Del I govori o tem, kaj izdelek počne. Del II govori o tem, kaj proizvajalec počne po izidu. Zahteve iz dela I(2) veljajo, kjer tako pravi ocena tveganj.
Del I: lastnosti izdelka
| Točka | Zahteva po domače | Dokazila, ki jih lahko pripravijo inženirji |
|---|---|---|
| (1) | Ustrezna raven kibernetske varnosti glede na tveganja | Ocena tveganj |
| (2)(a) | Brez znanih izrabljivih ranljivosti ob dostopnosti na trgu | Rezultati skeniranja ob izdaji, VEX |
| (2)(b) | Konfiguracija s privzeto varnostjo z možnostjo ponastavitve v prvotno stanje | Izhodiščna konfiguracija, test ponastavitve |
| (2)(c) | Ranljivosti je mogoče odpraviti z varnostnimi posodobitvami, vključno s samodejnimi, ki so privzeto vklopljene z možnostjo zavrnitve | Zasnova posodobitev, zapisi testov |
| (2)(d) | Zaščita pred nepooblaščenim dostopom: avtentikacija, upravljanje dostopa, poročanje o morebitnem nepooblaščenem dostopu | Zasnova, poročila o testih |
| (2)(e) | Zaupnost podatkov, na primer šifriranje v mirovanju in pri prenosu | Zasnova kriptografije, poročila o testih |
| (2)(f) | Celovitost podatkov, ukazov, programov in nastavitev ter poročanje o okvarah | Podpisovanje, preverjanja celovitosti |
| (2)(g) | Najmanjši obseg podatkov | Popis podatkov |
| (2)(h) | Razpoložljivost ključnih in osnovnih funkcij, tudi po incidentu, ter odpornost proti napadom za zavrnitev storitve | Testi odpornosti |
| (2)(i) | Zmanjšanje negativnega vpliva na druge naprave in omrežja | Analiza vedenja |
| (2)(j) | Omejitev napadnih površin, vključno z zunanjimi vmesniki | Popis vmesnikov |
| (2)(k) | Zmanjšanje vpliva incidenta z blažilnimi ukrepi proti izrabi | Zapisi utrjevanja |
| (2)(l) | Beleženje in spremljanje, z možnostjo odklonitve za uporabnika | Zasnova beleženja |
| (2)(m) | Varna, enostavna in trajna odstranitev vseh podatkov in nastavitev | Testi razgradnje |
Del II: obravnava ranljivosti
Proizvajalci morajo: (1) opredeliti in dokumentirati ranljivosti in sestavne dele, vključno s SBOM; (2) brez odlašanja obravnavati in odpravljati ranljivosti; (3) izvajati redna preverjanja in preglede; (4) po razpoložljivosti posodobitve razkriti odpravljene ranljivosti; (5) imeti in izvrševati politiko usklajenega razkritja ranljivosti; (6) lajšati izmenjavo informacij o ranljivostih, vključno s kontaktnim naslovom; (7) zagotoviti mehanizme za varno razširjanje posodobitev; (8) brez odlašanja razširjati posodobitve, brezplačno, razen če je za izdelek po meri dogovorjeno drugače, z nasveti za uporabnike.
Besedilo dela I(2) pravi »kadar je ustrezno« in »na podlagi ocene tveganj«. Uporabnost pojasnite v tehnični mapi.
Besedilo »na podlagi ocene tveganj« brati kot izjemo. Zahteva utemeljeno odločitev za vsako zahtevo.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
- Zahteve Akta o kibernetski odpornosti za proizvajalce
- Ocena tveganj za kibernetsko varnost po CRA
- Priloga II CRA, razložena: informacije in navodila za uporabnika
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.