CRApreparedPreverite pripravljenost na CRA

Slovar

Pojmi CRA, opredeljeni.

Kratka opredelitev, daljša razlaga in pomen vsakega pojma za Akt o kibernetski odpornosti.

Bistvena sprememba

Sprememba izdelka z digitalnimi elementi po dajanju na trg, ki vpliva na skladnost z zahtevami iz Priloge I, del I, ali povzroči spremembo predvidenega namena, za katerega je bil izdelek ocenjen (člen 3(30)).

Bistvena sprememba lahko sproži novo ugotavljanje skladnosti, izdelki, dani na trg pred 11. decembrom 2027, pa postanejo predmet CRA, če so po tem datumu bistveno spremenjeni.

Pomen za CRA: Spremembe izdelka je treba pregledati glede na oceno tveganj.

Sorodno: Časovnica

CRA Akt o kibernetski odpornosti

Uredba (EU) 2024/2847, ki določa zahteve glede kibernetske varnosti za izdelke z digitalnimi elementi, dostopne na trgu EU.

Začela je veljati 10. decembra 2024. Obveznosti poročanja veljajo od 11. septembra 2026, večina drugih obveznosti pa se uporablja od 11. decembra 2027. Velja za proizvajalce, uvoznike in distributerje, upravljavcem odprtokodne programske opreme pa daje lažji režim.

Pomen za CRA: To je uredba, o kateri govori celotno spletno mesto.

Sorodno: Kaj je CRA?, Časovnica

CVD Usklajeno razkritje ranljivosti

Proces, v katerem se ranljivost zasebno sporoči proizvajalcu, odpravi in javno razkrije na usklajen način.

Politika CVD določa, kako poročati, kaj lahko odkritelj pričakuje in kako se uskladi čas razkritja.

Pomen za CRA: Priloga I, del II(5) zahteva, da proizvajalci vzpostavijo in izvršujejo politiko CVD.

Sorodno: CVD po CRA

CVE Common Vulnerabilities and Exposures

Javni identifikator, dodeljen določeni javno znani ranljivosti, na primer CVE-2024-12345.

Identifikatorji CVE omogočajo orodjem in ljudem, da govorijo o isti napaki. Vnos CVE sam po sebi ni ocena vpliva na vaš izdelek.

Pomen za CRA: Uporablja se pri obravnavi ranljivosti, obvestilih in poročanju.

Sorodno: Obravnavanje ranljivosti

CVSS Common Vulnerability Scoring System

Okvir za ocenjevanje tehnične resnosti ranljivosti na lestvici od 0 do 10.

CVSS opisuje resnost na splošno. Ne opisuje izrabe v vašem izdelku ali dejanske izrabe ranljivosti v naravi.

Pomen za CRA: Priloga I, del II(4) zahteva, da obvestila navedejo resnost. Prednostno razvrščanje naj združuje resnost, izrabljivost in izpostavljenost.

Sorodno: Obravnavanje ranljivosti

DAST Dinamično testiranje varnosti aplikacij

Testiranje delujoče aplikacije od zunaj, s pošiljanjem zahtev in opazovanjem vedenja.

DAST odkrije težave v konfiguraciji in delovanju med izvajanjem ter deluje brez izvorne kode.

Pomen za CRA: Ena od možnih kontrol za Prilogo I, del II(3). CRA je ne imenuje.

Sorodno: Varnostno testiranje

Distributer

Fizična ali pravna oseba v dobavni verigi, razen proizvajalca ali uvoznika, ki da izdelek z digitalnimi elementi na trg Unije, ne da bi vplivala na njegove lastnosti (člen 3(17)).

Distributerji morajo ravnati s potrebno skrbnostjo in preveriti, ali ima izdelek oznako CE in zahtevane dokumente.

Pomen za CRA: Obveznosti distributerja določa člen 20.

Sorodno: Ali CRA velja?

EPSS Exploit Prediction Scoring System

Podatkovno voden rezultat, ki ocenjuje verjetnost, da bo ranljivost v bližnji prihodnosti izrabljena v naravi.

EPSS dopolnjuje CVSS. Ranljivost z visoko resnostjo in nizko verjetnostjo izrabe se lahko uvrsti pod zmerno, ki jo bodo verjetno izrabili.

Pomen za CRA: CRA ga ne omenja, a je uporaben za razvrščanje po prednosti in za prepoznavanje kandidatov za poročanje po členu 14.

Sorodno: Obravnavanje ranljivosti

EU izjava o skladnosti

Dokument, ki ga pripravi proizvajalec in v katerem navede, da je bilo dokazano izpolnjevanje veljavnih bistvenih zahtev glede kibernetske varnosti (člen 28).

Sledi vzorcu iz Priloge V, se po potrebi posodablja in je na voljo v jezikih, ki jih zahteva država članica. S pripravo izjave proizvajalec prevzame odgovornost za skladnost.

Pomen za CRA: Izvod sodi v tehnično dokumentacijo.

Sorodno: Oznaka CE po domače

Obdobje podpore

Obdobje, v katerem mora proizvajalec zagotoviti, da se ranljivosti izdelka obravnavajo učinkovito (člen 3(20)).

Odraža pričakovani čas uporabe in mora biti vsaj pet let, razen če se izdelek pričakovano uporablja krajše.

Pomen za CRA: Končni datum je treba sporočiti uporabnikom (Priloga II(7)). Utemeljitev sodi v tehnično dokumentacijo.

Sorodno: Obdobje podpore

Oznaka CE

Oznaka, s katero proizvajalec izjavlja, da so izdelek in njegovi postopki skladni z bistvenimi zahtevami glede kibernetske varnosti in drugo veljavno harmonizacijsko zakonodajo Unije (člen 3(31)).

Namesti se po uspešnem ugotavljanju skladnosti in pred dajanjem izdelka na trg.

Pomen za CRA: Pravila namestitve določa člen 30.

Sorodno: Oznaka CE po domače

PDE Izdelek z digitalnimi elementi

Izdelek programske ali strojne opreme ter njegove rešitve za daljinsko obdelavo podatkov, vključno s sestavnimi deli, ki se dajejo na trg ločeno (člen 3(1)).

Izraz določa, ali CRA velja. Predvideni namen ali razumno predvidljiva uporaba izdelka mora vključevati tudi neposredno ali posredno logično ali fizično podatkovno povezavo z napravo ali omrežjem.

Pomen za CRA: Opredeljuje obseg. Veljajo izključitve, na primer za medicinske pripomočke in motorna vozila.

Sorodno: Ali CRA velja?

Priglašeni organ

Organ za ugotavljanje skladnosti, imenovan in priglašen po CRA za izvajanje ugotavljanja skladnosti s tretjo osebo (člen 3(29)).

Države članice organe ocenijo, imenujejo in priglasijo. Ko so imenovani, so navedeni v Komisijini zbirki NANDO.

Pomen za CRA: Potreben za nekatere pomembne in kritične izdelke. CRAprepared ni priglašeni organ.

Sorodno: Ugotavljanje skladnosti

Privzeta varnost Secure by default

Konfiguracija izdelka, ki je varna ob dobavi, ne da bi uporabnik moral spreminjati nastavitve.

Primeri so: brez skupnih privzetih gesel, nepotrebne storitve izklopljene, samodejne varnostne posodobitve vklopljene.

Pomen za CRA: Priloga I, del I(2)(b) zahteva konfiguracijo s privzeto varnostjo, vključno z možnostjo ponastavitve v prvotno stanje.

Sorodno: Priloga I po domače

Proizvajalec

Fizična ali pravna oseba, ki razvija ali izdeluje izdelke z digitalnimi elementi ali za katero se taki izdelki oblikujejo, razvijajo ali izdelujejo ter ki jih trži pod svojim imenom ali znamko (člen 3(13)).

Šteje plačana in brezplačna dobava. Podjetje je lahko proizvajalec za nekatere izdelke ter uvoznik ali distributer za druge.

Pomen za CRA: Proizvajalec nosi glavne obveznosti iz CRA.

Sorodno: Ali CRA velja?

PSIRT Product Security Incident Response Team

Funkcija znotraj proizvajalca, ki sprejema poročila o ranljivostih, jih triažira, usklajuje popravke in komunicira z odkritelji in strankami.

PSIRT je v majhnem podjetju lahko ena oseba z namestnikom. Ni isto kot korporativni varnostni operativni center.

Pomen za CRA: CRA ga ne imenuje, a Priloga I, del II in člen 14 potrebujeta funkcije, ki jih zagotavlja.

Sorodno: PSIRT po CRA

SAST Statično testiranje varnosti aplikacij

Analiza izvorne kode ali binarnih datotek za varnostne napake, ne da bi se program izvajal.

SAST zgodaj odkrije razrede kodirnih napak. Ustvarja lažne pozitivne zadetke in potrebuje pravila triaže.

Pomen za CRA: Ena od možnih kontrol za redna preverjanja in preglede iz Priloge I, del II(3). CRA je ne imenuje.

Sorodno: Varen razvoj

SBOM Kosovnica za programsko opremo

Uraden zapis podrobnosti o sestavnih delih programske opreme izdelka in njihovih odnosov v dobavni verigi (člen 3(39)).

SBOM našteva sestavne dele, različice, identifikatorje in odnose. Pogosta formata sta CycloneDX in SPDX. Uporablja se za povezovanje z ranljivostmi, pregled licenc in preglednost dobavne verige.

Pomen za CRA: Priloga I, del II(1) zahteva SBOM v splošno uporabni, strojno berljivi obliki, ki zajema vsaj najpomembnejše odvisnosti.

Sorodno: CRA in SBOM, Storitev SBOM

SCA Analiza sestave programske opreme

Orodja in praksa, ki prepoznajo odprtokodne komponente in komponente tretjih oseb v programski opremi in jih povežejo z znanimi ranljivostmi in licencami.

Orodja SCA zgradijo ali uporabijo SBOM in ga primerjajo z bazami ranljivosti. Rezultati še vedno zahtevajo triažo v kontekstu izdelka.

Pomen za CRA: Podpira prepoznavanje sestavnih delov in obravnavo ranljivosti po Prilogi I, del II.

Sorodno: Obravnavanje ranljivosti

Tehnična dokumentacija

Mapa, ki kaže, kako izdelek izpolnjuje CRA, z najmanjšo vsebino iz Priloge VII.

Vključuje opis izdelka, informacije o zasnovi in obravnavanju ranljivosti, oceno tveganj, informacije o obdobju podpore, uporabljene standarde, poročila o testih in izjavo o skladnosti.

Pomen za CRA: Organu za nadzor trga mora biti na voljo vsaj 10 let ali za obdobje podpore, kar je daljše.

Sorodno: Kontrolni seznam Priloge VII

Ugotavljanje skladnosti

Postopek preverjanja, ali so bistvene zahteve glede kibernetske varnosti iz Priloge I izpolnjene (člen 3(27)).

Večina izdelkov lahko uporabi notranjo kontrolo. Nekateri pomembni izdelki in vsi kritični izdelki zahtevajo sodelovanje tretje osebe ali certifikacijo.

Pomen za CRA: Pot je odvisna od razvrstitve.

Sorodno: Ugotavljanje skladnosti

Uvoznik

Fizična ali pravna oseba s sedežem v Uniji, ki da na trg izdelek z digitalnimi elementi, ki nosi ime ali znamko osebe s sedežem zunaj Unije (člen 3(16)).

Uvozniki morajo pred dajanjem izdelka na trg preveriti, ali je proizvajalec opravil zahtevano ugotavljanje skladnosti in pripravil dokumentacijo.

Pomen za CRA: Obveznosti uvoznika določa člen 19.

Sorodno: Ali CRA velja?

Varnost v zasnovi Secure by design

Vgradnja varnosti v arhitekturo in razvoj izdelka na podlagi tveganj, namesto da se doda naknadno.

Vključuje modeliranje groženj, zmanjšanje napadne površine, najmanjše privilegije in varno ravnanje s podatki.

Pomen za CRA: Priloga I, del I(1) zahteva, da so izdelki zasnovani, razviti in proizvedeni tako, da zagotavljajo ustrezno raven kibernetske varnosti glede na tveganja.

Sorodno: Zahteve glede varnosti v zasnovi

VEX Vulnerability Exploitability eXchange

Izjava o tem, ali določena ranljivost vpliva na določeno različico izdelka, s stanjem in utemeljitvijo.

Običajna stanja so ni prizadeto, prizadeto, odpravljeno in v preiskavi. VEX zmanjša hrup pri skeniranju na podlagi SBOM in daje strankam jasne odgovore.

Pomen za CRA: CRA ga ne imenuje, a je praktičen način dokumentiranja odločitev o ranljivostih.

Sorodno: VEX in CRA

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.