Průvodce CRA pro výrobce
Povinnosti, které akt o kybernetické odolnosti ukládá výrobcům produktů s digitálními prvky; od posouzení rizik přes označení CE až po povinnosti po uvedení na trh.
Kroky k souladu
Ověřte oblast působnosti a zařazení
Art. 2 · 6 · 7Určete, že produkt spadá do oblasti působnosti, a stanovte jeho třídu; to určuje každý další krok.
- ✓Ověřte, že produkt má digitální prvky a je přítomen na trhu EU
- ✓Zařaďte jako výchozí, významný nebo kritický
- ✓Projděte seznamy kategorií podle přílohy III / IV
Proveďte posouzení kybernetických bezpečnostních rizik
Art. 13(2)Založte návrh produktu na zdokumentovaném posouzení kybernetických bezpečnostních rizik.
- ✓Identifikujte hrozby a relevantní rizika
- ✓Určete, které základní požadavky se uplatní
- ✓Uchovávejte posouzení spolu se svou dokumentací
Posouzení rizik je základem, který auditoři a dozor nad trhem budou chtít vidět jako první.
Splňte základní požadavky
Annex I · INavrhněte a vyrobte produkt tak, aby splňoval bezpečnostní vlastnosti podle přílohy I.
- ✓Konfigurace bezpečná ve výchozím nastavení
- ✓Ochrana důvěrnosti a integrity
- ✓Odolnost a dostupnost základních funkcí
- ✓Minimalizovaný prostor pro útok
Provozujte řešení zranitelností
Annex I · IIProvozujte proces řešení zranitelností po celé období podpory.
- ✓Udržujte SBOM
- ✓Napravujte a zveřejňujte zranitelnosti
- ✓Poskytujte bezplatné bezpečnostní aktualizace
Sestavte technickou dokumentaci
Příloha VIISestavte a udržujte kompletní technickou dokumentaci před uvedením produktu na trh.
- ✓Popis produktu a posouzení rizik
- ✓Informace o návrhu a výrobě
- ✓EU prohlášení o shodě
Zvolte postup posuzování shody
Art. 32Vyberte postup posouzení, který odpovídá třídě vašeho produktu.
- ✓Samoposouzení podle modulu A pro výchozí produkty
- ✓Na základě norem nebo třetí stranou pro významné produkty
- ✓Evropská certifikace pro kritické produkty
Prohlaste shodu a připojte CE
Art. 28 · 30Vyplňte prohlášení a připojte označení, které signalizuje soulad.
- ✓Vypracujte a podepište EU prohlášení o shodě
- ✓Připojte označení CE viditelně
- ✓Poskytněte informace a pokyny pro uživatele
Plňte povinnosti po uvedení na trh
Art. 13(8) · 14Monitorujte produkt, oznamujte podle požadavků a udržujte jej zabezpečený po celé jeho období podpory.
- ✓Oznamujte aktivně zneužívané zranitelnosti a závažné incidenty
- ✓Přijměte nápravná opatření u produktů, které nesplňují požadavky
- ✓Spolupracujte s orgány dozoru nad trhem
Období podpory musí činit alespoň pět let (nebo očekávanou dobu používání produktu, je-li delší), počítáno od okamžiku uvedení na trh EU. Po celou tuto dobu musíte řešit zranitelnosti a poskytovat bezplatné bezpečnostní aktualizace; každá aktualizace pak musí zůstat dostupná po dobu 10 let a technická dokumentace a EU prohlášení musí být uchovávány po dobu 10 let.
Každý nástroj níže je zdarma a otevírá se zde v bočním panelu, takže neztratíte své místo.
Ověřte, zda se akt vztahuje na váš produkt, a jeho pravděpodobnou třídu.
Otevřít zde →ZdarmaMatice souladuZmapujte každou povinnost podle přílohy I a VII a sledujte ji až do splnění.
Otevřít zde →ZdarmaKalkulačka nákladůOdhadněte jednorázové a roční náklady na soulad.
Otevřít zde →ZdarmaAnalyzátor zranitelnostíPorovnejte svůj SBOM s NVD a EUVD a sledujte komponenty na konci životnosti.
Otevřít zde →ZdarmaGenerátor DoCVytvořte EU prohlášení o shodě (příloha V) pro svůj produkt.
Otevřít zde →ZdarmaVyhledávač zařazeníPřesně určete podle názvu, zda je váš produkt výchozí, významný nebo kritický.
Otevřít zde →ZdarmaPlánovač období podporyStanovte své minimální období podpory a označte komponenty, které dosáhnou konce životnosti příliš brzy.
Otevřít zde →Další průvodci pro zainteresované strany
Vývojáři softwaru
Jak se akt o kybernetické odolnosti vztahuje na softwarové produkty; od bezpečného vývoje přes řešení zranitelností a SBOM až po označení CE.
Dovozci a distributoři
Co musí hospodářské subjekty ověřit před dodáním produktu s digitálními prvky na trh EU a po něm.
Jak získat označení CE
Kroky k prohlášení shody a připojení označení CE pro produkt s digitálními prvky.
