Datoteka SBOM je dokazilo. Ni program skladnosti.
Kaj SBOM pokriva
Podpira Prilogo I, del II(1), opredelitev in dokumentiranje sestavnih delov, in napaja Prilogo VII. To je uporabno in predpogoj za pravilno obravnavo ranljivosti.
Kaj še manjka
| Zahteva | Kaj vam sam SBOM da |
|---|---|
| Ocena tveganj za kibernetsko varnost (člen 13) | Nič |
| Lastnosti varne zasnove (Priloga I, del I) | Nič |
| Odprava brez odlašanja (Priloga I, del II(2)) | Samo začetni popis |
| Politika usklajenega razkritja (del II(5)) | Nič |
| Varno razširjanje posodobitev (del II(7)) | Nič |
| Tehnična dokumentacija (Priloga VII) | Eno od sestavnih delov |
| Poročanje (člen 14) | Nič, čeprav pomaga odkriti izpostavljenost |
Kaj to pomeni za proizvajalce
Ustvariti SBOM je lahki del. Delo je v tem, da je točen po izdajah, da ga povežete z ranljivostmi, odločite in zabeležite, kaj storiti, ter ga povežete z drugim delom mape.
Kupiti orodja za SBOM in pričakovati skladnost. CRA sprašuje, kaj ste storili z informacijami.
Naslednji korak
Glejte program SBOM ali celoten seznam zahtev za proizvajalce.
Proizvajalcem pomagamo to zahtevo pretvoriti v proces in dokazila.
Sorodni vodiči
- CRA in SBOM: kaj je dejansko zahtevano?
- Zahteve Akta o kibernetski odpornosti za proizvajalce
- Ali je penetracijski test dovolj za CRA?
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.