ISO 27001 je na ravni organizacije in prostovoljen. CRA je na ravni izdelka in obvezen.
Primerjava
| Vidik | ISO/IEC 27001 | CRA |
|---|---|---|
| Narava | Prostovoljni standard sistema upravljanja | Zavezujoča uredba EU |
| Obseg | Organizacija ali opredeljeni deli, kot določa obseg ISMS | Vsak izdelek z digitalnimi elementi v celotnem življenjskem ciklu |
| Metoda | Sistem upravljanja na podlagi tveganj, s certifikacijskimi presojami | Bistvene zahteve, ugotavljanje skladnosti, oznaka CE |
| Zahteve za izdelke | Brez varnostnih zahtev za izdelke | Lastnosti iz Priloge I, del I |
| Obravnava ranljivosti | Splošne kontrole | Posebne dolžnosti, SBOM, razkritje, obdobje podpore |
| Poročanje organom | Standard ga ne zahteva | Člen 14, 24 h in 72 h |
| Dokumentacija | Dokumenti ISMS | Tehnična mapa po Prilogi VII za vsak izdelek |
Kaj se prenese
Upravljanje, vloge, obvladovanje tveganj, upravljanje dobaviteljev, odziv na incidente in politike varnega razvoja v ISMS dajo dobro osnovo. Dokazila na ravni izdelka so še vedno potrebna.
ISO 27001 ni harmonizirani standard po CRA. Ali kateri standard daje domnevo skladnosti, je odvisno od harmoniziranih standardov, katerih sklici so objavljeni v Uradnem listu.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.