CRApreparedPreverite pripravljenost na CRA

Akt o kibernetski odpornosti • Varnost izdelkov • EU

Pripravite izdelke na CRA.

Pripravite izdelke z digitalnimi elementi na Akt o kibernetski odpornosti: od ocene obsega in analize tveganj do SBOM, obravnavanja ranljivosti, tehnične dokumentacije in dokazil o skladnosti.

Obveznosti poročanja veljajo od 11. septembra 2026.Večina zahtev CRA se uporablja od 11. decembra 2027.
  1. 01IZDELEKStrojna programska oprema 4.2, API v oblaku, mobilna aplikacijaObseg
  2. 02SESTAVNI DELI312 neposrednih in tranzitivnihPopis
  3. 03SBOMCycloneDX 1.6Strojno berljiv
  4. 04TVEGANJAGrožnje, vpliv, preostalo tveganjePriloga I
  5. 05RANLJIVOSTIPovezava s CVE, stanje VEXObravnava
  6. 06KONTROLEPovezane z zahtevamiPreverjeno
  7. 07DOKAZILAPovezana, datirana, z lastnikomPriloga VII
  8. 08PRIPRAVLJEN NA CRAPaket dokazil je sestavljenPregled
Diagram: izdelek razčlenimo na sestavne dele, SBOM, tveganja, ranljivosti in kontrole, ki se pretvorijo v povezana dokazila in paket dokazil, pripravljen na CRA. Prikazane vrednosti so ilustrativne.

Težava

CRA ni projekt SBOM.

Skener, enkratni SBOM, penetracijski test, certifikat ISO 27001 ali še eno varnostno orodje pokrijejo vsak le košček. Nobeno ne pokaže, kako je zahteva postala proces, kontrola in dokazilo za določen izdelek.

Pristop, osredotočen na orodja

  • Skener
  • SBOM
  • Penetracijski test
  • Dokumenti

Štirje izhodi. Nič jih ne povezuje z zahtevo, odločitvijo ali lastnikom.

Pristop CRAprepared

  • 01Zahteve
  • 02Tveganje
  • 03Varen razvoj
  • 04Sestavni deli
  • 05Ranljivosti
  • 06Testiranje
  • 07Odprava napak
  • 08Dokazila
  • 09Dokumentacija
  • 10Poročanje
  • 11Pripravljenost na skladnost

Vsaka dejavnost je povezana z zahtevo in ustvari dokazilo, ki ga lahko pokažete.

Cilj ni še eno poročilo. Cilj je dokazljiva skladnost kibernetske varnosti izdelka.

Datumi CRA

Že veljaObveznosti poročanja proizvajalcev (člen 14) se uporabljajo.
Polna uporabaZačnejo se uporabljati večina preostalih obveznosti iz CRA.
Preostali čas430 dnido polne uporabe CRA 11. decembra 2027.

Nasvet ali dokazilo

Dokazila gradite, medtem ko gradite izdelek.

Vsaka zahteva je povezana s procesom, kontrolo, dokazilom, lastnikom in datumom pregleda. Vrzeli ostanejo vidne, dokler niso zaprte.

Ilustrativni demo podatki
Vzorčna matrika skladnosti s CRA z ilustrativnimi podatki
Zahteva CRAStanjeProcesKontrolaDokaziloLastnikPregledVrzel
Priloga I, del I (2)(a)PokritoProces izdajePodpisane gradnje, ob izidu ni znanih izrabljivih ranljivostiKontrolni seznam izdaje + posnetek VEXVodja razvoja2026-09—
Priloga I, del I (2)(b)DelnoVarna konfiguracijaVarne privzete nastavitve dokumentirane, funkcije ponastavitve niOsnovna konfiguracija v0.8Lastnik izdelka2026-10Tovarniška ponastavitev ni izvedena
Priloga I, del I (2)(e)DelnoVarstvo podatkovŠifriranje pri prenosu, v mirovanju delnoArhitekturna beležka, poročilo o testuVodja varnosti2026-10Šifriranje v mirovanju na prehodu
Priloga I, del II (1)PokritoVzdrževanje SBOMCycloneDX se ustvari ob vsaki gradnji in shraniArhiv SBOM, poročilo o kakovostiLastnik gradnje2026-09—
Priloga I, del II (5)VrzelPolitika razkritjaJavne politike usklajenega razkritja niŠe niVodja PSIRT2026-11Politika, kontaktna točka, sprejem
Priloga VII (tehnična mapa)DelnoDokumentacijaPredloga obstaja, ocena tveganj ni povezanaOsnutek kazala mapeSkladnost2026-11Povezati oceno tveganj in kontrole

Paket dokazil CRA

CRAprepared pretvori varnostne dejavnosti v strukturirana dokazila o skladnosti.

Ocene tveganj, SBOM, izjave VEX, poročila o testih, zapisi o odpravi napak in poteki poročanja so zbrani v enem paketu, ki se navezuje na CRA.

Paket dokazil CRAPaket dokazil CRA v središču, povezan z: Zahteve, Tveganja, Arhitektura, SBOM, Ranljivosti, VEX, Testiranje, Odprava napak, PSIRT, Poročanje o incidentih, Obdobje podpore, Navodila za uporabnike, Tehnična dokumentacija, Dokazila o skladnosti.Paket dokazilCRAZahteveTveganjaArhitekturaSBOMRanljivostiVEXTestiranjeOdpravanapakPSIRTPoročanjeo incidentihObdobjepodporeNavodilaza uporabnikeTehničnadokumentacijaDokazilao skladnosti
Vsaka dejavnost napaja en paket dokazil.

Za koga

Varnost izdelkov ni isto kot varnost poslovne informatike.

CRA velja za izdelek, ki ga date na trg EU, ne za vaše pisarniško omrežje. Sprašuje, kako je izdelek zasnovan, zgrajen, dobavljen, spremljan in podprt. ISO 27001 za organizacijo pomaga, a na ta vprašanja ne odgovori.

  • Ponudniki programske opreme
  • Razvijalci vgrajene in strojne programske opreme
  • Proizvajalci IoT in povezanih naprav
  • Proizvajalci industrijske opreme in avtomatizacije
  • Proizvajalci elektronike in OEM
  • Izdelki z vgrajenimi komponentami tretjih oseb ali odprte kode

Od vprašanja do programa

CRA CHECK, CRA READY, CRA MANAGED.

Začnite z razumevanjem, kaj velja. Zgradite, kar manjka. Ohranjajte aktualno po izidu.

KORAK 1 OD 3

CRA CHECK

Ugotovite, ali CRA velja in kako pripravljen je izdelek.

  • Ocena obsega
  • Vloga pri izdelku (proizvajalec, uvoznik, distributer)
  • Razvrstitev
  • Analiza vrzeli na visoki ravni
  • Pregled poti ugotavljanja skladnosti
  • Prednostni načrt
Začnite s CRA CHECK

KORAK 2 OD 3

CRA READY

Temeljni izvedbeni program.

  • Analiza vrzeli
  • Ocena tveganj
  • Pregled varnega razvoja
  • SBOM
  • Obravnavanje ranljivosti
  • PSIRT in CVD
  • Pripravljenost na poročanje
  • Testiranje
  • Tehnična dokumentacija
  • Priprava dokazil
  • Pripravljenost na ugotavljanje skladnosti
Zgradite svoj program CRA

KORAK 3 OD 3

CRA MANAGED

Stalno upravljanje kibernetske varnosti izdelkov.

  • Stalno obravnavanje ranljivosti
  • Življenjski cikel SBOM
  • Posodabljanje dokazil
  • Redni pregledi skladnosti
  • Pregled sprememb izdelka
  • Pripravljenost na poročanje
Ohranite pripravljenost na CRA

CRA Prepared 180

Strukturirana 180-dnevna pot do pripravljenosti na CRA.

Osem faz od obsega in izhodišča do pregleda pripravljenosti, ki se konča s paketom dokazil CRA. Natančen obseg je odvisen od vrste izdelka in obstoječe zrelosti.

Nadzorna plošča CRAZasnova · ilustrativni podatki
Pripravljenost na CRA62%
Popolnost dokazil48%
Pokritost s SBOM91%
Pripravljenost na poročanje40%
Pripravljenost dokumentacije55%
4Ocenjenih izdelkov
7Kritične vrzeli
23Odprte ranljivosti
31VEX ni prizadeto

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.