CRApreparedPreverite pripravljenost na CRA

Storitev

Varnostno testiranje izdelkov

Priloga I, del II zahteva učinkovita in redna preverjanja in preglede varnosti izdelka, Priloga VII pa pričakuje poročila o testih v tehnični dokumentaciji. Penetracijski test sam ne pomeni skladnosti s CRA. Je en vir dokazil.

Zakaj je to pomembno zaradi CRA

Priloga I, del II(3) zahteva, da proizvajalci izvajajo učinkovita in redna preverjanja in preglede varnosti izdelka z digitalnimi elementi. Priloga VII(6) navaja poročila o preskusih, opravljenih za preverjanje skladnosti izdelka in postopkov obravnavanja ranljivosti z deloma I in II Priloge I.

Testiranje je mesto, kjer se lastnosti iz Priloge I, del I, kot so nadzor dostopa, varstvo podatkov in omejena napadna površina, preverijo na resničnem izdelku.

Težava, ki jo vidimo

  • Penetracijski test se kupi enkrat pred izidom, poročilo pa se shrani brez zapisa o odpravi.
  • Obseg testiranja ne sledi oceni tveganj, zato pomembni vmesniki niso nikoli testirani.
  • Ugotovitve so odpravljene, a nikoli ponovno preizkušene.
  • Izdelek je testiran, mehanizem posodobitev in zaledni sistem v oblaku pa ne.

Kaj naredimo

Načrtovanje testov iz ocene tveganj

Obseg, globina in pogostost izhajajo iz groženj in napadne površine, ne iz fiksnega paketa.

Ocena ranljivosti

Skeniranje izdelka in sestavnih delov, pregled konfiguracije, izpostavljenost zunanjih vmesnikov.

Penetracijsko testiranje

Aplikacije, API-ji, mobilni in spletni zaledni sistemi. Strojna programska oprema in strojni vmesniki, kjer jih izdelek ima in je obseg dogovorjen.

Pot posodobitev in distribucije

Celovitost, avtentikacija in povrnitev mehanizmov posodobitev.

Podpora pri odpravi in ponovni preizkus

Ugotovitve so triažirane v proces ranljivosti in preverjene po popravku.

Preslikava dokazil

Rezultati so povezani z zahtevami iz Priloge I, ki jih preverjajo.

Kaj prejmete

  • Testni načrt na podlagi tveganj
  • Poročila o testih, pripravljena za mapo po Prilogi VII
  • Register ugotovitev z lastniki in stanjem
  • Poročilo o ponovnem preizkusu
  • Pregled pokritosti zahtev: katere točke Priloge I preverja kateri test

Dokazila, ki nastanejo

Dokazila, ki jih hranite
  • Datirana poročila o testih z obsegom in metodo
  • Zapisi odprave in ponovnih preizkusov
  • Preslikava testov na zahteve
Regulativna opomba

CRA ne zahteva določene vrste testiranja za vsak izdelek. Obseg je odvisen od tveganja in poti ugotavljanja skladnosti. Kjer velja ocena tretje osebe, pričakovanja določa ta pot.

Pogosta napaka

Čist penetracijski test brati kot skladnost. Test zajame trenutek in obseg. CRA zahteva redna testiranja, obravnavo v obdobju podpore in dokumentacijo.

Kaj sledi

  1. Kratek pogovorPotrdimo izdelek, vlogo na trgu in cilj.
  2. Ponudba z določenim obsegomFiksen obseg, izdelki in časovnica.
  3. Delo z vašimi inženirjiDelavnice in pregledi, ne predaja dokumentov.
Avtor: ekipa CRApreparedZadnji pregled: Uredniška politika

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.