Storitev
Ocena tveganj za kibernetsko varnost izdelka
CRA zahteva dokumentirano oceno tveganj za kibernetsko varnost za vsak izdelek z digitalnimi elementi. Ta določa, katere zahteve iz Priloge I veljajo in kako se izvajajo, ter postane del tehnične dokumentacije po Prilogi VII.
Zakaj je to pomembno zaradi CRA
Člen 13(2) zahteva, da proizvajalci ocenijo tveganja za kibernetsko varnost izdelka in upoštevajo izid pri načrtovanju, zasnovi, razvoju, proizvodnji, dobavi in vzdrževanju. Člen 13(3) pravi, da mora biti ocena dokumentirana in posodobljena v obdobju podpore.
Ocena mora analizirati tveganja na podlagi predvidenega namena, razumno predvidljive uporabe in pogojev uporabe ter navesti, ali in kako veljajo zahteve iz Priloge I, del I (2). Če zahteva ni uporabna, mora tehnična dokumentacija vsebovati jasno utemeljitev (člen 13(4)).
Težava, ki jo vidimo
- Tveganja so obdelana za podjetje, ne pa za izdelek in njegovo delovno okolje.
- Modeli groženj so stari ali obstajajo samo v glavi enega inženirja.
- Zahteve so razglašene za neuporabne brez zabeleženega razloga.
- Ocena je napisana enkrat ob izidu in se nikoli ne posodobi ob spremembi komponent, funkcij ali groženj.
- 01Izdelek
- 02Sredstva
- 03Sestavni deli
- 04Grožnje
- 05Ranljivosti
- 06Vpliv
- 07Tveganje
- 08Kontrole
- 09Preostalo tveganje
- 10Dokazila
Kaj naredimo
Kontekst izdelka
Predvideni namen, razumno predvidljiva uporaba in napačna uporaba, delovno okolje, pričakovana življenjska doba in obdobje podpore.
Arhitektura in napadna površina
Podatkovni tokovi, meje zaupanja, zunanji vmesniki, pot posodobitev, daljinska obdelava podatkov in komponente tretjih oseb.
Modeliranje groženj
Strukturirane seje z vašimi inženirji. Grožnje so povezane s sredstvi in z zahtevami iz Priloge I, del I (2), na katere vplivajo.
Vrednotenje tveganj
Verjetnost in vpliv na lestvici, ki ustreza izdelku, vključno z učinki na zdravje in varnost, kjer so pomembni.
Izbira kontrol in preostalo tveganje
Kontrole so izbrane, povezane z zahtevami in dodeljene lastnikom. Preostalo tveganje in predpostavke so zapisani.
Model vzdrževanja
Sprožilci, ki ponovno odprejo oceno: nov sestavni del, nov vmesnik, izrabljena ranljivost, bistvena sprememba.
Kaj prejmete
- Dokument ocene tveganj za kibernetsko varnost izdelka, oblikovan za mapo po Prilogi VII
- Model groženj s podatkovnimi diagrami
- Tabela uporabnosti zahtev z utemeljitvami
- Seznam kontrol, povezan s Prilogo I, del I in del II
- Postopek posodabljanja in sprožilci pregleda
Dokazila, ki nastanejo
- Datirana ocena z različicami in imenovanimi pregledovalci
- Zapisi delavnic modeliranja groženj in odločitve
- Utemeljitve uporabnosti za vsako točko Priloge I
Varnostne predpostavke sodijo v mapo
Vsaka ocena temelji na predpostavkah o okolju: kdo namesti izdelek, v katerem omrežju je, kdo lahko doseže upravljalni vmesnik. Zapišemo jih izrecno, saj morajo navodila za uporabnike (Priloga II) potem povedati strankam, kako jih izpolniti.
Prvo sejo modeliranja groženj opravite na arhitekturi, ki jo dejansko dobavljate, ne na ciljni arhitekturi. Tako vidite, katera tveganja so že omiljena in katera so privzeto sprejeta.
Izdelati splošen register tveganj za celotno podjetje. Člen 13 zahteva oceno, vezano na izdelek z digitalnimi elementi.
Kaj sledi
- Kratek pogovorPotrdimo izdelek, vlogo na trgu in cilj.
- Ponudba z določenim obsegomFiksen obseg, izdelki in časovnica.
- Delo z vašimi inženirjiDelavnice in pregledi, ne predaja dokumentov.
Bo vaš izdelek pripravljen na CRA?
Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.