KORAK 1 OD 3
CRA CHECK
Ugotovite, ali CRA velja in kako pripravljen je izdelek.
- Ocena obsega
- Vloga pri izdelku (proizvajalec, uvoznik, distributer)
- Razvrstitev
- Analiza vrzeli na visoki ravni
- Pregled poti ugotavljanja skladnosti
- Prednostni načrt
Akt o kibernetski odpornosti • Varnost izdelkov • EU
Pripravite izdelke z digitalnimi elementi na Akt o kibernetski odpornosti: od ocene obsega in analize tveganj do SBOM, obravnavanja ranljivosti, tehnične dokumentacije in dokazil o skladnosti.
Težava
Skener, enkratni SBOM, penetracijski test, certifikat ISO 27001 ali še eno varnostno orodje pokrijejo vsak le košček. Nobeno ne pokaže, kako je zahteva postala proces, kontrola in dokazilo za določen izdelek.
Pristop, osredotočen na orodja
Štirje izhodi. Nič jih ne povezuje z zahtevo, odločitvijo ali lastnikom.
Pristop CRAprepared
Vsaka dejavnost je povezana z zahtevo in ustvari dokazilo, ki ga lahko pokažete.
Cilj ni še eno poročilo. Cilj je dokazljiva skladnost kibernetske varnosti izdelka.
Pot priprave na CRA
Dvanajst korakov, vsak z lastno storitvijo in lastnimi dokazili. Začnite tam, kjer je vaš izdelek danes.
Ali je izdelek v obsegu, kdo je proizvajalec, katera kategorija velja.
Trenutno stanje glede na Prilogo I in dokumentacijske obveznosti.
Grožnje, vplivi in kontrole za ta izdelek.
Zahteve, vgrajene v zasnovo in izdajo.
Poznajte in upravljajte vsak sestavni del, ki ga dobavljate.
Triaža, popravek in dokumentiranje, v celotnem obdobju podpore.
Preverite kontrole, odpravite ugotovitve, ponovno preizkusite.
Kontaktna točka in proces za njo.
Potek dela za 24 ur in 72 ur.
Mapa po Prilogi VII, ki ostaja aktualna.
Pripravljeni, preden se začne uradno ugotavljanje skladnosti.
Varnost izdelka, ki preživi dan izida.
Nasvet ali dokazilo
Vsaka zahteva je povezana s procesom, kontrolo, dokazilom, lastnikom in datumom pregleda. Vrzeli ostanejo vidne, dokler niso zaprte.
| Zahteva CRA | Stanje | Proces | Kontrola | Dokazilo | Lastnik | Pregled | Vrzel |
|---|---|---|---|---|---|---|---|
Priloga I, del I (2)(a) | Pokrito | Proces izdaje | Podpisane gradnje, ob izidu ni znanih izrabljivih ranljivosti | Kontrolni seznam izdaje + posnetek VEX | Vodja razvoja | 2026-09 | — |
Priloga I, del I (2)(b) | Delno | Varna konfiguracija | Varne privzete nastavitve dokumentirane, funkcije ponastavitve ni | Osnovna konfiguracija v0.8 | Lastnik izdelka | 2026-10 | Tovarniška ponastavitev ni izvedena |
Priloga I, del I (2)(e) | Delno | Varstvo podatkov | Šifriranje pri prenosu, v mirovanju delno | Arhitekturna beležka, poročilo o testu | Vodja varnosti | 2026-10 | Šifriranje v mirovanju na prehodu |
Priloga I, del II (1) | Pokrito | Vzdrževanje SBOM | CycloneDX se ustvari ob vsaki gradnji in shrani | Arhiv SBOM, poročilo o kakovosti | Lastnik gradnje | 2026-09 | — |
Priloga I, del II (5) | Vrzel | Politika razkritja | Javne politike usklajenega razkritja ni | Še ni | Vodja PSIRT | 2026-11 | Politika, kontaktna točka, sprejem |
Priloga VII (tehnična mapa) | Delno | Dokumentacija | Predloga obstaja, ocena tveganj ni povezana | Osnutek kazala mape | Skladnost | 2026-11 | Povezati oceno tveganj in kontrole |
Paket dokazil CRA
Ocene tveganj, SBOM, izjave VEX, poročila o testih, zapisi o odpravi napak in poteki poročanja so zbrani v enem paketu, ki se navezuje na CRA.
Storitve
Razvijalci gradijo izdelek. CRAprepared povezuje razvoj izdelka s kibernetskimi varnostnimi zahtevami in dokazili o skladnosti ter dela ob vaši razvojni ekipi.
01
Obseg, vloge, razvrstitev in analiza vrzeli glede na Prilogo I, II in VII.
02
Ocena tveganj, ki jo zahteva CRA, vezana na dejansko arhitekturo izdelka.
03
Življenjski cikel varnega razvoja, ki dokazila ustvarja sproti.
04
Od datoteke SBOM do programa SBOM: kakovost, povezava z ranljivostmi, VEX, vzdrževanje.
05
Obravnava ranljivosti v celotnem obdobju podpore, z zapisom vsake odločitve.
06
Testiranje, ki preverja kontrole in vodi do odprave napak, ne enkratno poročilo.
07
Sprejem, triaža in usklajeno razkritje, ki delujejo tudi v petek zvečer.
08
Bodite pripravljeni na 24-urno in 72-urno uro, še preden jo sproži incident.
09
Dokumentacija po Prilogi VII, ki jo lahko pokažete organu za nadzor trga.
10
Dokazila in dokumentacija, pripravljena pred uradnim ugotavljanjem skladnosti.
11
Stalno upravljanje varnosti izdelkov in skladnosti s CRA po izidu.
Za koga
CRA velja za izdelek, ki ga date na trg EU, ne za vaše pisarniško omrežje. Sprašuje, kako je izdelek zasnovan, zgrajen, dobavljen, spremljan in podprt. ISO 27001 za organizacijo pomaga, a na ta vprašanja ne odgovori.
Od vprašanja do programa
Začnite z razumevanjem, kaj velja. Zgradite, kar manjka. Ohranjajte aktualno po izidu.
KORAK 1 OD 3
Ugotovite, ali CRA velja in kako pripravljen je izdelek.
KORAK 2 OD 3
Temeljni izvedbeni program.
KORAK 3 OD 3
Stalno upravljanje kibernetske varnosti izdelkov.
CRA Prepared 180
Osem faz od obsega in izhodišča do pregleda pripravljenosti, ki se konča s paketom dokazil CRA. Natančen obseg je odvisen od vrste izdelka in obstoječe zrelosti.
Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.