CRApreparedPreverite pripravljenost na CRA

Primeri

Vzorci projektov.

Resnične primere bomo objavili tukaj, z dovoljenjem stranke.

Ilustrativno, ne resnične stranke

Spodnji vzorci so anonimizirani sestavljeni primeri, ki kažejo, kako projekt tipično poteka. Niso reference strank in ne vsebujejo rezultatov ali številk.

Proizvajalec vgrajene naprave

Naprava s strojno programsko opremo, SDK dobavitelja, mobilno aplikacijo in majhnim zalednim sistemom v oblaku. Brez SBOM, posodobitve ad hoc, en inženir, ki pozna varnostno zgodbo.

Tipičen pristop

  • Napravo, aplikacijo in zaledje obravnavati kot en izdelek
  • SBOM ustvariti iz zgrajene slike
  • Določiti varnost posodobitev in obdobje podpore
  • Tehnično mapo zgraditi okoli obstoječih razvojnih artefaktov

Tipični izdelki

  • Matrika skladnosti
  • Ocena tveganj in model groženj
  • Proces SBOM za strojno programsko opremo
  • Posodobitve in utemeljitev obdobja podpore

Ponudnik programske opreme B2B

Naročniški izdelek z lokalnimi agenti, vsebniki in veliko odprtokodnimi odvisnostmi. Varnostna orodja obstajajo, a rezultati niso povezani z odločitvami o izdaji.

Tipičen pristop

  • Določiti mejo izdelka in agenta
  • Dodati vrata izdaje in zabeležene izjeme
  • Uvesti VEX in register ranljivosti
  • Izvesti namizno vajo poročanja

Tipični izdelki

  • Postopek varnega razvoja
  • Potek dela VEX
  • Potek poročanja in RACI
  • Kazalo mape po Prilogi VII

Proizvajalec industrijske avtomatizacije

Krmilniki in prehodi z 15-letno življenjsko dobo na terenu, več linij strojne programske opreme in integratorji, ki sprašujejo po varnostni dokumentaciji.

Tipičen pristop

  • Razvrstiti linije izdelkov
  • Določiti obdobje podpore po liniji
  • Pripraviti informacije za integratorje (Priloga II)
  • Načrtovati pot ugotavljanja skladnosti

Tipični izdelki

  • Zapisi o razvrstitvi
  • Utemeljitev obdobja podpore
  • Vsebina po Prilogi II
  • Zapis o poti skladnosti

Podjetje z izdelki IoT

Linija povezanih izdelkov za potrošnike s hitrim ritmom izdaj in majhno ekipo, ki prodaja prek distributerjev v več državah članicah.

Tipičen pristop

  • Določiti varne privzete nastavitve in ponastavitev
  • Vzpostaviti PSIRT in politiko razkritja
  • Preveriti odgovornosti uvoznikov in distributerjev
  • Pripraviti potek poročanja za 24 in 72 ur

Tipični izdelki

  • Izhodiščna konfiguracija
  • Politika CVD in security.txt
  • Predloge za poročanje
  • Tehnična mapa

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.