Obveznosti proizvajalcev so večinoma v členu 13 (splošno), členu 14 (poročanje), Prilogi I (bistvene zahteve), Prilogi II (informacije za uporabnika) in Prilogi VII (tehnična dokumentacija). Veljajo pred dajanjem na trg, ob njem in po njem.
Pred dajanjem izdelka na trg
- Ocenite tveganja za kibernetsko varnost izdelka, ocene dokumentirajte in z njo odločite, kako se uporabljajo zahteve iz Priloge I, del I (člen 13(2) do 13(4)).
- Zasnujte, razvijte in proizvedite izdelek v skladu s Prilogo I, del I (člen 13(1)).
- Uporabite skrbni pregled za komponente tretjih oseb, vključno z odprtokodnimi (člen 13(5)).
- Vzpostavite procese obravnave ranljivosti v skladu s Prilogo I, del II, vključno s SBOM in politiko usklajenega razkritja ranljivosti.
- Pripravite tehnično dokumentacijo (člen 31, Priloga VII) in opravite ugotavljanje skladnosti (člen 32).
- Izdajte EU izjavo o skladnosti in namestite oznako CE (člena 28 in 30).
Ob dajanju izdelka na trg
Priskrbite informacije in navodila iz Priloge II, vključno z enotno kontaktno točko za poročila o ranljivostih, predvidenim namenom, vrsto varnostne podpore in končnim datumom obdobja podpore.
Po dajanju izdelka na trg
- Obravnavajte ranljivosti v obdobju podpore, ki mora biti vsaj pet let, razen če se izdelek pričakovano uporablja krajše (člen 13(8)).
- Varnostne posodobitve naj ostanejo na voljo vsaj 10 let ali za preostanek obdobja podpore, kar je daljše (člen 13(9)).
- Tehnično dokumentacijo in izjavo o skladnosti hranite na voljo organom za nadzor trga vsaj 10 let ali za obdobje podpore, kar je daljše (člen 13(13)).
- Poročajte o aktivno izrabljenih ranljivostih in resnih incidentih po členu 14.
Bistvene zahteve iz Priloge I
| Del | Tema |
|---|---|
| Del I(1) | Ustrezna raven kibernetske varnosti glede na tveganja |
| Del I(2)(a) do (m) | Brez znanih izrabljivih ranljivosti ob izdaji, privzeta varnost konfiguracije, varnostne posodobitve, nadzor dostopa, zaupnost, celovitost, najmanjši obseg podatkov, razpoložljivost, omejena napadna površina, blažilni ukrepi proti izrabi, beleženje, varna odstranitev podatkov |
| Del II(1) do (8) | Opredelitev in dokumentiranje sestavnih delov (SBOM), odprava ranljivosti, redno testiranje, objava odpravljenih ranljivosti, politika usklajenega razkritja, kontakt za poročanje, varno razširjanje posodobitev, brezplačne varnostne posodobitve |
Prvi dan zgradite matriko zahtev. Za vsako točko Priloge I zapišite kontrolo, lastnika in dokazilo. Postane hrbtenica tehnične mape.
Prilogo I obravnavati kot kontrolni seznam, kjer je treba vsako točko izvesti enako. Zahteve iz dela I(2) veljajo na podlagi ocene tveganj, vsako, ki jo štejete za neuporabno, pa morate utemeljiti.
Naslednji korak
Glejte razlago Priloge I, nato opravite pregled pripravljenosti na CRA.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
- Priloga I CRA, razložena
- Priloga II CRA, razložena: informacije in navodila za uporabnika
- Kontrolni seznam tehnične dokumentacije po Prilogi VII CRA
- Obveznosti poročanja po CRA: 24 ur, 72 ur in končno poročilo
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.