CRApreparedPreverite pripravljenost na CRA

Osnove CRA

Zahteve Akta o kibernetski odpornosti za proizvajalce

Po CRA mora proizvajalec oceniti tveganja za kibernetsko varnost vsakega izdelka, ga zasnovati in proizvesti v skladu s Prilogo I, del I, obravnavati ranljivosti v obdobju podpore po Prilogi I, del II, pripraviti tehnično dokumentacijo, opraviti ugotavljanje skladnosti, namestiti oznako CE ter poročati o aktivno izrabljenih ranljivostih in resnih incidentih.

Avtor: ekipa CRApreparedZadnji pregled: 2 min branja
Na kratko

Obveznosti proizvajalcev so večinoma v členu 13 (splošno), členu 14 (poročanje), Prilogi I (bistvene zahteve), Prilogi II (informacije za uporabnika) in Prilogi VII (tehnična dokumentacija). Veljajo pred dajanjem na trg, ob njem in po njem.

Pred dajanjem izdelka na trg

  1. Ocenite tveganja za kibernetsko varnost izdelka, ocene dokumentirajte in z njo odločite, kako se uporabljajo zahteve iz Priloge I, del I (člen 13(2) do 13(4)).
  2. Zasnujte, razvijte in proizvedite izdelek v skladu s Prilogo I, del I (člen 13(1)).
  3. Uporabite skrbni pregled za komponente tretjih oseb, vključno z odprtokodnimi (člen 13(5)).
  4. Vzpostavite procese obravnave ranljivosti v skladu s Prilogo I, del II, vključno s SBOM in politiko usklajenega razkritja ranljivosti.
  5. Pripravite tehnično dokumentacijo (člen 31, Priloga VII) in opravite ugotavljanje skladnosti (člen 32).
  6. Izdajte EU izjavo o skladnosti in namestite oznako CE (člena 28 in 30).

Ob dajanju izdelka na trg

Priskrbite informacije in navodila iz Priloge II, vključno z enotno kontaktno točko za poročila o ranljivostih, predvidenim namenom, vrsto varnostne podpore in končnim datumom obdobja podpore.

Po dajanju izdelka na trg

  • Obravnavajte ranljivosti v obdobju podpore, ki mora biti vsaj pet let, razen če se izdelek pričakovano uporablja krajše (člen 13(8)).
  • Varnostne posodobitve naj ostanejo na voljo vsaj 10 let ali za preostanek obdobja podpore, kar je daljše (člen 13(9)).
  • Tehnično dokumentacijo in izjavo o skladnosti hranite na voljo organom za nadzor trga vsaj 10 let ali za obdobje podpore, kar je daljše (člen 13(13)).
  • Poročajte o aktivno izrabljenih ranljivostih in resnih incidentih po členu 14.

Bistvene zahteve iz Priloge I

DelTema
Del I(1)Ustrezna raven kibernetske varnosti glede na tveganja
Del I(2)(a) do (m)Brez znanih izrabljivih ranljivosti ob izdaji, privzeta varnost konfiguracije, varnostne posodobitve, nadzor dostopa, zaupnost, celovitost, najmanjši obseg podatkov, razpoložljivost, omejena napadna površina, blažilni ukrepi proti izrabi, beleženje, varna odstranitev podatkov
Del II(1) do (8)Opredelitev in dokumentiranje sestavnih delov (SBOM), odprava ranljivosti, redno testiranje, objava odpravljenih ranljivosti, politika usklajenega razkritja, kontakt za poročanje, varno razširjanje posodobitev, brezplačne varnostne posodobitve
Praktičen nasvet

Prvi dan zgradite matriko zahtev. Za vsako točko Priloge I zapišite kontrolo, lastnika in dokazilo. Postane hrbtenica tehnične mape.

Pogosta napaka

Prilogo I obravnavati kot kontrolni seznam, kjer je treba vsako točko izvesti enako. Zahteve iz dela I(2) veljajo na podlagi ocene tveganj, vsako, ki jo štejete za neuporabno, pa morate utemeljiti.

Naslednji korak

Glejte razlago Priloge I, nato opravite pregled pripravljenosti na CRA.

Ustrezna storitev

Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.