CRApreparedPreverite pripravljenost na CRA

Varnost izdelkov

Ocena tveganj za kibernetsko varnost po CRA

Člen 13 zahteva, da proizvajalec oceni tveganja za kibernetsko varnost vsakega izdelka, oceno dokumentira, jo posodablja v obdobju podpore in vključi v tehnično dokumentacijo. Pokazati mora, kako se uporabljajo zahteve iz Priloge I in kako se izvajajo.

Avtor: ekipa CRApreparedZadnji pregled: 2 min branja
Na kratko

Ocena tveganj je tečaj, okoli katerega se vrti CRA. Določa, katere zahteve iz dela I(2) veljajo, kako se izpolnijo in kaj lahko utemeljite kot neuporabno.

Kaj zahteva člen 13

OdstavekZahteva
13(2)Oceniti tveganja za kibernetsko varnost in upoštevati izid pri načrtovanju, zasnovi, razvoju, proizvodnji, dobavi in vzdrževanju
13(3)Oceno dokumentirati in jo posodabljati v obdobju podpore. Analizirati tveganja na podlagi predvidenega namena, razumno predvidljive uporabe, pogojev uporabe, delovnega okolja in sredstev ter pričakovanega časa uporabe
13(3)Navesti, ali in kako veljajo zahteve iz Priloge I, del I(2), ter kako se uporabljata del I(1) in del II
13(4)Oceno vključiti v tehnično dokumentacijo, z jasno utemeljitvijo, kjer bistvena zahteva ne velja

Kaj vsebuje dobra ocena

  1. Opredelitev izdelka: predvideni namen, razumno predvidljiva uporaba in napačna uporaba, delovno okolje, življenjska doba.
  2. Sredstva in podatki, vredni zaščite, ter uporabniki.
  3. Arhitektura in napadna površina, vključno z daljinsko obdelavo podatkov in zunanjimi vmesniki.
  4. Grožnje in primeri zlorabe, najbolje iz strukturiranega modela groženj.
  5. Vrednotenje tveganj: verjetnost in vpliv, vključno z učinki na zdravje in varnost, kjer so pomembni.
  6. Kontrole, preslikane na Prilogo I, del I(2), in na obravnavo ranljivosti iz dela II.
  7. Preostalo tveganje in predpostavke, ki jih morajo izpolniti uporabniki.
  8. Sprožilci pregleda in lastnik.

Dodatno praktično gradivo ponuja ENISA Secure by Design and Default Playbook.

Dokazila, ki jih hranite

Datirana ocena, model groženj, utemeljitve uporabnosti za vsako točko Priloge I in zgodovina posodobitev.

Pogosta napaka

Oceno napisati, ko je zasnova že zamrznjena. Člen 13(2) pričakuje, da se izid upošteva že od načrtovanja naprej.

Naslednji korak

Glejte storitev ocene tveganj za kibernetsko varnost izdelka.

Ustrezna storitev

Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.