CRA zahteva varno zasnovo izdelka, obravnavo ranljivosti, SBOM, tehnično dokumentacijo in poročanje o aktivno izrabljenih ranljivostih. Poročanje velja od 11. septembra 2026, večina preostalih zahtev od 11. decembra 2027.
Osnove in časovnica
Kaj je Cyber Resilience Act?
Cyber Resilience Act (CRA), v slovenščini Akt o kibernetski odpornosti, je Uredba (EU) 2024/2847. Določa obvezne zahteve kibernetske varnosti za izdelke z digitalnimi elementi, ki so na voljo na trgu EU, ter obveznosti proizvajalcev, uvoznikov in distributerjev. Pregled CRA.
Kdaj začne CRA veljati?
Uredba velja od 10. decembra 2024. Obveznosti poročanja proizvajalcev (člen 14) se uporabljajo od 11. septembra 2026. Večina preostalih obveznosti se uporablja od 11. decembra 2027. Časovnica CRA.
Kaj naj podjetje naredi najprej?
Najprej ugotovi, ali je izdelek v obsegu CRA in kakšna je njegova vloga na trgu. Nato opravi izhodiščno analizo vrzeli in vzpostavi proces poročanja, ker ta velja že od 11. septembra 2026, tudi za izdelke, ki so že na trgu. Kako se pripraviti na CRA.
Obseg in vloge
Kdo mora upoštevati CRA?
Proizvajalci izdelkov z digitalnimi elementi, ki jih dajejo na trg EU, ter uvozniki in distributerji teh izdelkov. Vsaka vloga ima svoje obveznosti, največ jih ima proizvajalec. Komu CRA velja.
Ali CRA velja za programsko opremo?
Da. Izdelek z digitalnimi elementi je izdelek programske ali strojne opreme z rešitvami za daljinsko obdelavo podatkov. Zajeta je tudi samostojna programska oprema, če je dana na trg EU. CRA za programsko opremo.
Ali CRA velja za SaaS?
Čista storitev SaaS sama po sebi ni izdelek z digitalnimi elementi. Daljinska obdelava podatkov, ki je del izdelka in brez katere izdelek ne more izpolniti svoje funkcije, pa je del izdelka in je v obsegu CRA. Obseg CRA.
Ali CRA velja za odprtokodno programsko opremo?
Samo, če je dana na trg v okviru komercialne dejavnosti. Nekomercialni odprtokodni projekti niso v obsegu. Skrbniki odprtokodne programske opreme imajo lažje obveznosti kot proizvajalci. CRA in odprta koda.
SBOM, VEX in ranljivosti
Ali CRA zahteva SBOM?
Da. Priloga I, del II, točka 1 zahteva, da proizvajalec ugotovi in dokumentira ranljivosti in sestavne dele izdelka, tudi z izdelavo SBOM v običajno uporabljani strojno berljivi obliki, ki zajema vsaj odvisnosti najvišje ravni. Javna objava SBOM ni obvezna. CRA in SBOM.
Ali je CycloneDX dovolj za CRA?
CRA ne predpisuje določenega formata, zahteva običajno uporabljano strojno berljivo obliko. CycloneDX je takšna oblika. Pomembnejše od formata sta popolnost, ažurnost po izdajah in proces, ki SBOM dejansko uporablja. CycloneDX in SPDX.
Ali lahko uporabim SPDX?
Da, SPDX je prav tako običajno uporabljana strojno berljiva oblika. Izbira med SPDX in CycloneDX je odvisna od vaših orodij in naročnikov, ne od CRA. CycloneDX ali SPDX.
Kaj je VEX?
VEX (Vulnerability Exploitability eXchange) je strojno berljiva izjava, ali je določena ranljivost v določenem izdelku dejansko izkoristljiva. CRA ga izrecno ne zahteva, v praksi pa zmanjša šum in podpira odločitve pri obravnavi ranljivosti. VEX in CRA.
Ali potrebujem PSIRT?
CRA izraza PSIRT ne uporablja. Zahteva pa delujoč proces obravnave ranljivosti, politiko usklajenega razkritja in kontaktni naslov za prijavo ranljivosti. Večina proizvajalcev to v praksi izvede kot PSIRT, lahko tudi z majhno ekipo. PSIRT in CRA.
Kaj je CVD?
CVD (Coordinated Vulnerability Disclosure) je usklajeno razkritje ranljivosti: proizvajalec objavi politiko in kontakt, prijavitelj ranljivost sporoči zasebno, javno razkritje sledi po odpravi. CRA zahteva uvedbo in uveljavljanje takšne politike. Usklajeno razkritje po CRA.
Ali CRA zahteva penetracijski test?
CRA izrecno ne omenja penetracijskega testa. Zahteva učinkovito in redno testiranje ter preglede varnosti izdelka (Priloga I, del II, točka 3). Penetracijski test je lahko ena od oblik, sam po sebi pa ne zadošča. Je pentest dovolj za CRA.
Kako dolgo mora proizvajalec zagotavljati varnostne posodobitve?
Obdobje podpore je najmanj pet let, razen če se izdelek pričakovano uporablja krajši čas. Varnostne posodobitve morajo biti na voljo vsaj deset let ali do konca obdobja podpore, kar je daljše (člen 13). Obdobje podpore.
Dokumentacija in skladnost
Ali ISO 27001 pomeni skladnost s CRA?
Ne. ISO 27001 ureja sistem upravljanja informacijske varnosti organizacije, CRA pa kibernetsko varnost posameznega izdelka. Certifikat ISO 27001 lahko podpira procese, ne nadomešča pa ocene tveganj, dokazil in tehnične dokumentacije za izdelek. ISO 27001 in CRA.
Kaj je Priloga I?
Priloga I določa bistvene zahteve kibernetske varnosti. Del I zajema lastnosti izdelka (varna zasnova, privzeta varnost, zaščita podatkov, odpornost), del II pa zahteve za obravnavo ranljivosti. Priloga I razložena.
Kaj je Priloga VII?
Priloga VII določa vsebino tehnične dokumentacije izdelka: opis izdelka, zasnove in razvoja, obravnave ranljivosti, ocene tveganj, uporabljenih standardov in izvedenih preizkusov ter izjavo EU o skladnosti. Tehnična dokumentacija.
Kaj mora vsebovati CRA tehnična dokumentacija?
Med drugim opis izdelka, zasnove in razvoja, informacije o procesih obravnave ranljivosti vključno s SBOM in politiko CVD, oceno tveganj, seznam uporabljenih standardov in poročila o preizkusih. Hraniti jo je treba deset let ali do konca obdobja podpore, kar je daljše. Tehnična dokumentacija po Prilogi VII.
Ali lahko proizvajalec sam ugotavlja skladnost?
Da, za večino izdelkov. Privzeta pot je notranji nadzor (modul A), kar pomeni samoocenjevanje proizvajalca. Za izdelke iz Priloge III in IV veljajo strožje poti. Ugotavljanje skladnosti.
Kdaj je potreben priglašeni organ?
Pri pomembnih izdelkih razreda I, kadar harmonizirani standardi niso uporabljeni v celoti, pri razredu II in pri kritičnih izdelkih iz Priloge IV. Pri razredu II in kritičnih izdelkih lahko pot nadomesti evropska shema certificiranja. Natančno določa člen 32. Razvrstitev izdelkov.
Kdo izvaja ugotavljanje skladnosti?
Proizvajalec sam, razen kadar pot zahteva priglašeni organ. CRAprepared ni priglašeni organ in izdelkov ne certificira. Pomaga pri pripravi na ugotavljanje skladnosti. Ugotavljanje skladnosti.
Poročanje
Kaj mora proizvajalec prijaviti?
Aktivno izrabljene ranljivosti v izdelku in resne incidente, ki vplivajo na varnost izdelka. Prijava gre prek enotne platforme za poročanje ENISA, ki jo prejme koordinacijski CSIRT. Poročanje po CRA.
Kaj pomeni 24-urno poročanje?
Proizvajalec mora zgodnje opozorilo poslati najpozneje 24 ur po tem, ko izve za aktivno izrabljeno ranljivost ali resen incident. Vsebuje le osnovne podatke, ne popolne analize. Poročanje po CRA.
Kaj pomeni 72-urno poročanje?
Najpozneje 72 ur po seznanitvi sledi obvestilo z več podrobnostmi o ranljivosti ali incidentu in sprejetih ukrepih. Končno poročilo sledi 14 dni po razpoložljivem popravku (ranljivost) oziroma mesec dni po obvestilu o incidentu. Poročanje po CRA.