CRApreparedPreverite pripravljenost na CRA

SBOM

CRA in SBOM: kaj je dejansko zahtevano?

CRA zahteva SBOM v splošno uporabni in strojno berljivi obliki, ki zajema vsaj najpomembnejše odvisnosti izdelka. Biti mora del dokumentirane obravnave ranljivosti. CRA ne zahteva objave SBOM ali določenega formata.

Avtor: ekipa CRApreparedZadnji pregled: 2 min branja
Na kratko

Zahtevano: SBOM za izdelek, strojno berljiv, ki zajema vsaj najpomembnejše odvisnosti, uporabljen za opredelitev in dokumentiranje sestavnih delov in ranljivosti. Besedilo ne zahteva: javne objave, imenovanega formata ali tranzitivne globine. O tem odločite glede na tveganje.

Kaj pravi uredba

Priloga I, del II(1) proizvajalcem nalaga, da »opredelijo in dokumentirajo ranljivosti in sestavne dele izdelkov z digitalnimi elementi, vključno s pripravo kosovnice za programsko opremo v splošno uporabni in strojno berljivi obliki, ki vsebuje vsaj najpomembnejše odvisnosti izdelkov«.

Isti del zahteva, da proizvajalec brez odlašanja odpravlja ranljivosti, redno testira, razkriva odpravljene ranljivosti, ima politiko usklajenega razkritja in varno razširja posodobitve. SBOM je popis, ki vse drugo omogoča.

Česa uredba ne pravi

  • Ne imenuje formatov CycloneDX, SPDX ali katerega koli drugega. Pravi: splošno uporabna in strojno berljiva.
  • Ne zahteva tranzitivnih odvisnosti. Kot minimum določa najpomembnejše odvisnosti. Vaša ocena tveganj lahko zahteva več.
  • Ne zahteva, da SBOM objavite. Priloga VII ga organom da na obrazloženo zahtevo, Priloga II pa vam prepušča odločitev, ali uporabnikom poveste, kje ga najdejo.
  • Ne določa pogostosti posodabljanja. Dolžnost obravnave ranljivosti v obdobju podpore pomeni, da mora SBOM odražati, kar dobavljate.

Kaj to pomeni za proizvajalce

SBOM obravnavajte kot žive podatke. Enkratna datoteka ne more podpirati obravnave ranljivosti pet let. Ustvarite ga ob vsaki gradnji, hranite vsako različico in vsako povežite z izdajo, ki jo opisuje.

Dokazila, ki jih hranite

Arhiv SBOM po izdajah, uporabljena preverjanja kakovosti in odločitve o ranljivostih, sprejete glede na njih.

Pogosta napaka

Ustvariti SBOM za odgovor na vprašalnik stranke in šteti zahtevo za izpolnjeno. Zahteva je opredeliti in dokumentirati sestavne dele, da je mogoče obravnavati ranljivosti.

Naslednji korak

Glejte kaj naj vsebuje SBOM za CRA in storitve SBOM in dobavne verige programske opreme.

Ustrezna storitev

Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.