Korporativna varnost informatike ščiti vaše omrežje in zaposlene. Varnost izdelkov ščiti, kar dobavljate strankam, in CRA ureja slednje.
Varnost izdelkov in korporativna varnost informatike
| Vidik | Korporativna varnost informatike | Varnost izdelkov |
|---|---|---|
| Ščiti | Sisteme in podatke organizacije | Izdelek in njegove uporabnike na terenu |
| Lastnik | Informatika, CISO | Vodenje izdelka, razvoj, PSIRT |
| Življenjski cikel | Stalno delovanje | Zasnova, izid, obdobje podpore, konec življenjske dobe |
| Tipični artefakti | Politike, ISMS, SOC | Model groženj, SBOM, VEX, poročila o testih, obvestila |
| Pomen za CRA | Posreden | Neposreden |
Življenjski cikel varnosti izdelka
- Načrtujte in ocenite tveganja glede na predvideni namen in okolje.
- Zasnujte varno in privzeto varno.
- Gradite z nadzorovanimi sestavnimi deli in cevovodom, ki pušča dokazila.
- Testirajte in pregledujte izdelek redno.
- Izdajte z dokumentacijo, informacijami za uporabnika in mehanizmom posodobitev.
- Obravnavajte ranljivosti in jih razkrijte v obdobju podpore.
- Poročajte o aktivno izrabljenih ranljivostih in resnih incidentih.
Vsaka stopnja ima spodaj svoj vodič in storitev.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
- Ocena tveganj za kibernetsko varnost po CRA
- Zahteve CRA glede varnosti v zasnovi in privzete varnosti
- Zahteve CRA za obravnavanje ranljivosti
- PSIRT po CRA: ali ga vaše podjetje potrebuje?
- Usklajeno razkritje ranljivosti po CRA
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.