CRApreparedPreverite pripravljenost na CRA

Obravnavanje ranljivosti

Zahteve CRA za obravnavanje ranljivosti

CRA zahteva, da proizvajalci ranljivosti učinkovito obravnavajo v celotnem obdobju podpore, po Prilogi I, del II: jih opredelijo in dokumentirajo, brez odlašanja odpravijo, redno testirajo, objavijo informacije o odpravljenih ranljivostih, izvajajo politiko usklajenega razkritja in varno razširjajo varnostne posodobitve.

Avtor: ekipa CRApreparedStrokovnjak: Dejan TropZadnji pregled: 2 min branja
Na kratko

To je stalen proces z zapisi, ne občasno skeniranje. Zapis o posamezni ranljivosti je dokazilo.

Zahteve

Točka dela IIKaj mora proizvajalec storitiDokazila
(1)Opredeliti in dokumentirati ranljivosti in sestavne dele, s SBOMArhiv SBOM, register ranljivosti
(2)Ranljivosti brez odlašanja obravnavati in odpraviti z varnostnimi posodobitvami. Kjer je tehnično izvedljivo, so varnostne posodobitve ločene od posodobitev funkcionalnostiZapisi popravkov in izdaj
(3)Izvajati učinkovita in redna preverjanja in pregledePoročila o testih in pregledih
(4)Po razpoložljivosti posodobitve objaviti informacije o odpravljenih ranljivostih: opis, prizadeti izdelek, vpliv, resnost in nasveti za odpravoObvestila
(5)Vzpostaviti in izvrševati politiko usklajenega razkritja ranljivostiObjavljena politika
(6)Lajšati izmenjavo informacij, vključno s kontaktnim naslovomsecurity.txt, kontaktna stran
(7)Zagotoviti mehanizme za varno razširjanje posodobitev, kjer je ustrezno samodejnoArhitektura posodobitev
(8)Posodobitve razširjati brez odlašanja in brezplačno, z nasveti za uporabnikeOpombe ob izdaji

Člen 13(6) dodaja, da mora proizvajalec, ko najde ranljivost v sestavnem delu, vključno z odprtokodnim, o njej poročati tistemu, ki sestavni del vzdržuje, in po potrebi deliti kodo ali dokumentacijo popravka. Člen 13(8) zahteva, da obravnava traja za obdobje podpore.

Pogosta napaka

Popraviti ranljivost, ne da bi objavili informacije iz dela II(4). Razkritje odpravljenih ranljivosti je zahteva, razen če velja ustrezno utemeljena odložitev zaradi varnosti uporabnikov.

Ustrezna storitev

Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedStrokovnjak: Dejan Trop, Strateg kibernetske varnostiZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.