u017cki eskalacji incydent\u00f3w,<\/li>\n\n\n\n<li>podzia\u0142 r\u00f3l i odpowiedzialno\u015bci zwi\u0105zanych z zarz\u0105dzaniem podatno\u015bciami oraz incydentami.<\/li>\n<\/ul>\n\n\n\n<p>Warto przy tym pami\u0119ta\u0107, \u017ce osoby odpowiedzialne za obs\u0142ug\u0119 incydent\u00f3w cz\u0119sto nie s\u0105 tymi samymi osobami, kt\u00f3re uczestnicz\u0105 w codziennych pracach rozwojowych nad produktem. Dlatego odpowiednio zdefiniowane kana\u0142y komunikacji i <strong>punkty kontaktowe maj\u0105 kluczowe znaczenie<\/strong> dla sprawnego reagowania na pojawiaj\u0105ce si\u0119 problemy.<\/p>\n\n\n\n<p>Dobrze przygotowana CIA sprawia, \u017ce dzia\u0142ania zwi\u0105zane z reagowaniem na incydenty nie s\u0105 podejmowane pod presj\u0105 czasu w spos\u00f3b improwizowany, lecz realizowane zgodnie z wcze\u015bniej uzgodnionymi zasadami. Zasady te powinny uwzgl\u0119dnia\u0107 zar\u00f3wno strategi\u0119 reagowania na incydenty przyj\u0119t\u0105 przez OEM na poziomie ca\u0142ego pojazdu jak i rzeczywiste mo\u017cliwo\u015bci techniczne dostawc\u00f3w uczestnicz\u0105cych w projekcie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong><strong>Sztuczna inteligencja a Cybersecurity Interface Agreement<\/strong><\/strong><\/h2>\n\n\n\n<p>Nie spos\u00f3b dzi\u015b m\u00f3wi\u0107 o cyberbezpiecze\u0144stwie bez odniesienia do sztucznej inteligencji. AI mo\u017ce wspiera\u0107 wiele dzia\u0142a\u0144 zwi\u0105zanych z cyberbezpiecze\u0144stwem \u2013 od modelowania zagro\u017ce\u0144 i identyfikowania potencjalnych \u015bcie\u017cek ataku po analiz\u0119 podatno\u015bci czy wykrywanie niepo\u017c\u0105danych zdarze\u0144.<\/p>\n\n\n\n<p>Jednocze\u015bnie nie nale\u017cy traci\u0107 z pola widzenia podstawowej roli CIA. Jest to przede wszystkim porozumienie okre\u015blaj\u0105ce zasady wsp\u00f3\u0142pracy pomi\u0119dzy organizacjami oraz odpowiedzialno\u015b\u0107 za realizacj\u0119 dzia\u0142a\u0144 zwi\u0105zanych z cyberbezpiecze\u0144stwem. Nawet je\u015bli poszczeg\u00f3lne zadania s\u0105 wspierane przez narz\u0119dzia wykorzystuj\u0105ce AI, nadal wymagaj\u0105 nadzoru, oceny i zatwierdzenia przez cz\u0142owieka. <strong>Sztuczna inteligencja mo\u017ce wspomaga\u0107 proces, ale nie daje gwarancji bezpiecze\u0144stwa produktu.<\/strong><\/p>\n\n\n\n<p>Z perspektywy CIA istotne jest wi\u0119c jednoznaczne okre\u015blenie, w kt\u00f3rych obszarach projektu planowane jest wykorzystanie narz\u0119dzi opartych na AI. Dzi\u0119ki temu obie strony wiedz\u0105, gdzie s\u0105 wykorzystywane narz\u0119dzia AI, mog\u0105 oceni\u0107 ich przydatno\u015b\u0107 oraz uzgodni\u0107, kto ponosi odpowiedzialno\u015b\u0107 za rezultaty pracy wykonanej z ich wsparciem. Z tego wzgl\u0119du warto ju\u017c na etapie przygotowywania CIA wskaza\u0107 obszary, w kt\u00f3rych planowane jest wykorzystanie AI, tak aby obie strony mia\u0142y \u015bwiadomo\u015b\u0107 jej zastosowania i mog\u0142y oceni\u0107 skuteczno\u015b\u0107 takiego podej\u015bcia oraz jednoznacznie okre\u015bli\u0107 odpowiedzialno\u015b\u0107 za wyniki dzia\u0142a\u0144 realizowanych przy wsparciu AI.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Rekomendacje dla dostawc\u00f3w Tier 1<\/strong><\/h2>\n\n\n\n<p>Na podstawie do\u015bwiadcze\u0144 z projekt\u00f3w realizowanych zgodnie z ISO\/SAE 21434 mo\u017cna wskaza\u0107 kilka dobrych praktyk:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Rozpocznij prace nad CIA jeszcze przed finalizacj\u0105 TARA.<\/li>\n\n\n\n<li>Utrzymuj oddzielne CIA dla poszczeg\u00f3lnych relacji, zapewniaj\u0105c jednocze\u015bnie sp\u00f3jno\u015b\u0107 pomi\u0119dzy nimi.<\/li>\n<\/ol>\n\n\n\n<p>OEM \u2194 Tier 1 i Tier 1 \u2194 Tier 2 powinny by\u0107 osobne, ale sp\u00f3jne.<\/p>\n\n\n\n<ol start=\"3\" class=\"wp-block-list\">\n<li>Dokumentuj wszystkie za\u0142o\u017cenia i uzgodnienia.<\/li>\n\n\n\n<li>Weryfikuj dost\u0119pno\u015b\u0107 wymaganych Work Products od dostawc\u00f3w Tier 2 na mo\u017cliwie wczesnym etapie, szczeg\u00f3lnie tych, kt\u00f3re b\u0119d\u0105 potrzebne do budowy i uzasadnienia Cybersecurity Case.<\/li>\n\n\n\n<li>Powi\u0105\u017c przegl\u0105dy CIA z procesem zarz\u0105dzania zmian\u0105, aby ka\u017cda zmiana architektury lub dostawcy skutkowa\u0142a ponown\u0105 ocen\u0105 dokumentu.<\/li>\n<\/ol>\n\n\n<div class=\"nsw-o-blogersii-banner\">\n            <picture>\n            <source srcset=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/04\/Blog-CybersecDesktop_.jpg\" media=\"(min-width: 992px)\" >\n            <source srcset=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/04\/Blog-Cybersec-Mob_.jpg\" media=\"(min-width: 300px)\" >            <img decoding=\"async\" src=\"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/04\/Blog-CybersecDesktop_.jpg\" alt=\"\"  class=\"\"  >\n        <\/picture>\n        <div class=\"cnt\">\n                    <div class=\"nsw-m-title-block -h3 -invert  -has-title-margin-bottom-0 -has-title-font-weight-bold\">\n                                <h2 class=\"nsw-m-title-block__title\">Cybersecurity<\/h2>\n                <\/div>\n                            <p class=\"has-nsw-p-4-font-size has-invert-color\">\n                Chronimy Twoje dane i \u015brodowisko IT dzi\u0119ki nowoczesnym rozwi\u0105zaniom i us\u0142ugom \u2013 audytom, testom penetracyjnym, ci\u0105g\u0142emu monitorowaniu i reagowaniu na incydenty.\n            <\/p>\n                            <a  href=\"https:\/\/sii.pl\/oferta\/cybersecurity\/\" class=\"nsw-a-button -ghost -banner-button\"   >\n        <span>Oferta Cybersecurity<\/span>\n    <\/a>\n            <\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Podsumowanie<\/strong><\/h2>\n\n\n\n<p>Dla dostawcy Tier 1 dzia\u0142aj\u0105cego w wymagaj\u0105cym \u015brodowisku cyberbezpiecze\u0144stwa motoryzacyjnego i projekt\u00f3w realizowanych zgodnie z norm\u0105 ISO\/SAE 21434, CIA nie jest jedynie formalnym wymogiem ani kolejnym dokumentem do wype\u0142nienia. To jeden z kluczowych element\u00f3w, kt\u00f3ry pomaga uporz\u0105dkowa\u0107 wsp\u00f3\u0142prac\u0119 pomi\u0119dzy wszystkimi stronami zaanga\u017cowanymi w rozw\u00f3j produktu i skutecznie zarz\u0105dza\u0107 odpowiedzialno\u015bci\u0105 za cyberbezpiecze\u0144stwo.<\/p>\n\n\n\n<p>Przygotowanie jasno zdefiniowanych CIA zar\u00f3wno z producentem pojazdu (OEM), jak i dostawcami Tier 2 ju\u017c na pocz\u0105tku projektu pozwala ograniczy\u0107 niejasno\u015bci, skuteczniej zarz\u0105dza\u0107 ryzykiem oraz unikn\u0105\u0107 kosztownych zmian i poprawek na p\u00f3\u017aniejszych etapach cyklu \u017cycia produktu. Takie podej\u015bcie pokazuje r\u00f3wnie\u017c, \u017ce organizacja traktuje cyberbezpiecze\u0144stwo w spos\u00f3b dojrza\u0142y i jest wiarygodnym partnerem zdolnym do realizacji swoich zobowi\u0105za\u0144 w tym obszarze.<\/p>\n\n\n\n<p>Cho\u0107 opracowanie CIA wymaga czasu i zaanga\u017cowania, jest to inwestycja, kt\u00f3ra zwykle si\u0119 zwraca wielokrotnie. Problemy zwi\u0105zane z cyberbezpiecze\u0144stwem mog\u0105 prowadzi\u0107 do op\u00f3\u017anie\u0144 produkcyjnych, kosztownych dzia\u0142a\u0144 serwisowych, a nawet negatywnie wp\u0142yn\u0105\u0107 na reputacj\u0119 firmy.<\/p>\n\n\n\n<p>Nie da si\u0119 przewidzie\u0107 wszystkich zagro\u017ce\u0144, kt\u00f3re mog\u0105 pojawi\u0107 si\u0119 w trakcie \u017cycia produktu. <strong>Dobrze przygotowana CIA nie rozwi\u0105\u017ce ka\u017cdego problemu, ale mo\u017ce skutecznie pom\u00f3c unikn\u0105\u0107 wielu kosztownych b\u0142\u0119d\u00f3w i nieporozumie\u0144 w trakcie ca\u0142ego cyklu \u017cycia produktu.<\/strong><\/p>\n\n\n<div class=\"kk-star-ratings kksr-auto kksr-align-left kksr-valign-bottom\"\n    data-payload='{&quot;align&quot;:&quot;left&quot;,&quot;id&quot;:&quot;34579&quot;,&quot;slug&quot;:&quot;default&quot;,&quot;valign&quot;:&quot;bottom&quot;,&quot;ignore&quot;:&quot;&quot;,&quot;reference&quot;:&quot;auto&quot;,&quot;class&quot;:&quot;&quot;,&quot;count&quot;:&quot;0&quot;,&quot;legendonly&quot;:&quot;&quot;,&quot;readonly&quot;:&quot;&quot;,&quot;score&quot;:&quot;0&quot;,&quot;starsonly&quot;:&quot;&quot;,&quot;best&quot;:&quot;5&quot;,&quot;gap&quot;:&quot;2&quot;,&quot;greet&quot;:&quot;&quot;,&quot;legend&quot;:&quot;0\\\/5&quot;,&quot;size&quot;:&quot;30&quot;,&quot;title&quot;:&quot;Cybersecurity Interface Agreement (CIA) \u2013 czym jest i dlaczego jest potrzebna&quot;,&quot;width&quot;:&quot;0&quot;,&quot;_legend&quot;:&quot;{score}\\\/5&quot;,&quot;font_factor&quot;:&quot;1.25&quot;}'>\n            \n<div class=\"kksr-stars\">\n    \n<div class=\"kksr-stars-inactive\">\n            <div class=\"kksr-star\" data-star=\"1\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"2\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"3\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"4\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"5\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n    <\/div>\n    \n<div class=\"kksr-stars-active\" style=\"width: 0px;\">\n            <div class=\"kksr-star\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 2px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 30px; height: 30px;\"><\/div>\n        <\/div>\n    <\/div>\n<\/div>\n                \n\n<div class=\"kksr-legend\" style=\"font-size: 24px;\">\n            <span class=\"kksr-muted\"><\/span>\n    <\/div>\n    <\/div>\n","protected":false},"excerpt":{"rendered":"<p>Czasy, gdy pojedyncza organizacja samodzielnie rozwija\u0142a elektroniczne jednostki steruj\u0105ce (ECU) dla pojazdu, a kwestie cyberbezpiecze\u0144stwa uwzgl\u0119dniano dopiero na ko\u0144cu projektu, &hellip; <a class=\"continued-btn\" href=\"https:\/\/sii.pl\/blog\/cybersecurity-interface-agreement-cia-czym-jest-i-dlaczego-jest-potrzebna\/\">Continued<\/a><\/p>\n","protected":false},"author":813,"featured_media":34584,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_editorskit_title_hidden":false,"_editorskit_reading_time":0,"_editorskit_is_block_options_detached":false,"_editorskit_block_options_position":"{}","inline_featured_image":false,"footnotes":""},"categories":[1316],"tags":[1628,1589,1523,1512,851,682],"class_list":["post-34579","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-development-na-miekko","tag-normy","tag-automotive","tag-iso","tag-poradnik","tag-cybersecurity","tag-artificial-intelligence"],"acf":[],"aioseo_notices":[],"republish_history":[],"featured_media_url":"https:\/\/sii.pl\/blog\/wp-content\/uploads\/2026\/08\/Cybersecurity.jpg","category_names":["Development na mi\u0119kko"],"_links":{"self":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts\/34579","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/users\/813"}],"replies":[{"embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/comments?post=34579"}],"version-history":[{"count":1,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts\/34579\/revisions"}],"predecessor-version":[{"id":34586,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/posts\/34579\/revisions\/34586"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/media\/34584"}],"wp:attachment":[{"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/media?parent=34579"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/categories?post=34579"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sii.pl\/blog\/wp-json\/wp\/v2\/tags?post=34579"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}