CRApreparedPreverite pripravljenost na CRA

Osnove CRA

Priloga I CRA, razložena

Priloga I vsebuje bistvene zahteve glede kibernetske varnosti. Del I zajema lastnosti izdelka, točke iz dela I(2) pa veljajo na podlagi ocene tveganj. Del II zajema procese obravnave ranljivosti. Skupaj opredeljujeta, kaj po CRA pomeni »dovolj varno«.

Avtor: ekipa CRApreparedStrokovnjak: Dejan TropZadnji pregled: 2 min branja
Na kratko

Del I govori o tem, kaj izdelek počne. Del II govori o tem, kaj proizvajalec počne po izidu. Zahteve iz dela I(2) veljajo, kjer tako pravi ocena tveganj.

Del I: lastnosti izdelka

TočkaZahteva po domačeDokazila, ki jih lahko pripravijo inženirji
(1)Ustrezna raven kibernetske varnosti glede na tveganjaOcena tveganj
(2)(a)Brez znanih izrabljivih ranljivosti ob dostopnosti na trguRezultati skeniranja ob izdaji, VEX
(2)(b)Konfiguracija s privzeto varnostjo z možnostjo ponastavitve v prvotno stanjeIzhodiščna konfiguracija, test ponastavitve
(2)(c)Ranljivosti je mogoče odpraviti z varnostnimi posodobitvami, vključno s samodejnimi, ki so privzeto vklopljene z možnostjo zavrnitveZasnova posodobitev, zapisi testov
(2)(d)Zaščita pred nepooblaščenim dostopom: avtentikacija, upravljanje dostopa, poročanje o morebitnem nepooblaščenem dostopuZasnova, poročila o testih
(2)(e)Zaupnost podatkov, na primer šifriranje v mirovanju in pri prenosuZasnova kriptografije, poročila o testih
(2)(f)Celovitost podatkov, ukazov, programov in nastavitev ter poročanje o okvarahPodpisovanje, preverjanja celovitosti
(2)(g)Najmanjši obseg podatkovPopis podatkov
(2)(h)Razpoložljivost ključnih in osnovnih funkcij, tudi po incidentu, ter odpornost proti napadom za zavrnitev storitveTesti odpornosti
(2)(i)Zmanjšanje negativnega vpliva na druge naprave in omrežjaAnaliza vedenja
(2)(j)Omejitev napadnih površin, vključno z zunanjimi vmesnikiPopis vmesnikov
(2)(k)Zmanjšanje vpliva incidenta z blažilnimi ukrepi proti izrabiZapisi utrjevanja
(2)(l)Beleženje in spremljanje, z možnostjo odklonitve za uporabnikaZasnova beleženja
(2)(m)Varna, enostavna in trajna odstranitev vseh podatkov in nastavitevTesti razgradnje

Del II: obravnava ranljivosti

Proizvajalci morajo: (1) opredeliti in dokumentirati ranljivosti in sestavne dele, vključno s SBOM; (2) brez odlašanja obravnavati in odpravljati ranljivosti; (3) izvajati redna preverjanja in preglede; (4) po razpoložljivosti posodobitve razkriti odpravljene ranljivosti; (5) imeti in izvrševati politiko usklajenega razkritja ranljivosti; (6) lajšati izmenjavo informacij o ranljivostih, vključno s kontaktnim naslovom; (7) zagotoviti mehanizme za varno razširjanje posodobitev; (8) brez odlašanja razširjati posodobitve, brezplačno, razen če je za izdelek po meri dogovorjeno drugače, z nasveti za uporabnike.

Regulativna opomba

Besedilo dela I(2) pravi »kadar je ustrezno« in »na podlagi ocene tveganj«. Uporabnost pojasnite v tehnični mapi.

Pogosta napaka

Besedilo »na podlagi ocene tveganj« brati kot izjemo. Zahteva utemeljeno odločitev za vsako zahtevo.

Ustrezna storitev

Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedStrokovnjak: Dejan Trop, Strateg kibernetske varnostiZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.