EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

ইইউ সাইবার রেজিলিয়েন্স অ্যাক্ট (সিআরএ) কমপ্লায়েন্স: একটি ব্যাপক গাইড

কানেক্টেড পণ্যগুলো প্রায় প্রতিটি ভোক্তা ও শিল্প পণ্যের বিভাগের অংশ হয়ে উঠছে। স্মার্ট অ্যাপ্লায়েন্স, সিকিউরিটি ক্যামেরা, পরিধানযোগ্য ডিভাইস, নেটওয়ার্ক সরঞ্জাম, মোবাইল অ্যাপ্লিকেশন, এমবেডেড সফটওয়্যার এবং ক্লাউড-সংযুক্ত পণ্যগুলো যদি সুরক্ষিতভাবে ডিজাইন, রক্ষণাবেক্ষণ এবং আপডেট করা না হয়, তবে এগুলো সাইবার নিরাপত্তার ঝুঁকি তৈরি করতে পারে।

ইউরোপীয় ইউনিয়ন এর জবাবে বলেছে সাইবার স্থিতিস্থাপকতা আইন, আনুষ্ঠানিকভাবে পরিচিত প্রবিধান (ইইউ) ২০২৪/২৮৪৭.

সাইবার রেজিলিয়েন্স অ্যাক্ট (সিআরএ) ইউরোপীয় ইউনিয়নের বাজারে আনা হার্ডওয়্যার ও সফটওয়্যার পণ্যের জন্য বাধ্যতামূলক সাইবার নিরাপত্তা বিধি প্রবর্তন করেছে। এটি সাইবার নিরাপত্তাকে মূলত একটি স্বেচ্ছামূলক প্রযুক্তিগত অনুশীলন থেকে একটি আনুষ্ঠানিক পণ্য পরিপালন বাধ্যবাধকতায় রূপান্তরিত করেছে।

উৎপাদনকারীদের অবশ্যই সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন করতে হবে, পণ্যে নিরাপত্তা ব্যবস্থা অন্তর্ভুক্ত করতে হবে, তাদের সম্মতি নথিভুক্ত করতে হবে, দুর্বলতা পরিচালনা করতে হবে, নিরাপত্তা আপডেট সরবরাহ করতে হবে এবং, যেখানে প্রয়োজন, সক্রিয়ভাবে ব্যবহৃত দুর্বলতা ও গুরুতর নিরাপত্তা ঘটনার প্রতিবেদন করতে হবে।

অনেক পণ্যের ক্ষেত্রে, সিআরএ (CRA) সম্মতিও সিই-মার্কিং প্রক্রিয়ার একটি অংশ হয়ে উঠবে।

ইইউ সাইবার রেজিলিয়েন্স অ্যাক্ট মেনে চলতে সহায়তা প্রয়োজন?

EaseCert, কানেক্টেড পণ্য, সফটওয়্যার এবং ডিজিটাল উপাদানযুক্ত অন্যান্য পণ্যের নির্মাতাদের ইইউ সাইবার রেজিলিয়েন্স অ্যাক্ট-এর জন্য ব্যবহারিক প্রস্তুতি গ্রহণে সহায়তা করে।

আমাদের পরিষেবার অন্তর্ভুক্ত:

  • CRA প্রযোজ্যতা এবং পণ্যের পরিধি মূল্যায়ন
  • পণ্যের শ্রেণিবিন্যাস এবং সামঞ্জস্য মূল্যায়ন পর্যালোচনা
  • সাইবার নিরাপত্তা সম্মতি ঘাটতি বিশ্লেষণ
  • সাইবার নিরাপত্তা ঝুঁকি মূল্যায়নের পর্যালোচনা
  • সফটওয়্যার বিল অফ মেটেরিয়ালস-এর পর্যালোচনা
  • দুর্বলতা মোকাবেলা এবং নিরাপত্তা হালনাগাদ পদ্ধতির পর্যালোচনা
  • প্রযুক্তিগত নথিপত্র এবং ইইউ সামঞ্জস্য ঘোষণার পর্যালোচনা
  • পণ্যের তথ্য, নির্দেশাবলী এবং সিই-মার্কিং প্রয়োজনীয়তার পর্যালোচনা
  • যোগ্য অ-ইইউ নির্মাতাদের জন্য ইইউ অনুমোদিত প্রতিনিধি পরিষেবা
  • ইইউ বাজার নজরদারি কর্তৃপক্ষের অনুরোধে সহায়তা

যেখানে বিশেষায়িত সাইবার নিরাপত্তা পরীক্ষার প্রয়োজন হয়, সেখানে EaseCert পরীক্ষার পরিধি নির্ধারণ করতে এবং একটি যোগ্যতাসম্পন্ন সাইবার নিরাপত্তা পরীক্ষাগার বা প্রযুক্তি সরবরাহকারীর সাথে সমন্বয় করতে সাহায্য করতে পারে।

CRA কমপ্লায়েন্স এবং EU প্রতিনিধিত্ব সহায়তা পান

ইইউ সাইবার রেজিলিয়েন্স অ্যাক্ট কী?

সাইবার রেজিলিয়েন্স অ্যাক্ট হলো একটি সার্বজনীন ইইউ পণ্য সাইবার নিরাপত্তা প্রবিধান। এটি ইউরোপীয় ইউনিয়নের বাজারে উপলব্ধ ডিজিটাল উপাদানযুক্ত হার্ডওয়্যার এবং সফ্টওয়্যার পণ্যগুলির ক্ষেত্রে ব্যাপকভাবে প্রযোজ্য।

এর উদ্দেশ্য হলো পণ্যগুলো যেন নিরাপদে তৈরি হয় এবং ব্যবহারের প্রত্যাশিত সময়কাল জুড়ে সুরক্ষিত থাকে, তা নিশ্চিত করা। এছাড়াও, ব্যবহারকারীদের পণ্যের নিরাপত্তা, উপলব্ধ আপডেট এবং সাইবার নিরাপত্তা সহায়তার সময়কাল সম্পর্কে আরও সুস্পষ্ট তথ্য প্রদান করাও এর লক্ষ্য।

সিআরএ ডিজিটাল পণ্যের বাজারে দুটি পুনরাবৃত্ত সমস্যার সমাধান করে:

  1. প্রায়শই অপর্যাপ্ত সাইবার নিরাপত্তা ব্যবস্থা বা জ্ঞাত দুর্বলতাসহ পণ্য বাজারে আনা হয়।
  2. পণ্য বিক্রি হয়ে যাওয়ার পর নির্মাতারা অপর্যাপ্ত নিরাপত্তা আপডেট, দুর্বলতা সম্পর্কিত তথ্য বা বাজার-পরবর্তী সহায়তা প্রদান করতে পারে।

সাইবার নিরাপত্তা আইন (CRA) অনুযায়ী, প্রস্তুতকারকদের অবশ্যই একটি পণ্যের পরিকল্পনা, নকশা, উন্নয়ন, উৎপাদন, সরবরাহ এবং রক্ষণাবেক্ষণের সময় সাইবার নিরাপত্তার বিষয়টি বিবেচনা করতে হবে। তাই সাইবার নিরাপত্তা এখন আর শুধু চূড়ান্ত পেনিট্রেশন টেস্ট বা প্রি-লঞ্চ পর্যালোচনার মধ্যে সীমাবদ্ধ নেই। এটিকে পণ্যের জীবনচক্রের সাথে একীভূত করতে হবে।

আরও তথ্য পাওয়া যাবে ইউরোপীয় কমিশনের সাইবার স্থিতিস্থাপকতা আইনের সারাংশ.

সাইবার স্থিতিস্থাপকতা আইন কখন প্রযোজ্য হয়?

সিআরএ কার্যকর হয়েছে ১০ ডিসেম্বর ২০২৪, কিন্তু এর শর্তাবলী পর্যায়ক্রমে প্রযোজ্য হয়।

  • ১১ জুন ২০২৬: সামঞ্জস্য মূল্যায়ন সংস্থাসমূহকে অবহিতকরণ সংক্রান্ত বিধানাবলী কার্যকর হতে শুরু করে।
  • ১১ সেপ্টেম্বর ২০২৬: সক্রিয়ভাবে ব্যবহৃত দুর্বলতা এবং গুরুতর নিরাপত্তা ঘটনার বিষয়ে প্রতিবেদন দাখিলের বাধ্যবাধকতা প্রযোজ্য হতে শুরু করে।
  • ১১ ডিসেম্বর ২০২৭: CRA-এর অবশিষ্ট অধিকাংশ আবশ্যকতা সম্পূর্ণরূপে প্রযোজ্য হয়ে যায়।

২০২৭ সালের ১১ ডিসেম্বরের আগে ইইউ বাজারে আনা পণ্যগুলো সাধারণত শুধুমাত্র তখনই সিআরএ-এর প্রধান নিয়মাবলীর আওতাভুক্ত হয়, যদি ঐ তারিখের পরে সেগুলোতে কোনো উল্লেখযোগ্য পরিবর্তন আনা হয়। তবে, ২০২৬ সালের ১১ সেপ্টেম্বর থেকে প্রযোজ্য রিপোর্টিং বাধ্যবাধকতাগুলো সেইসব পণ্যকেও প্রভাবিত করতে পারে যেগুলো ইতোমধ্যেই ইইউ বাজারে উপলব্ধ করা হয়েছে।

নির্মাতাদের প্রস্তুতি শুরু করার জন্য ডিসেম্বর ২০২৭ পর্যন্ত অপেক্ষা করা উচিত নয়। একটি নিরাপদ উন্নয়ন প্রক্রিয়া প্রতিষ্ঠা করা, সফটওয়্যার বিল অফ মেটেরিয়ালস তৈরি করা, সাইবারসিকিউরিটি টেস্টিং সম্পন্ন করা এবং দুর্বলতা-রিপোর্টিং পদ্ধতি বাস্তবায়ন করতে যথেষ্ট সময় লাগতে পারে।

CRA-এর আওতাভুক্ত পণ্যগুলো কী কী?

সিআরএ সাধারণত একটি ক্ষেত্রে প্রযোজ্য হয় ডিজিটাল উপাদান সহ পণ্য যার উদ্দিষ্ট উদ্দেশ্য বা যুক্তিসঙ্গতভাবে অনুমানযোগ্য ব্যবহারের মধ্যে কোনো ডিভাইস বা নেটওয়ার্কের সাথে প্রত্যক্ষ বা পরোক্ষ যৌক্তিক বা ভৌত ডেটা সংযোগ অন্তর্ভুক্ত থাকে।

ডিজিটাল উপাদানযুক্ত একটি পণ্যে নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকতে পারে:

  • একটি হার্ডওয়্যার পণ্য
  • একটি সফ্টওয়্যার পণ্য
  • হার্ডওয়্যার বা সফটওয়্যার উপাদান আলাদাভাবে বিক্রি করা হয়
  • এমবেডেড ফার্মওয়্যার
  • পণ্যটির কোনো একটি কার্য সম্পাদনের জন্য প্রয়োজনীয় দূরবর্তী ডেটা-প্রক্রিয়াকরণ সমাধান।

দূরবর্তী ডেটা প্রক্রিয়াকরণের মধ্যে প্রস্তুতকারক-নিয়ন্ত্রিত একটি ক্লাউড পরিষেবা অন্তর্ভুক্ত থাকতে পারে, যেখানে সেই পরিষেবাটির অনুপস্থিতি পণ্যটিকে তার উদ্দিষ্ট কাজগুলোর একটি সম্পাদন করতে বাধা দেবে।

সম্ভাব্যভাবে অন্তর্ভুক্ত পণ্যগুলির উদাহরণ

তাদের কার্যকারিতা এবং সরবরাহের পদ্ধতির উপর নির্ভর করে, CRA-এর আওতাভুক্ত পণ্যগুলির মধ্যে অন্তর্ভুক্ত থাকতে পারে:

  • ইন্টারনেট অফ থিংস ডিভাইস
  • স্মার্ট-হোম পণ্য
  • সংযুক্ত গৃহস্থালী যন্ত্রপাতি
  • স্মার্ট নিরাপত্তা ক্যামেরা এবং অ্যালার্ম সিস্টেম
  • স্মার্ট লক
  • সংযুক্ত খেলনা
  • পরিধানযোগ্য ডিভাইস
  • রাউটার, মডেম এবং নেটওয়ার্ক সুইচ
  • কম্পিউটার, স্মার্টফোন এবং ট্যাবলেট
  • বাহ্যিক স্টোরেজ ডিভাইস
  • নেটওয়ার্ক ইন্টারফেস পণ্য
  • শিল্প নিয়ন্ত্রণ পণ্য
  • সংযুক্ত সেন্সর
  • প্রবেশ-নিয়ন্ত্রণ ব্যবস্থা
  • অপারেটিং সিস্টেম
  • মোবাইল এবং ডেস্কটপ অ্যাপ্লিকেশন
  • পাসওয়ার্ড ম্যানেজার
  • ভার্চুয়াল প্রাইভেট নেটওয়ার্ক সফটওয়্যার
  • ফায়ারওয়াল
  • অ্যান্টিভাইরাস এবং ম্যালওয়্যার-শনাক্তকরণ সফটওয়্যার
  • এমবেডেড সফটওয়্যার এবং ফার্মওয়্যার
  • সফটওয়্যার লাইব্রেরি এবং বাণিজ্যিক সফটওয়্যার উপাদান
  • ভিডিও গেম এবং অন্যান্য স্বতন্ত্র সফ্টওয়্যার

সংজ্ঞাটি ইচ্ছাকৃতভাবে ব্যাপক রাখা হয়েছে। কোনো পণ্যের সরাসরি ইন্টারনেটের সাথে সংযুক্ত থাকার প্রয়োজন নেই। অন্য কোনো ডিভাইস বা নেটওয়ার্কের সাথে পরোক্ষ সংযোগই যথেষ্ট হতে পারে।

উদাহরণস্বরূপ, একটি ব্লুটুথ-সক্ষম পণ্য যা স্মার্টফোন অ্যাপ্লিকেশনের সাথে সংযুক্ত হয়, তা CRA-এর আওতাভুক্ত হতে পারে, এমনকি যদি পণ্যটি নিজে সরাসরি ইন্টারনেটের সাথে সংযুক্ত না-ও হয়।

সিআরএ কি স্বতন্ত্র সফটওয়্যারের ক্ষেত্রে প্রযোজ্য?

হ্যাঁ। ইইউ বাজারে উপলব্ধ স্বতন্ত্র সফটওয়্যার সিআরএ-এর আওতাভুক্ত হতে পারে।

এর মধ্যে অন্তর্ভুক্ত থাকতে পারে:

  • মোবাইল অ্যাপ্লিকেশন
  • ডেস্কটপ অ্যাপ্লিকেশন
  • অপারেটিং সিস্টেম
  • নিরাপত্তা সফটওয়্যার
  • বাণিজ্যিক সফটওয়্যার লাইব্রেরি
  • ডিভাইস-ম্যানেজমেন্ট সফটওয়্যার
  • নেটওয়ার্ক-ব্যবস্থাপনা সরঞ্জাম
  • ডাউনলোড প্ল্যাটফর্মের মাধ্যমে বিক্রি হওয়া সফটওয়্যার
  • পৃথক ভৌত পণ্য ছাড়া সরবরাহ করা সফটওয়্যার

সফ্টওয়্যার আওতাভুক্ত হবে কিনা তা নির্ভর করে এটি কীভাবে সরবরাহ করা হয়, এটি কোনো বাণিজ্যিক কার্যকলাপের অংশ হিসাবে উপলব্ধ করা হয় কিনা এবং কোনো নির্দিষ্ট বর্জন প্রযোজ্য হয় কিনা তার উপর।

সম্পূর্ণরূপে পরিষেবা হিসাবে সরবরাহ করা সফ্টওয়্যারের জন্য আরও বিশদ মূল্যায়নের প্রয়োজন হতে পারে। সিআরএ সাধারণত প্রতিটি সফ্টওয়্যার-অ্যাজ-এ-সার্ভিস ব্যবস্থাকে নিয়ন্ত্রণ করে না, তবে দূরবর্তী ডেটা-প্রক্রিয়াকরণ কার্যকারিতা, যা একটি আওতাভুক্ত পণ্যের কোনো একটি কাজ সম্পাদনের জন্য প্রয়োজনীয়, তা ডিজিটাল উপাদানসহ পণ্যটির অংশ হতে পারে।

কোন পণ্যগুলো বাদ দেওয়া হয়েছে?

নির্দিষ্ট কিছু পণ্যের বিভাগকে বাদ দেওয়া হয় অথবা অন্যান্য খাত-ভিত্তিক ইইউ আইনের মাধ্যমে নিয়ন্ত্রিত করা হয়।

পরিস্থিতিভেদে, নিম্নলিখিত আইন দ্বারা নিয়ন্ত্রিত পণ্যগুলির ক্ষেত্রে বর্জন প্রযোজ্য হতে পারে:

  • চিকিৎসা সরঞ্জাম
  • ইন ভিট্রো ডায়াগনস্টিক মেডিকেল ডিভাইস
  • বেসামরিক বিমান চলাচল
  • মোটরযান
  • নির্দিষ্ট সামুদ্রিক সরঞ্জাম
  • শুধুমাত্র জাতীয় নিরাপত্তা বা প্রতিরক্ষা উদ্দেশ্যে তৈরি পণ্য
  • বাণিজ্যিক কার্যকলাপের বাইরে সরবরাহ করা কিছু বিনামূল্যের এবং ওপেন-সোর্স সফটওয়্যার

ওপেন-সোর্স সফটওয়্যারের ব্যবস্থাপনার ক্ষেত্রে বিশেষ যত্ন প্রয়োজন। বাণিজ্যিক কার্যকলাপের বাইরে উপলব্ধ সফটওয়্যার বাদ দেওয়া যেতে পারে, অন্যদিকে বাণিজ্যিকভাবে সরবরাহকৃত ওপেন-সোর্স পণ্য এবং নির্দিষ্ট কিছু ওপেন-সোর্স সফটওয়্যার স্টুয়ার্ডদের সিআরএ (CRA) বাধ্যবাধকতা থাকতে পারে।

কোনো পণ্যকে শুধুমাত্র অন্য কোনো ইইউ আইনের অধীন হওয়ার কারণে বাদ দেওয়া হয়েছে বলে গণ্য করা উচিত নয়। প্রস্তুতকারকদের অবশ্যই খতিয়ে দেখতে হবে যে, অন্য আইনটিতে প্রাসঙ্গিক সাইবার নিরাপত্তা সংক্রান্ত আবশ্যকতাগুলো সুনির্দিষ্টভাবে অন্তর্ভুক্ত আছে কি না এবং সিআরএ (CRA) সম্পূর্ণ বা আংশিক অব্যাহতি প্রদান করে কি না।

CRA-এর অধীনে প্রস্তুতকারক কে?

প্রস্তুতকারক হলেন সেই ব্যক্তি বা আইনগত সত্তা, যিনি ডিজিটাল উপাদানসহ কোনো পণ্য উন্নয়ন, উৎপাদন করেন অথবা তার নকশা, উন্নয়ন বা উৎপাদন করান এবং সেই পণ্যটি নিজের নামে বা ট্রেডমার্কের অধীনে বাজারজাত করেন।

অতএব, একটি কোম্পানিকে উৎপাদক হিসাবে বিবেচনা করা যেতে পারে, এমনকি যখন:

  • পণ্যটি একটি তৃতীয় পক্ষের কারখানায় তৈরি করা হয়।
  • সফটওয়্যারটি একজন বহিরাগত ঠিকাদার দ্বারা তৈরি করা হয়েছে।
  • ফার্মওয়্যার অন্য একটি কোম্পানি সরবরাহ করে থাকে।
  • কোম্পানিটি একটি তৈরি পণ্য আমদানি করে এবং তা নিজের ব্র্যান্ডে বিক্রি করে।
  • উন্নয়নমূলক কাজ সফটওয়্যার ইঞ্জিনিয়ার বা কারিগরি পরিষেবা প্রদানকারীদের কাছে আউটসোর্স করা হয়।

উন্নয়ন আউটসোর্সিং করার অর্থ এই নয় যে, প্রস্তুতকারকের আইনি দায়িত্ব আউটসোর্স করা হচ্ছে।

যে কোম্পানি তার নিজের নামে বা ট্রেডমার্ক ব্যবহার করে পণ্যটি বাজারে আনছে, তাকে অবশ্যই নিশ্চিত করতে হবে যে তৃতীয় পক্ষের সফটওয়্যার এবং হার্ডওয়্যার উপাদানসহ সম্পূর্ণ পণ্যটি CRA-এর প্রয়োজনীয়তাগুলো পূরণ করে।

প্রস্তুতকারকের প্রধান CRA বাধ্যবাধকতাগুলো কী কী?

নিয়মকানুন প্রতিপালনের প্রধান দায়িত্ব প্রস্তুতকারকদের।

ডিজিটাল উপাদানযুক্ত কোনো পণ্য ইইউ বাজারে আনার আগে, প্রস্তুতকারককে সাধারণত অবশ্যই:

  1. পণ্যটি CRA-এর আওতাভুক্ত কিনা তা নির্ধারণ করুন।
  2. পণ্যটি ডিফল্ট, গুরুত্বপূর্ণ নাকি অত্যাবশ্যকীয়, তা নির্ধারণ করুন।
  3. সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন করুন।
  4. অপরিহার্য সাইবার নিরাপত্তা প্রয়োজনীয়তা অনুসারে পণ্যটির নকশা, উন্নয়ন এবং উৎপাদন করুন।
  5. তৃতীয় পক্ষের উপাদান সংহত করার সময় যথাযথ সতর্কতা অবলম্বন করুন।
  6. দুর্বলতা মোকাবেলার প্রক্রিয়া প্রতিষ্ঠা করুন।
  7. পণ্য সহায়তার সময়কাল নির্ধারণ ও নথিভুক্ত করুন।
  8. প্রয়োজনীয় কারিগরি নথিপত্র প্রস্তুত করুন।
  9. যথাযথ সঙ্গতি মূল্যায়ন সম্পন্ন করুন।
  10. ইইউ সামঞ্জস্য ঘোষণাপত্র প্রস্তুত করুন এবং স্বাক্ষর করুন।
  11. CE চিহ্নটি সংযুক্ত করুন।
  12. প্রয়োজনীয় পণ্যের তথ্য ও নিরাপত্তা নির্দেশাবলী প্রদান করুন।
  13. পণ্যটি বাজারে আনার পর এর দুর্বলতা এবং ঘটনাগুলো পর্যবেক্ষণ করুন।
  14. সহায়তা চলাকালীন নিরাপত্তা আপডেট প্রদান করুন।
  15. যখন কোনো পণ্য নিয়ম মেনে চলে না বা সাইবার নিরাপত্তার ঝুঁকি তৈরি করে, তখন সংশোধনমূলক ব্যবস্থা নিন।
  16. প্রযোজ্য দুর্বলতা এবং ঘটনা-প্রতিবেদনের সময়সীমা মেনে চলুন।

উৎপাদনকারীকে অবশ্যই নথি, কার্যপ্রণালী এবং প্রযুক্তিগত প্রমাণের মাধ্যমে নিয়ম প্রতিপালন প্রদর্শন করতে সক্ষম হতে হবে। কোনো পণ্য নিরাপদ—এই মর্মে একটি সাধারণ বিবৃতি যথেষ্ট হবে না।

অপরিহার্য সাইবার নিরাপত্তা প্রয়োজনীয়তা

CRA-এর পরিশিষ্ট I-এ অপরিহার্য সাইবার নিরাপত্তা সংক্রান্ত প্রয়োজনীয়তাগুলো অন্তর্ভুক্ত রয়েছে।

এই প্রয়োজনীয়তাগুলো দুটি প্রধান ক্ষেত্রে বিভক্ত:

  • পণ্যটির সাইবার নিরাপত্তা বৈশিষ্ট্য
  • দুর্বলতা-ব্যবস্থাপনার প্রয়োজনীয়তা

ডিজাইন এবং ডিফল্ট দ্বারা নিরাপত্তা

পণ্যের ঝুঁকির ওপর ভিত্তি করে সেগুলোর যথাযথ সাইবার নিরাপত্তা নিশ্চিত করার লক্ষ্যেই নকশা, উন্নয়ন ও উৎপাদন করতে হবে।

পণ্যের উপর নির্ভর করে, এর জন্য নিম্নলিখিত বিষয়গুলো বিবেচনা করে ব্যবস্থা গ্রহণের প্রয়োজন হতে পারে:

  • নিরাপদ ডিফল্ট কনফিগারেশন
  • প্রমাণীকরণ
  • প্রবেশাধিকার নিয়ন্ত্রণ
  • গোপনীয়তা
  • এনক্রিপশন
  • ডেটার অখণ্ডতা
  • পরিষেবা এবং সিস্টেমের প্রাপ্যতা
  • অননুমোদিত প্রবেশ থেকে সুরক্ষা
  • কারসাজির বিরুদ্ধে সুরক্ষা
  • আক্রমণ-পৃষ্ঠ হ্রাস
  • উন্মুক্ত ইন্টারফেসের সীমাবদ্ধতা
  • নিরাপদ যোগাযোগ
  • ডিনায়াল-অফ-সার্ভিস আক্রমণের বিরুদ্ধে প্রতিরোধ ক্ষমতা
  • নিরাপত্তা লগিং এবং পর্যবেক্ষণ
  • সুরক্ষিত ডেটা মুছে ফেলা
  • অপ্রয়োজনীয় ডেটা প্রক্রিয়াকরণ হ্রাস
  • পরিচিত আক্রমণ কৌশল থেকে সুরক্ষা
  • নিরাপদ আপডেট প্রক্রিয়া
  • নিরাপত্তা সংক্রান্ত ঘটনা থেকে পুনরুদ্ধার

উপযুক্ত নিয়ন্ত্রণ ব্যবস্থা নির্ভর করে পণ্য, এর উদ্দিষ্ট ব্যবহার, যুক্তিসঙ্গতভাবে অনুমানযোগ্য অপব্যবহার, পরিচালন পরিবেশ এবং একটি সফল সাইবার আক্রমণের সম্ভাব্য পরিণতির উপর।

কোনো পরিচিত শোষণযোগ্য দুর্বলতা নেই

জ্ঞাত ও শোষণযোগ্য দুর্বলতাসহ কোনো পণ্য বাজারে আনা যাবে না।

এর জন্য পণ্য বাজারে আনার ঠিক আগে একবার পরীক্ষা করাই যথেষ্ট নয়। নির্মাতাদের এমন একটি প্রক্রিয়া প্রয়োজন যার মাধ্যমে নিম্নলিখিত বিষয়গুলোকে প্রভাবিত করে এমন দুর্বলতাগুলো শনাক্ত, মূল্যায়ন, অগ্রাধিকার নির্ধারণ এবং সমাধান করা যায়:

  • মালিকানাধীন সফটওয়্যার
  • ফার্মওয়্যার
  • অপারেটিং সিস্টেম
  • ওপেন-সোর্স লাইব্রেরি
  • তৃতীয় পক্ষের সফ্টওয়্যার উপাদান
  • যোগাযোগ প্রোটোকল
  • হার্ডওয়্যার উপাদান
  • ক্লাউড নির্ভরতা
  • মোবাইল অ্যাপ্লিকেশন
  • অ্যাপ্লিকেশন প্রোগ্রামিং ইন্টারফেস

নিরাপদ আপডেট

যেখানে নিরাপত্তা আপডেটের প্রয়োজন হয়, সেখানে প্রস্তুতকারকদের অবশ্যই সহায়তা সময়কালে তা অবিলম্বে এবং সাধারণত বিনামূল্যে উপলব্ধ করতে হবে।

অনেক পণ্যের ক্ষেত্রে, প্রযুক্তিগতভাবে সম্ভব হলে নিরাপত্তা আপডেটগুলো ডিফল্টরূপে স্বয়ংক্রিয়ভাবে ইনস্টল হওয়া উচিত। ব্যবহারকারীরা সাধারণত একটি সুস্পষ্ট এবং সহজলভ্য পদ্ধতির মাধ্যমে স্বয়ংক্রিয় ইনস্টলেশন স্থগিত বা নিষ্ক্রিয় করতে সক্ষম হবেন।

যেখানে সম্ভব, নিরাপত্তা আপডেটগুলোকে ফিচার আপডেট থেকে আলাদা রাখা উচিত। এর ফলে ব্যবহারকারীরা শুধুমাত্র একটি অপরিহার্য নিরাপত্তা সংশোধন পাওয়ার জন্য সম্পর্কহীন কার্যকারিতাগত পরিবর্তন গ্রহণ করতে বাধ্য হওয়া থেকে বিরত থাকেন।

সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন

সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন হলো সিআরএ-এর অন্যতম প্রধান নথি।

এটি কোনো সাধারণ আইটি নিরাপত্তা চেকলিস্ট হওয়া উচিত নয়। এটি অবশ্যই নির্দিষ্ট পণ্য, এর উপাদানসমূহ, উদ্দিষ্ট ব্যবহার, সম্ভাব্য ব্যবহার, ব্যবহারকারী, ডেটা, সংযোগ এবং অপারেটিং পরিবেশের সাথে সম্পর্কিত হতে হবে।

ঝুঁকি মূল্যায়নে কী কী অন্তর্ভুক্ত থাকা উচিত

একটি উপযুক্ত ঝুঁকি মূল্যায়নে নিম্নলিখিত বিষয়গুলো বিবেচনা করা যেতে পারে:

  • পণ্য স্থাপত্য
  • হার্ডওয়্যার এবং সফ্টওয়্যার উপাদান
  • যোগাযোগ প্রযুক্তি
  • নেটওয়ার্ক ইন্টারফেস
  • ক্লাউড পরিষেবা
  • মোবাইল অ্যাপ্লিকেশন
  • ব্যবহারকারীর ভূমিকা এবং বিশেষাধিকার
  • প্রমাণীকরণ পদ্ধতি
  • প্রক্রিয়াকৃত বা সংরক্ষিত ডেটা
  • এনক্রিপশন এবং কী ব্যবস্থাপনা
  • আপডেট প্রক্রিয়া
  • তৃতীয় পক্ষের নির্ভরতা
  • সম্ভাব্য হুমকি সৃষ্টিকারী
  • আক্রমণের ভেক্টর
  • পরিচিত দুর্বলতা
  • পূর্বানুমানযোগ্য অপব্যবহার
  • আপোসের পরিণতি
  • বিদ্যমান নিরাপত্তা নিয়ন্ত্রণ
  • অবশিষ্ট ঝুঁকি
  • প্রয়োজনীয় পরীক্ষা
  • দুর্বলতা মোকাবেলার ব্যবস্থা
  • বাজার-পরবর্তী পর্যবেক্ষণ

ঝুঁকি মূল্যায়ন কখন হালনাগাদ করা উচিত

এই মূল্যায়ন অবশ্যই পণ্যটির নকশা ও উন্নয়নে সহায়ক হবে। যখন উল্লেখযোগ্য পরিবর্তন ঘটে, তখন এটি পর্যালোচনা করা উচিত, যেমন:

  • একটি বড় সফটওয়্যার আপডেট
  • একটি নতুন পণ্যের কার্যকারিতা
  • পণ্যের স্থাপত্যে একটি পরিবর্তন
  • একটি নতুন তৃতীয় পক্ষের উপাদানের সংযোজন
  • একটি উল্লেখযোগ্য নতুন হুমকি
  • সক্রিয়ভাবে ব্যবহৃত একটি দুর্বলতার আবিষ্কার
  • পণ্যটির উদ্দিষ্ট ব্যবহারে পরিবর্তন
  • ক্লাউড বা নেটওয়ার্ক অবকাঠামোতে একটি উল্লেখযোগ্য পরিবর্তন

ঝুঁকি মূল্যায়নটি প্রযুক্তিগত নথিপত্রের একটি অংশ এবং বাজার তদারকি কর্তৃপক্ষ এটি চাইতে পারে।

সফটওয়্যার বিল অফ মেটেরিয়ালস

একটি সফটওয়্যার বিল অফ মেটেরিয়ালস, সাধারণত SBOM নামে পরিচিত, এটি কোনো পণ্যের অন্তর্ভুক্ত সফটওয়্যার উপাদানগুলোর একটি কাঠামোগত তালিকা।

SBOM-এ সাধারণত অন্তর্ভুক্ত তথ্য

একটি SBOM নিম্নলিখিত বিষয়গুলো শনাক্ত করতে পারে:

  • মালিকানাধীন সফ্টওয়্যার মডিউল
  • ওপেন-সোর্স লাইব্রেরি
  • তৃতীয় পক্ষের নির্ভরতা
  • ফার্মওয়্যার উপাদান
  • উপাদানের নাম
  • উপাদান সংস্করণ
  • সরবরাহকারী
  • লাইসেন্স
  • নির্ভরশীলতার সম্পর্ক
  • পরিচিত দুর্বলতার রেফারেন্স
  • প্যাকেজ শনাক্তকারী

যখন কোনো থার্ড-পার্টি কম্পোনেন্টে দুর্বলতা আবিষ্কৃত হয়, তখন SBOM প্রস্তুতকারককে এটি নির্ধারণ করতে সাহায্য করে যে তার পণ্যগুলি প্রভাবিত হবে কিনা।

কেন SBOM অবশ্যই রক্ষণাবেক্ষণ করতে হবে

উদাহরণস্বরূপ, যদি বহুল ব্যবহৃত কোনো সফটওয়্যার লাইব্রেরিতে একটি গুরুতর দুর্বলতা পাওয়া যায়, তবে প্রস্তুতকারকের দ্রুত শনাক্ত করতে সক্ষম হওয়া উচিত:

  • কোন পণ্যগুলি প্রভাবিত লাইব্রেরি ব্যবহার করে
  • কোন পণ্য সংস্করণগুলি প্রভাবিত হয়েছে
  • দুর্বল ফাংশনটি অ্যাক্সেসযোগ্য বা এক্সপ্লয়টেবল কিনা
  • সংশোধনমূলক আপডেটের প্রয়োজন আছে কিনা
  • কোন গ্রাহক বা কর্তৃপক্ষকে অবহিত করতে হবে
  • CRA রিপোর্টিং বাধ্যবাধকতাগুলি কার্যকর হয় কিনা

একটি SBOM একবার তৈরি করে আর কখনো আপডেট না করলে তা কোনো কাজে আসে না। সফটওয়্যার পরিবর্তনের সাথে সাথে নির্মাতাদের ভার্সন কন্ট্রোল এবং তা রক্ষণাবেক্ষণের জন্য একটি প্রক্রিয়া প্রয়োজন।

দুর্বলতা-ব্যবস্থাপনার প্রয়োজনীয়তা

পণ্যটি বাজারে আনার পরেও CRA-এর নিয়মকানুন প্রতিপালন অব্যাহত থাকে।

উৎপাদকদের অবশ্যই নিম্নলিখিত প্রক্রিয়াগুলি স্থাপন করতে হবে:

  • দুর্বলতা শনাক্ত করুন
  • দুর্বলতার প্রতিবেদন গ্রহণ করুন
  • নথির দুর্বলতা
  • তাদের তীব্রতা এবং শোষণযোগ্যতা মূল্যায়ন করুন
  • তৃতীয় পক্ষের উপাদানগুলিকে প্রভাবিত করে এমন দুর্বলতাগুলি নিরীক্ষণ করুন।
  • পণ্যের নিরাপত্তা পরীক্ষা ও পর্যালোচনা করুন
  • অবিলম্বে দুর্বলতাগুলো সংশোধন করুন।
  • নিরাপত্তা আপডেটগুলি নিরাপদে বিতরণ করুন
  • ব্যবহারকারীদের উপলব্ধ সংশোধন সম্পর্কে অবহিত করুন।
  • প্রয়োজন অনুযায়ী সমাধান করা দুর্বলতাগুলো সম্পর্কে তথ্য জনসমক্ষে প্রকাশ করুন।
  • সংশোধন না হওয়া পর্যন্ত দুর্বলতার তথ্যের গোপনীয়তা বজায় রাখুন।
  • একটি সমন্বিত দুর্বলতা প্রকাশ নীতি বজায় রাখুন

সমন্বিত দুর্বলতা প্রকাশ

নির্মাতাদের একটি সুস্পষ্ট এবং সক্রিয়ভাবে পর্যবেক্ষণাধীন পদ্ধতি প্রকাশ করা উচিত, যার মাধ্যমে নিরাপত্তা গবেষক, গ্রাহক এবং অন্যান্য পক্ষ দুর্বলতা সম্পর্কে অবহিত করতে পারে।

প্রক্রিয়াটির মাধ্যমে শনাক্ত করা উচিত:

  • রিপোর্টিং যোগাযোগ
  • সাংবাদিকদের যে তথ্য প্রদান করা উচিত
  • প্রস্তুতকারকের স্বীকৃতি প্রক্রিয়া
  • প্রত্যাশিত প্রতিক্রিয়া সময়
  • গোপনীয়তার প্রত্যাশা
  • নির্মাতা কীভাবে তথ্য প্রকাশের সমন্বয় করে
  • নিরাপত্তা গবেষকদের সাথে কেমন আচরণ করা হবে
  • কীভাবে সংশোধন ও পরামর্শ প্রকাশ করা হবে

সেপ্টেম্বর ২০২৬ থেকে CRA-এর প্রতিবেদন দাখিলের বাধ্যবাধকতা

অনুচ্ছেদ ১৪ এর অধীনে প্রতিবেদন দাখিলের বাধ্যবাধকতা প্রযোজ্য হবে ১১ সেপ্টেম্বর ২০২৬.

নির্মাতাদের অবশ্যই ইউরোপীয় ইউনিয়ন সাইবার নিরাপত্তা সংস্থা (ENISA) দ্বারা পরিচালিত CRA সিঙ্গেল রিপোর্টিং প্ল্যাটফর্মের মাধ্যমে সক্রিয়ভাবে ব্যবহৃত কিছু নির্দিষ্ট দুর্বলতা এবং গুরুতর ঘটনা সম্পর্কে রিপোর্ট করতে হবে।

রিপোর্টিংয়ের শেষ তারিখ

প্রতিবেদন প্রক্রিয়ার মধ্যে সাধারণত অন্তর্ভুক্ত থাকে:

  • ২৪ ঘন্টার মধ্যে একটি আগাম সতর্কীকরণ বিজ্ঞপ্তি
  • ৭২ ঘন্টার মধ্যে আরও বিস্তারিত বিজ্ঞপ্তি দেওয়া হবে।
  • প্রযোজ্য বিধিবদ্ধ সময়সীমার মধ্যে একটি চূড়ান্ত প্রতিবেদন।

সক্রিয়ভাবে ব্যবহৃত দুর্বলতা

সক্রিয়ভাবে ব্যবহৃত কোনো দুর্বলতার ক্ষেত্রে, কোনো সংশোধনমূলক বা প্রশমনমূলক ব্যবস্থা উপলব্ধ হওয়ার পর সাধারণত সর্বোচ্চ ১৪ দিনের মধ্যেই চূড়ান্ত প্রতিবেদন জমা দেওয়া আবশ্যক।

গুরুতর নিরাপত্তা ঘটনা

গুরুতর নিরাপত্তা ঘটনার ক্ষেত্রে, ৭২-ঘণ্টার বিজ্ঞপ্তির এক মাসের মধ্যে সাধারণত চূড়ান্ত প্রতিবেদন জমা দিতে হয়।

প্রস্তুতকারক যখন প্রাসঙ্গিক দুর্বলতা বা ঘটনা সম্পর্কে অবগত হয়, তখন থেকেই প্রতিবেদন জমা দেওয়ার সময়সীমা শুরু হয়। তাই প্রস্তুতকারকদের এমন অভ্যন্তরীণ তথ্য ঊর্ধ্বতন কর্তৃপক্ষের কাছে পাঠানোর পদ্ধতি থাকা প্রয়োজন, যার মাধ্যমে তথ্য দ্রুত দায়িত্বপ্রাপ্ত কমপ্লায়েন্স ও নিরাপত্তা কর্মীদের কাছে পৌঁছাতে পারে।

গ্রাহক-সহায়তা দল, বহিরাগত গবেষক, পরিবেশক, সফটওয়্যার সরবরাহকারী বা বিদেশী উন্নয়ন কার্যালয় কর্তৃক আবিষ্কৃত কোনো দুর্বলতা, প্রস্তুতকারকের কেন্দ্রীয় সাইবার নিরাপত্তা দল দ্বারা আবিষ্কৃত দুর্বলতার মতোই একই আইনি প্রতিবেদন প্রক্রিয়াকে সক্রিয় করতে পারে।

সক্রিয়ভাবে ব্যবহৃত দুর্বলতা বলতে কী বোঝায়?

সক্রিয়ভাবে ব্যবহৃত কোনো দুর্বলতা কেবল একটি তাত্ত্বিক দুর্বলতা বা দুর্বলতা ডেটাবেসের প্রতিটি এন্ট্রি নয়।

বাস্তবে, প্রস্তুতকারককে অবশ্যই মূল্যায়ন করতে হবে যে, সিস্টেম মালিকের অনুমতি ছাড়াই কোনো বিদ্বেষী ব্যক্তি সিস্টেমের দুর্বলতার সুযোগ নিয়েছে—এর কোনো নির্ভরযোগ্য প্রমাণ আছে কি না।

এই পার্থক্যটি গুরুত্বপূর্ণ, কারণ CRA-এর প্রতিবেদন দাখিলের বাধ্যবাধকতাটি কেবল প্রতিটি সম্ভাব্য দুর্বলতার অস্তিত্বের সাথে নয়, বরং এর সক্রিয় ব্যবহারের সাথে যুক্ত।

তবে, দুর্বলতা মোকাবেলার সাধারণ বাধ্যবাধকতার অংশ হিসেবে নির্মাতাদের অবশ্যই এমন দুর্বলতাগুলোও শনাক্ত, মূল্যায়ন এবং প্রতিকার করতে হবে, যেগুলো সক্রিয়ভাবে ব্যবহৃত হয় না।

সহায়তার সময়কাল এবং নিরাপত্তা আপডেট

নির্মাতাদের অবশ্যই একটি সহায়তা সময়কাল নির্ধারণ করতে হবে, যে সময়কালে দুর্বলতাগুলো সমাধান করা হবে এবং নিরাপত্তা আপডেট প্রদান করা হবে।

সহায়তার সময়কালকে প্রভাবিতকারী উপাদানসমূহ

সহায়তার সময়কালে নিম্নলিখিত বিষয়গুলো প্রতিফলিত হতে হবে:

  • ব্যবহারের প্রত্যাশিত সময়কাল
  • পণ্যটির প্রকৃতি এবং উদ্দিষ্ট উদ্দেশ্য
  • ব্যবহারকারীর যুক্তিসঙ্গত প্রত্যাশা
  • অপারেটিং পরিবেশ
  • যে সময়কালের জন্য সাধারণত অনুরূপ পণ্যগুলিকে সমর্থন করা হয়
  • খুচরা যন্ত্রাংশ বা সংশ্লিষ্ট পরিষেবার প্রাপ্যতা
  • সমর্থন বন্ধ করার সাথে সম্পর্কিত সাইবার নিরাপত্তা ঝুঁকি

ক্রয়ের সময়েই সাপোর্ট পিরিয়ডের শেষ তারিখ, মাস ও বছরসহ, ব্যবহারকারীদেরকে স্পষ্টভাবে জানিয়ে দিতে হবে।

নির্মাতাদের উচিত নয় সাপোর্ট পিরিয়ডকে কোনো কার্যকরী ভিত্তি ছাড়া নিছক একটি বিপণনমূলক বিবৃতি হিসেবে গণ্য করা। ঘোষিত সময়কাল জুড়ে দুর্বলতা পর্যবেক্ষণ, আপডেট তৈরি এবং সেই আপডেটগুলো বিতরণ করার জন্য তাদের অবশ্যই প্রযুক্তিগত ও সাংগঠনিক সক্ষমতা থাকতে হবে।

দীর্ঘমেয়াদী সরবরাহকারী ব্যবস্থা

এর জন্য নিম্নলিখিতদের সাথে দীর্ঘমেয়াদী ব্যবস্থার প্রয়োজন হতে পারে:

  • সফটওয়্যার ডেভেলপাররা
  • ফার্মওয়্যার সরবরাহকারী
  • ক্লাউড প্রদানকারী
  • উপাদান নির্মাতারা
  • মোবাইল অ্যাপ্লিকেশন ডেভেলপাররা
  • সাইবার নিরাপত্তা পর্যবেক্ষণ পরিষেবা
  • পরীক্ষাগার
  • হোস্টিং এবং পরিকাঠামো প্রদানকারী

পণ্যের তথ্য এবং ব্যবহারকারীর নির্দেশাবলী

CRA-এর আওতাভুক্ত পণ্যগুলির সাথে সুস্পষ্ট তথ্য ও নির্দেশাবলী অবশ্যই থাকতে হবে।

পণ্যের উপর নির্ভর করে, তথ্যে নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত করার প্রয়োজন হতে পারে:

  • প্রস্তুতকারকের আইনি নাম
  • নিবন্ধিত ট্রেড নাম বা ট্রেডমার্ক
  • ডাক ঠিকানা
  • ইমেল ঠিকানা বা অন্যান্য ডিজিটাল যোগাযোগ
  • পণ্যের ধরণ, ব্যাচ, ক্রমিক নম্বর বা অন্য শনাক্তকারী
  • উদ্দেশ্য
  • অপরিহার্য পণ্যের কার্যাবলী
  • সাইবার নিরাপত্তা বৈশিষ্ট্য
  • নিরাপদ ইনস্টলেশন নির্দেশাবলী
  • নিরাপদ কনফিগারেশন নির্দেশাবলী
  • নিরাপদ পরিচালনার জন্য নির্দেশাবলী
  • প্রাসঙ্গিক নিরাপত্তা আপডেট সম্পর্কিত তথ্য
  • আপডেট ইনস্টল করার নির্দেশাবলী
  • স্বয়ংক্রিয় আপডেট সম্পর্কিত তথ্য
  • প্রযোজ্য ক্ষেত্রে স্বয়ংক্রিয় আপডেট নিষ্ক্রিয় করার নির্দেশাবলী।
  • সহায়তার মেয়াদ শেষের তারিখ
  • দুর্বলতা-প্রতিবেদন যোগাযোগ
  • সমন্বিত দুর্বলতা প্রকাশ তথ্য
  • ব্যবহারকারীর ডেটা নিরাপদে মুছে ফেলার নির্দেশাবলী
  • প্রাসঙ্গিক সাইবার নিরাপত্তা সতর্কতা বা সীমাবদ্ধতা

নির্দেশাবলী অবশ্যই স্পষ্ট, বোধগম্য, সহজবোধ্য এবং সুস্পষ্ট হতে হবে। যে সদস্য রাষ্ট্রে পণ্যটি বিক্রি করা হয়, সেখানকার ব্যবহারকারী এবং সংশ্লিষ্ট কর্তৃপক্ষ যাতে সহজে বুঝতে পারে, সেই ভাষায় নির্দেশাবলী প্রদান করতে হবে।

প্রযুক্তিগত ডকুমেন্টেশন

প্রস্তুতকারকদের অবশ্যই কোনো আওতাভুক্ত পণ্য বাজারে আনার আগে প্রযুক্তিগত নথিপত্র প্রস্তুত করতে হবে।

টেকনিক্যাল ফাইলে দেখাতে হবে কীভাবে পণ্যটি CRA-এর সাথে সঙ্গতিপূর্ণ এবং এতে সাধারণত নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকা উচিত:

  • পণ্যের সাধারণ বিবরণ
  • পণ্য শনাক্তকরণ
  • উদ্দেশ্য
  • উদ্দিষ্ট ব্যবহারকারী
  • পণ্যের সংস্করণ
  • হার্ডওয়্যার স্থাপত্য
  • সফটওয়্যার আর্কিটেকচার
  • ফার্মওয়্যার এবং সফ্টওয়্যার সংস্করণ
  • যোগাযোগ ইন্টারফেস
  • নেটওয়ার্ক স্থাপত্য
  • দূরবর্তী ডেটা-প্রক্রিয়াকরণ নির্ভরতা
  • নকশা এবং উন্নয়ন তথ্য
  • সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন
  • অপরিহার্য প্রয়োজনীয়তা মূল্যায়ন
  • প্রয়োগকৃত মান বা প্রযুক্তিগত স্পেসিফিকেশন
  • নিরাপত্তা-নিয়ন্ত্রণের বিবরণ
  • পরীক্ষার পরিকল্পনা এবং পরীক্ষার প্রতিবেদন
  • দুর্বলতা মূল্যায়ন
  • প্রাসঙ্গিক ক্ষেত্রে অনুপ্রবেশ-পরীক্ষার প্রতিবেদন।
  • সফটওয়্যার বিল অফ মেটেরিয়ালস
  • সুরক্ষিত-উন্নয়ন রেকর্ড
  • আপডেট এবং প্যাচ-ম্যানেজমেন্ট পদ্ধতি
  • দুর্বলতা-ব্যবস্থাপনা পদ্ধতি
  • সমন্বিত দুর্বলতা প্রকাশ নীতি
  • সমর্থন-সময়কালের ন্যায্যতা
  • পণ্যের লেবেল
  • ব্যবহারকারীর নির্দেশাবলী
  • সামঞ্জস্য মূল্যায়ন রেকর্ড
  • ইইউ সামঞ্জস্যের ঘোষণা
  • প্রযোজ্য ক্ষেত্রে, বিজ্ঞাপিত সংস্থার বিবরণ

নথিপত্রটি অবশ্যই যথেষ্ট সুনির্দিষ্ট হতে হবে, যাতে কর্তৃপক্ষ পণ্যটির উপযুক্ততা মূল্যায়ন করতে পারে।

পণ্য, ঝুঁকি এবং সিআরএ (CRA) প্রয়োজনীয়তার সাথে সুস্পষ্ট সংযোগবিহীন একাধিক সার্টিফিকেটের সংগ্রহ সাধারণত একটি পর্যাপ্ত টেকনিক্যাল ফাইল হিসেবে গণ্য হবে না।

CRA-এর অধীনে পণ্যের শ্রেণিবিন্যাস

পণ্যের ধরন এবং ঝুঁকির প্রোফাইলের উপর নির্ভর করে সিআরএ বিভিন্ন সামঞ্জস্য মূল্যায়ন পদ্ধতি ব্যবহার করে।

পণ্যগুলো সাধারণত নিম্নলিখিত গোষ্ঠীগুলোর কোনো একটির অন্তর্ভুক্ত হয়:

  • ডিফল্ট পণ্য
  • গুরুত্বপূর্ণ পণ্য, শ্রেণী I
  • গুরুত্বপূর্ণ পণ্য, শ্রেণী II
  • গুরুত্বপূর্ণ পণ্য

পণ্যটির মূল কার্যকারিতা পরিশিষ্ট III বা পরিশিষ্ট IV-এ তালিকাভুক্ত কোনো বিভাগের অন্তর্ভুক্ত কিনা, তার উপর এই শ্রেণিবিন্যাস নির্ভর করে।

ডিফল্ট পণ্য

যেসব পণ্যকে গুরুত্বপূর্ণ বা অত্যাবশ্যকীয় হিসেবে শ্রেণিবদ্ধ করা হয় না, সেগুলো সাধারণত পূর্বনির্ধারিত পথ অনুসরণ করে।

এই পণ্যগুলির নির্মাতারা সাধারণত সামঞ্জস্যতা মূল্যায়ন করার জন্য অভ্যন্তরীণ নিয়ন্ত্রণ, যা মডিউল এ নামেও পরিচিত, ব্যবহার করতে পারেন।

এর মানে এই নয় যে কোনো মূল্যায়ন বা পরীক্ষার প্রয়োজন নেই। প্রস্তুতকারককে তবুও অবশ্যই:

  • সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন সম্পূর্ণ করুন
  • অপরিহার্য সাইবার নিরাপত্তা প্রয়োজনীয়তা পূরণ করুন
  • প্রযুক্তিগত ডকুমেন্টেশন প্রস্তুত করুন
  • উপযুক্ত প্রযুক্তিগত প্রমাণ সংগ্রহ করুন
  • প্রয়োজনীয় পরীক্ষা সম্পন্ন করুন
  • দুর্বলতা-ব্যবস্থাপনা পদ্ধতি প্রতিষ্ঠা করুন
  • ইইউ সামঞ্জস্য ঘোষণাপত্র প্রস্তুত করুন
  • CE চিহ্ন সংযুক্ত করুন

স্ব-মূল্যায়ন মানে হলো প্রস্তুতকারক সামঞ্জস্যতা মূল্যায়নের দায়িত্ব গ্রহণ করে। এটি অন্তর্নিহিত প্রযুক্তিগত বাধ্যবাধকতাগুলোকে দূর করে না।

গুরুত্বপূর্ণ পণ্য, শ্রেণী I

ক্লাস I-এর অন্তর্ভুক্ত পণ্যগুলো হলো এমন নির্দিষ্ট পণ্য, যেগুলোর গুরুত্বপূর্ণ সাইবার নিরাপত্তা বৈশিষ্ট্য রয়েছে অথবা যেগুলোর নিরাপত্তা বিঘ্নিত হলে আরও ব্যাপক নিরাপত্তা ঝুঁকি তৈরি হতে পারে।

তাদের মূল কার্যকারিতার উপর নির্ভর করে, উদাহরণগুলির মধ্যে নিম্নলিখিতগুলি অন্তর্ভুক্ত থাকতে পারে:

  • পরিচয়-ব্যবস্থাপনা সিস্টেম
  • বিশেষাধিকারপ্রাপ্ত-অ্যাক্সেস ব্যবস্থাপনা পণ্য
  • ব্রাউজার
  • পাসওয়ার্ড ম্যানেজার
  • অ্যান্টিভাইরাস পণ্য
  • ভার্চুয়াল প্রাইভেট নেটওয়ার্ক পণ্য
  • নেটওয়ার্ক-ব্যবস্থাপনা সিস্টেম
  • নিরাপত্তা তথ্য এবং ঘটনা-ব্যবস্থাপনা সিস্টেম
  • বুট ম্যানেজার
  • পাবলিক-কী অবকাঠামো পণ্য
  • অপারেটিং সিস্টেম
  • রাউটার, মডেম এবং সুইচ
  • নিরাপত্তা বৈশিষ্ট্য সহ স্মার্ট-হোম পণ্য
  • নিরাপত্তা-সম্পর্কিত কার্যকারিতা সহ মাইক্রোপ্রসেসর এবং মাইক্রোকন্ট্রোলার

ক্লাস I পণ্যের ক্ষেত্রে, অভ্যন্তরীণ নিয়ন্ত্রণ সম্ভব হতে পারে যখন প্রস্তুতকারক প্রাসঙ্গিক সমন্বিত মান, সাধারণ স্পেসিফিকেশন বা প্রযোজ্য কোনো ইউরোপীয় সাইবার নিরাপত্তা সার্টিফিকেশন স্কিম সম্পূর্ণরূপে প্রয়োগ করে।

যেখানে সেই পথগুলো উপলব্ধ নয় বা সম্পূর্ণরূপে প্রয়োগ করা হয় না, সেখানে একটি নোটিফাইড বডির মাধ্যমে তৃতীয় পক্ষের সামঞ্জস্য মূল্যায়ন প্রয়োজন হতে পারে।

গুরুত্বপূর্ণ পণ্য, শ্রেণী II

ক্লাস II উচ্চ-ঝুঁকিপূর্ণ গুরুত্বপূর্ণ পণ্যগুলোকে অন্তর্ভুক্ত করে।

তাদের মূল কার্যকারিতার উপর নির্ভর করে, উদাহরণগুলির মধ্যে নিম্নলিখিতগুলি অন্তর্ভুক্ত থাকতে পারে:

  • হাইপারভাইজর
  • কন্টেইনার রানটাইম সিস্টেম
  • ফায়ারওয়াল
  • অনুপ্রবেশ-শনাক্তকরণ ব্যবস্থা
  • অনুপ্রবেশ-প্রতিরোধ ব্যবস্থা
  • টেম্পার-প্রতিরোধী মাইক্রোপ্রসেসর
  • টেম্পার-প্রতিরোধী মাইক্রোকন্ট্রোলার

ক্লাস II পণ্যগুলির জন্য সাধারণত কোনো নোটিফাইড বডি বা প্রযোজ্য ইউরোপীয় সাইবারসিকিউরিটি সার্টিফিকেশন স্কিমের মাধ্যমে তৃতীয় পক্ষের সামঞ্জস্য মূল্যায়ন প্রয়োজন হয়।

গুরুত্বপূর্ণ পণ্য

গুরুত্বপূর্ণ পণ্যগুলি পরিশিষ্ট IV-তে আলাদাভাবে তালিকাভুক্ত করা হয়েছে এবং এগুলি কঠোরতম সঙ্গতি মূল্যায়ন প্রয়োজনীয়তার অধীন।

উৎপাদকদের শুধুমাত্র বাণিজ্যিক নামের ভিত্তিতে কোনো পণ্যের শ্রেণিবিন্যাস করা উচিত নয়। শ্রেণিবিন্যাস নির্ভর করে পণ্যটির মূল কার্যকারিতা এবং CRA-এর অধীনে গৃহীত প্রযুক্তিগত বিবরণের উপর।

সামঞ্জস্য মূল্যায়ন

পণ্যটি বাজারে আনার আগে প্রস্তুতকারককে অবশ্যই যথাযথ সামঞ্জস্য মূল্যায়ন প্রক্রিয়া সম্পন্ন করতে হবে।

শ্রেণীবিভাগের উপর নির্ভর করে, প্রযোজ্য বিকল্পগুলির মধ্যে অন্তর্ভুক্ত থাকতে পারে:

  • অভ্যন্তরীণ নিয়ন্ত্রণ
  • ইইউ-টাইপ পরীক্ষা এবং তারপরে টাইপের সাথে সঙ্গতি।
  • সম্পূর্ণ গুণমান নিশ্চিতকরণ
  • নোটিফাইড বডি দ্বারা তৃতীয় পক্ষের মূল্যায়ন
  • একটি প্রযোজ্য ইউরোপীয় সাইবার নিরাপত্তা সার্টিফিকেশন স্কিম

স্ব-মূল্যায়নের প্রাপ্যতা পণ্যের বিভাগের উপর এবং নির্দিষ্ট কিছু প্রথম শ্রেণীর পণ্যের ক্ষেত্রে, প্রাসঙ্গিক সমন্বিত মান বা অন্যান্য স্বীকৃত পরিপালন পদ্ধতি সম্পূর্ণরূপে প্রয়োগ করা হয়েছে কিনা তার উপর নির্ভর করে।

উৎপাদকদের শুরুতেই সামঞ্জস্যতা মূল্যায়নের পথ নির্ধারণ করা উচিত। পণ্য উন্নয়নের শেষ পর্যায়ে এসে যদি জানা যায় যে নোটিফাইড-বডির সম্পৃক্ততা প্রয়োজন, তবে তা বাজারে প্রবেশে বিলম্ব ঘটাতে পারে।

সমন্বিত মানদণ্ড

সিআরএ পরিপালনে সমন্বিত ইউরোপীয় মানগুলো গুরুত্বপূর্ণ ভূমিকা পালন করবে বলে আশা করা হচ্ছে।

যখন ইউরোপীয় ইউনিয়নের অফিশিয়াল জার্নালে কোনো প্রাসঙ্গিক সমন্বিত মান উদ্ধৃত করা হয় এবং সঠিকভাবে প্রয়োগ করা হয়, তখন তা সংশ্লিষ্ট আইনি প্রয়োজনীয়তাগুলির সাথে সঙ্গতির একটি অনুমান প্রদান করতে পারে।

উপযুক্ত মানদণ্ড তৈরি না হওয়া পর্যন্ত, প্রস্তুতকারকদের যথাযথ প্রযুক্তিগত পদ্ধতি এবং প্রমাণের মাধ্যমে এর প্রতিপালন প্রদর্শন করতে হবে।

পণ্যের উপর নির্ভর করে, প্রাসঙ্গিক বিদ্যমান সাইবার নিরাপত্তা মান এবং কাঠামো প্রস্তুতিতে সহায়তা করতে পারে। তবে, একটি স্বীকৃত মান ব্যবহার করলেই তা স্বয়ংক্রিয়ভাবে CRA-এর প্রতিটি বাধ্যবাধকতা পূরণের প্রমাণ দেয় না, যদি না সেটির প্রয়োজনীয় আইনি মর্যাদা থাকে এবং প্রাসঙ্গিক আবশ্যকতাগুলো অন্তর্ভুক্ত করে।

মান ব্যবহারের নথিভুক্তকরণ

উৎপাদকদের নিম্নলিখিত বিষয়গুলো নথিভুক্ত করা উচিত:

  • কোন মান বা স্পেসিফিকেশন ব্যবহার করা হয়েছিল
  • কোন সংস্করণটি প্রয়োগ করা হয়েছিল
  • এটি CRA-এর কোন কোন প্রয়োজনীয়তা পূরণ করে
  • এটি সম্পূর্ণরূপে বা আংশিকভাবে প্রয়োগ করা হয়েছিল কিনা
  • অনাবৃত প্রয়োজনীয়তাগুলো কীভাবে পূরণ করা হয়েছিল
  • কোন পরীক্ষা বা মূল্যায়ন সম্পন্ন করা হয়েছিল

ইইউ সামঞ্জস্যের ঘোষণা

একবার সামঞ্জস্যতা প্রমাণিত হলে, প্রস্তুতকারককে অবশ্যই একটি ইইউ সামঞ্জস্যতার ঘোষণাপত্র প্রস্তুত ও স্বাক্ষর করতে হবে।

এই ঘোষণাপত্রটি নিশ্চিত করে যে, প্রস্তুতকারক পণ্যটির প্রযোজ্য ইইউ শর্তাবলী পূরণের দায়িত্ব গ্রহণ করছে।

এতে পরিশিষ্ট V দ্বারা প্রয়োজনীয় তথ্য অন্তর্ভুক্ত থাকা উচিত, যেমন:

  • পণ্যের নাম এবং শনাক্তকরণ
  • প্রস্তুতকারকের নাম এবং ঠিকানা
  • দায়িত্বের বিবৃতি
  • ঘোষণার উদ্দেশ্য
  • প্রযোজ্য ইইউ আইন
  • প্রাসঙ্গিক সমন্বিত মান বা স্পেসিফিকেশন
  • নোটিফাইড-বডি তথ্য, যেখানে প্রযোজ্য
  • অতিরিক্ত সামঞ্জস্য তথ্য
  • ইস্যুর স্থান ও তারিখ
  • অনুমোদিত ব্যক্তির নাম, পদবী ও স্বাক্ষর

যেখানে একই পণ্যের ক্ষেত্রে একাধিক ইইউ আইন প্রযোজ্য হয়, সেখানে প্রস্তুতকারক সাধারণত সমস্ত প্রযোজ্য আইনকানুন অন্তর্ভুক্ত করে একটি একক ইইউ সামঞ্জস্য ঘোষণাপত্র প্রস্তুত করতে পারেন।

উদাহরণস্বরূপ, একটি সংযুক্ত ওয়্যারলেস ডিভাইস রেডিও ইকুইপমেন্ট ডিরেক্টিভ, RoHS ডিরেক্টিভ, ইলেক্ট্রোম্যাগনেটিক কম্প্যাটিবিলিটি সংক্রান্ত প্রয়োজনীয়তা এবং অন্যান্য পণ্য-নির্দিষ্ট আইনের আওতায়ও পড়তে পারে।

আমদানিকারকের বাধ্যবাধকতা

কোনো ইইউ আমদানিকারক যখন ইইউ-বহির্ভূত কোনো উৎপাদকের কাছ থেকে পণ্য ইউনিয়নের বাজারে আনেন, তখন তাকে অবশ্যই যাচাই করতে হবে যে উৎপাদকটি প্রযোজ্য সিআরএ (CRA) বাধ্যবাধকতাগুলো পূরণ করেছে কি না।

অন্যান্য বিষয়ের মধ্যে, আমদানিকারককে অবশ্যই যাচাই করতে হবে যে:

  • যথাযথ সামঞ্জস্য মূল্যায়ন সম্পন্ন করা হয়েছিল।
  • প্রযুক্তিগত নথি প্রস্তুত করা হয়েছিল
  • ইইউ সামঞ্জস্যের ঘোষণাপত্রটি উপলব্ধ আছে
  • পণ্যটিতে CE চিহ্ন রয়েছে।
  • পণ্য শনাক্তকরণ উপস্থিত আছে
  • প্রস্তুতকারকের তথ্য প্রদান করা হয়েছে
  • পণ্যের সাথে প্রয়োজনীয় নির্দেশাবলী দেওয়া আছে।
  • সহায়তার সময়কাল নির্দেশিত আছে
  • দুর্বলতা মোকাবেলার প্রক্রিয়া চালু আছে।

যদি আমদানিকারক মনে করেন যে পণ্যটি নিয়মসম্মত নয় অথবা এটি একটি উল্লেখযোগ্য সাইবার নিরাপত্তা ঝুঁকি তৈরি করে, তবে সমস্যাটির সমাধান না হওয়া পর্যন্ত পণ্যটি বাজারে ছাড়া যাবে না।

আমদানিকারকদেরও কর্তৃপক্ষের সাথে সহযোগিতা করতে হবে এবং পণ্যের কোনো দুর্বলতা সম্পর্কে অবগত হলে তাদের উপর বাধ্যবাধকতা আরোপিত হতে পারে।

পরিবেশকের বাধ্যবাধকতা

ইইউ বাজারে পণ্য সরবরাহ করার সময় পরিবেশকদের অবশ্যই যথাযথ সতর্কতা অবলম্বন করতে হবে।

তাদের অবশ্যই প্রাসঙ্গিক আনুষ্ঠানিক সম্মতির উপাদানগুলো যাচাই করতে হবে, যার মধ্যে অন্তর্ভুক্ত রয়েছে:

  • পণ্য শনাক্তকরণ
  • প্রস্তুতকারক এবং আমদানিকারকের বিবরণ
  • প্রয়োজনীয় ব্যবহারকারীর তথ্য
  • নিরাপত্তা নির্দেশাবলী
  • সহায়তা-সময়কালের তথ্য

কোনো পরিবেশক এমন কোনো পণ্য সরবরাহ করা বন্ধ করতে পারে, যা তার বিশ্বাস করার যথেষ্ট কারণ রয়েছে যে সেটি নিয়মসম্মত নয়। তাকে প্রস্তুতকারক বা আমদানিকারককে অবহিত করতে এবং বাজার তদারকি কর্তৃপক্ষের সাথে সহযোগিতা করারও প্রয়োজন হতে পারে।

ইইউ অনুমোদিত প্রতিনিধি

ইউরোপীয় ইউনিয়নের বাইরে প্রতিষ্ঠিত কোনো প্রস্তুতকারক একজনকে নিয়োগ করতে পারেন ইইউ অনুমোদিত প্রতিনিধি লিখিত আদেশের মাধ্যমে।

অনুমোদিত প্রতিনিধি প্রস্তুতকারকের পক্ষে নির্দিষ্ট নিয়ন্ত্রক কাজ সম্পাদন করতে পারেন, যেমন:

  • ইইউ সামঞ্জস্য ঘোষণাপত্রটি উপলব্ধ রাখা
  • কর্তৃপক্ষের জন্য প্রযুক্তিগত নথিপত্র সহজলভ্য রাখা
  • যুক্তিসঙ্গত কর্তৃপক্ষের অনুরোধের জবাব দেওয়া
  • সম্মতি সংক্রান্ত তথ্য প্রদান করা
  • বাজার তদারকি কর্তৃপক্ষের সাথে সহযোগিতা করা
  • শনাক্তকরণযোগ্যতা এবং নিয়ন্ত্রক যোগাযোগ সমর্থন করা
  • কর্তৃপক্ষের অনুসন্ধানের বিষয়ে প্রস্তুতকারককে অবহিত করা

তবে, একজন অনুমোদিত প্রতিনিধি নিয়োগ করা হলে পণ্যের বিষয়ে প্রস্তুতকারকের মূল দায়িত্ব হস্তান্তর হয় না।

যে দায়িত্বগুলো প্রস্তুতকারকের উপর বর্তায়

প্রস্তুতকারক নিম্নলিখিত বিষয়গুলির জন্য দায়ী থাকবে:

  • নিরাপদ পণ্য ডিজাইন এবং উন্নয়ন
  • সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন
  • অপরিহার্য প্রয়োজনীয়তা সম্মতি
  • প্রযুক্তিগত ডকুমেন্টেশন
  • সামঞ্জস্য মূল্যায়ন
  • দুর্বলতা ব্যবস্থাপনা
  • নিরাপত্তা আপডেট
  • ঘটনা প্রতিবেদন
  • সংশোধনমূলক পদক্ষেপ
  • পণ্যের নিয়ম মেনে চলা অব্যাহত রাখা

উল্লেখযোগ্য পরিবর্তন

কোনো ব্যক্তি যদি কোনো পণ্যে উল্লেখযোগ্য পরিবর্তন করে সেই পণ্যটি বাজারে উপলব্ধ করেন, তবে তিনি প্রস্তুতকারকের দায়িত্ব গ্রহণ করতে পারেন।

কোনো পরিবর্তনকে গুরুত্বপূর্ণ বলা যেতে পারে যখন তা পণ্যটির অপরিহার্য সাইবার নিরাপত্তা সংক্রান্ত আবশ্যকতা পূরণের ক্ষেত্রে প্রভাব ফেলে অথবা এর উদ্দিষ্ট উদ্দেশ্য পরিবর্তন করে।

সম্ভাব্য উল্লেখযোগ্য পরিবর্তনের উদাহরণ

  • প্রধান সংযুক্ত কার্যকারিতা যোগ করা
  • প্রমাণীকরণ স্থাপত্য পরিবর্তন
  • অপারেটিং সিস্টেম প্রতিস্থাপন করা
  • একটি নতুন ক্লাউড প্ল্যাটফর্ম চালু করা হচ্ছে
  • রিমোট-কন্ট্রোল কার্যকারিতা যোগ করা
  • নতুন নেটওয়ার্ক ইন্টারফেস সক্রিয় করা
  • নিরাপত্তা-সংবেদনশীল সফটওয়্যারে উল্লেখযোগ্য পরিবর্তন আনা
  • উদ্দিষ্ট ব্যবহারকারী গোষ্ঠী বা অপারেটিং পরিবেশ পরিবর্তন করা

নিয়মিত নিরাপত্তা আপডেট, যা সামঞ্জস্য পুনরুদ্ধার বা বজায় রাখে, সেগুলোকে স্বয়ংক্রিয়ভাবে বড় ধরনের পরিবর্তন হিসেবে গণ্য করা উচিত নয়। তথাপি, প্রস্তুতকারক এবং পরবর্তী পর্যায়ের পরিচালনাকারীদের উচিত পণ্যের উল্লেখযোগ্য পরিবর্তনগুলো নথিভুক্ত করা এবং সেগুলোর নিয়ন্ত্রক প্রভাব মূল্যায়ন করা।

বাজার-পরবর্তী পর্যবেক্ষণ এবং সংশোধনমূলক পদক্ষেপ

CRA-এর নিয়মকানুন মেনে চলা একটি চলমান বাধ্যবাধকতা।

পণ্যটি বাজারে আনার পর, প্রস্তুতকারককে অবশ্যই প্রাসঙ্গিক সাইবার নিরাপত্তা সংক্রান্ত তথ্য পর্যবেক্ষণ অব্যাহত রাখতে হবে।

সম্ভাব্য পর্যবেক্ষণ উৎস

উৎসগুলোর মধ্যে অন্তর্ভুক্ত থাকতে পারে:

  • অভ্যন্তরীণ নিরাপত্তা পরীক্ষা
  • গ্রাহকদের অভিযোগ
  • দুর্বলতার প্রতিবেদন
  • নিরাপত্তা গবেষকরা
  • উপাদান সরবরাহকারী
  • ওপেন-সোর্স নিরাপত্তা পরামর্শ
  • দুর্বলতা ডাটাবেস
  • হুমকি-গোয়েন্দা পরিষেবা
  • আমদানিকারক এবং পরিবেশক
  • বাজার তদারকি কর্তৃপক্ষ
  • কম্পিউটার নিরাপত্তা ঘটনা প্রতিক্রিয়া দল
  • ENISA যোগাযোগ

সম্ভাব্য প্রতিকারমূলক ব্যবস্থা

যখন কোনো পণ্যকে নিয়মবহির্ভূত বা সাইবার নিরাপত্তার জন্য ঝুঁকিপূর্ণ বলে মনে করা হয়, তখন প্রস্তুতকারককে নিম্নলিখিত পদক্ষেপগুলো নিতে হতে পারে:

  • পণ্যটি সংশোধন করুন
  • একটি নিরাপত্তা আপডেট জারি করুন
  • একটি বিকল্প সমাধান দিন
  • প্রভাবিত ব্যবহারকারীদের অবহিত করুন
  • আমদানিকারক ও পরিবেশকদের অবহিত করুন
  • সংশ্লিষ্ট কর্তৃপক্ষকে অবহিত করুন
  • পণ্যের প্রাপ্যতা সীমিত করুন
  • পণ্যটি প্রত্যাহার করুন
  • পণ্যটি প্রত্যাহার করুন

প্রতিক্রিয়াটি ঝুঁকির সাথে সামঞ্জস্যপূর্ণ হওয়া উচিত, কিন্তু নিষ্ক্রিয়তা কোনো গ্রহণযোগ্য পরিপালন কৌশল নয়।

রেকর্ড সংরক্ষণ

উৎপাদকদের অবশ্যই CRA-এর অধীনে প্রযোজ্য সময়কালের জন্য প্রয়োজনীয় প্রযুক্তিগত নথিপত্র এবং EU সামঞ্জস্যের ঘোষণাপত্র সংরক্ষণ করতে হবে।

একটি কার্যকর নথি-সংরক্ষণ ব্যবস্থায় নিম্নলিখিত বিষয়গুলো সংরক্ষণ করা উচিত:

  • পণ্যের সংস্করণ
  • সফটওয়্যার সংস্করণ
  • SBOM সংস্করণগুলি
  • ঝুঁকি-মূল্যায়ন সংস্করণ
  • পরীক্ষার প্রতিবেদন
  • দুর্বলতার সিদ্ধান্ত
  • নিরাপত্তা সতর্কতা
  • সংশোধনমূলক পদক্ষেপের রেকর্ড
  • ইতিহাস আপডেট করুন
  • ঘটনা প্রতিবেদন
  • কর্তৃপক্ষের যোগাযোগ
  • সামঞ্জস্যের ঘোষণা

সংস্করণ নিয়ন্ত্রণ বিশেষভাবে গুরুত্বপূর্ণ। কর্তৃপক্ষকে নির্ধারণ করতে হতে পারে যে, একটি নির্দিষ্ট সময়ে কোনো বিশেষ পণ্যের সংস্করণে কোন সফটওয়্যার, উপাদান এবং সম্মতি-সংক্রান্ত প্রমাণাদি প্রযোজ্য ছিল।

অমান্য করার জন্য জরিমানা

সিআরএ উল্লেখযোগ্য প্রশাসনিক জরিমানার বিধান রেখেছে।

লঙ্ঘনের ধরনের ওপর নির্ভর করে শাস্তির মাত্রা হতে পারে:

  • পর্যন্ত €15 মিলিয়ন বা বিশ্বব্যাপী মোট বার্ষিক টার্নওভারের ২.৫%, নির্দিষ্ট কিছু গুরুতর লঙ্ঘনের ক্ষেত্রে, দুটির মধ্যে যেটি বেশি।
  • পর্যন্ত €10 মিলিয়ন বা বিশ্বব্যাপী বার্ষিক টার্নওভারের ২%, অন্যান্য বাধ্যবাধকতার ক্ষেত্রে, দুটির মধ্যে যেটি বেশি হবে।
  • পর্যন্ত €5 মিলিয়ন বা বিশ্বব্যাপী বার্ষিক টার্নওভারের ১%, নোটিফাইড বডি বা বাজার নজরদারি কর্তৃপক্ষকে ভুল, অসম্পূর্ণ বা বিভ্রান্তিকর তথ্য সরবরাহ করার জন্য, দুটির মধ্যে যেটি বেশি হবে।

কর্তৃপক্ষ সংশোধনমূলক ব্যবস্থা গ্রহণের নির্দেশ দিতে, পণ্যের বিক্রয় সীমিত বা নিষিদ্ধ করতে, পণ্য প্রত্যাহারের নির্দেশ দিতে অথবা পণ্য তুলে নেওয়ার আদেশও দিতে পারে।

সুতরাং, এর বাণিজ্যিক পরিণতি শুধু জরিমানার মধ্যেই সীমাবদ্ধ নাও থাকতে পারে। নিয়ম না মানলে ইইউ পরিবেশক, অনলাইন মার্কেটপ্লেস, খুচরা বিক্রেতা, গ্রাহক, ক্রয় কর্মসূচি এবং বীমা সুরক্ষার মতো বিষয়গুলোতে প্রবেশাধিকার প্রভাবিত হতে পারে।

একটি বাস্তবসম্মত CRA পরিপালন রোডম্যাপ

ধাপ ১: পণ্যের পরিধি নিশ্চিত করুন

পণ্যটি ডিজিটাল উপাদানযুক্ত পণ্য কিনা এবং কোনো বর্জন প্রযোজ্য কিনা তা নির্ধারণ করুন।

নথি:

  • পণ্যটি
  • সফটওয়্যার এবং ফার্মওয়্যার
  • সংযোগ
  • দূরবর্তী ডেটা-প্রক্রিয়াকরণ ফাংশন
  • উদ্দেশ্য
  • বাণিজ্যিক সরবরাহ মডেল
  • প্রযোজ্য বর্জন

ধাপ ২: পণ্যটিকে শ্রেণীবদ্ধ করুন

পণ্যটি নিম্নলিখিতগুলির মধ্যে কোনটি তা নির্ধারণ করুন:

  • একটি ডিফল্ট পণ্য
  • গুরুত্বপূর্ণ শ্রেণী I
  • গুরুত্বপূর্ণ শ্রেণী II
  • সমালোচনামূলক

শ্রেণিবিন্যাসটি সামঞ্জস্যতা মূল্যায়নের পথ নির্ধারণ করে।

ধাপ ৩: সরবরাহ শৃঙ্খল এবং দায়িত্বগুলো চিহ্নিত করুন

শনাক্ত করুন:

  • আইনি প্রস্তুতকারক
  • সফটওয়্যার ডেভেলপাররা
  • হার্ডওয়্যার নির্মাতারা
  • উপাদান সরবরাহকারী
  • ক্লাউড প্রদানকারী
  • ইইউ আমদানিকারক
  • পরিবেশক
  • ইইউ অনুমোদিত প্রতিনিধি
  • পরীক্ষা প্রদানকারী
  • নোটিফাইড বডি, যেখানে প্রয়োজন

চুক্তিভিত্তিক দায়বদ্ধতা প্রস্তুতকারকের আইনগত বাধ্যবাধকতাকে সমর্থন করবে।

ধাপ ৪: সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন সম্পাদন করুন

সাইবার নিরাপত্তা হুমকি, দুর্বলতা, সম্ভাব্য প্রভাব এবং প্রয়োজনীয় নিয়ন্ত্রণ ব্যবস্থা শনাক্ত করুন।

মূল্যায়নটিতে বাহ্যিক উপাদান এবং ক্লাউড নির্ভরতা সহ সম্পূর্ণ পণ্যটি অন্তর্ভুক্ত থাকা উচিত।

ধাপ ৫: অপরিহার্য প্রয়োজনীয়তাগুলো চিহ্নিত করুন

প্রতিটি প্রযোজ্য CRA প্রয়োজনীয়তাকে নিম্নলিখিতগুলির সাথে সংযুক্ত করে একটি কমপ্লায়েন্স ম্যাট্রিক্স তৈরি করুন:

  • পণ্য নিয়ন্ত্রণ
  • নকশা স্পেসিফিকেশন
  • পদ্ধতি
  • পরীক্ষার ফলাফল
  • প্রযুক্তিগত নথি
  • দায়িত্বশীল ব্যক্তি
  • অসাধারণ পদক্ষেপ

ধাপ ৬: নিরাপদ উন্নয়ন জীবনচক্র প্রতিষ্ঠা করুন

নিম্নলিখিত সময়ে সাইবার নিরাপত্তা কীভাবে পরিচালিত হয় তা নথিভুক্ত করুন:

  • প্রয়োজনীয়তার সংজ্ঞা
  • স্থাপত্য
  • উন্নয়ন
  • কোড পর্যালোচনা
  • উপাদান নির্বাচন
  • পরীক্ষা
  • মুক্তি
  • রক্ষণাবেক্ষণ
  • দুর্বলতা প্রতিকার
  • জীবনের শেষ

ধাপ ৭: এসবিওএম প্রস্তুত ও রক্ষণাবেক্ষণ করুন

সমস্ত প্রাসঙ্গিক সফ্টওয়্যার উপাদান শনাক্ত করুন এবং সেগুলোকে প্রভাবিত করে এমন দুর্বলতাগুলো নিরীক্ষণের জন্য একটি প্রক্রিয়া স্থাপন করুন।

ধাপ ৮: প্রযুক্তিগত পরীক্ষা সম্পন্ন করুন

পণ্য এবং ঝুঁকির উপর নির্ভর করে, পরীক্ষার মধ্যে নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকতে পারে:

  • দুর্বলতা স্ক্যানিং
  • অনুপ্রবেশ পরীক্ষা
  • সোর্স-কোড বিশ্লেষণ
  • সফটওয়্যার গঠন বিশ্লেষণ
  • প্রমাণীকরণ পরীক্ষা
  • এনক্রিপশন পর্যালোচনা
  • ইন্টারফেস টেস্টিং
  • আপডেট-পদ্ধতি পরীক্ষা
  • ফাজ টেস্টিং
  • নেটওয়ার্ক-নিরাপত্তা পরীক্ষা
  • স্থিতিস্থাপকতা পরীক্ষা
  • নিরাপদ-কনফিগারেশন পর্যালোচনা

পরীক্ষা ঝুঁকি মূল্যায়ন এবং সামঞ্জস্য বিধান পদ্ধতির উপর ভিত্তি করে হওয়া উচিত।

ধাপ ৯: দুর্বলতা এবং ঘটনা সংক্রান্ত কার্যপ্রণালী স্থাপন করুন

নিম্নলিখিতগুলির জন্য কার্যপ্রণালী প্রস্তুত করুন:

  • রিপোর্ট গ্রহণ করা
  • ট্রায়েজ
  • তীব্রতা মূল্যায়ন
  • উত্তেজনা বৃদ্ধি
  • প্রতিকার
  • প্রকাশ
  • ব্যবহারকারীর যোগাযোগ
  • ENISA রিপোর্টিং
  • কর্তৃপক্ষের যোগাযোগ
  • সংশোধনমূলক পদক্ষেপ

ধাপ ১০: সহায়তার সময়কাল নির্ধারণ করুন

নির্মাতা কত সময় ধরে দুর্বলতা মোকাবেলা এবং নিরাপত্তা আপডেট প্রদান করবে তা সংজ্ঞায়িত করুন এবং তার সপক্ষে যুক্তি দিন।

উক্ত সময়কালের জন্য কারিগরি সরবরাহকারী এবং উন্নয়নমূলক সংস্থানসমূহ যেন উপলব্ধ থাকে, তা নিশ্চিত করুন।

ধাপ ১১: ব্যবহারকারীর তথ্য ও লেবেলিং প্রস্তুত করুন

পর্যালোচনা:

  • পণ্য শনাক্তকরণ
  • প্রস্তুতকারকের তথ্য
  • আমদানিকারকের তথ্য
  • সিই মার্কিং
  • নিরাপত্তা নির্দেশাবলী
  • নির্দেশাবলী আপডেট করুন
  • দুর্বলতা যোগাযোগ
  • সমর্থনের শেষ তারিখ
  • নিরাপদ ডেটা-মুছে ফেলার নির্দেশাবলী

ধাপ ১২: প্রযুক্তিগত ডকুমেন্টেশন সংকলন করুন

প্রমাণগুলো সাজিয়ে একটি সুসংগঠিত সিআরএ টেকনিক্যাল ফাইল তৈরি করুন।

ধাপ ১৩: সামঞ্জস্য মূল্যায়ন সম্পূর্ণ করুন

পণ্যের শ্রেণিবিভাগ অনুযায়ী অভ্যন্তরীণ নিয়ন্ত্রণ, নোটিফাইড বডি বা অন্য কোনো অনুমোদিত পদ্ধতি ব্যবহার করুন।

ধাপ ১৪: ইইউ সামঞ্জস্য ঘোষণাপত্রে স্বাক্ষর করুন

প্রযোজ্য মূল্যায়ন সম্পন্ন হওয়ার এবং সামঞ্জস্যতা প্রদর্শিত হওয়ার পরেই প্রস্তুতকারক ঘোষণাপত্রে স্বাক্ষর করবেন।

ধাপ ১৫: বাজার-পরবর্তী সম্মতি বজায় রাখুন

দুর্বলতা পর্যবেক্ষণ করুন, আপডেট প্রদান করুন, প্রাসঙ্গিক ঘটনা সম্পর্কে প্রতিবেদন দিন এবং পণ্যের পরিবর্তন হলে ডকুমেন্টেশন আপডেট করুন।

সিআরএ কমপ্লায়েন্সের সাধারণ ভুলগুলো

CRA-কে এককালীন সার্টিফিকেশন হিসেবে গণ্য করা

CRA-এর জন্য ক্রমাগত দুর্বলতা মোকাবেলা, নিরাপত্তা হালনাগাদ, পর্যবেক্ষণ এবং সংশোধনমূলক ব্যবস্থা গ্রহণ করা প্রয়োজন।

ধরে নেওয়া হচ্ছে যে সমস্ত পণ্য স্ব-প্রত্যয়িত হতে পারে

গুরুত্বপূর্ণ ক্লাস II এবং জটিল পণ্যগুলির জন্য সাধারণত তৃতীয় পক্ষের মূল্যায়ন প্রয়োজন হয়। ক্লাস I পণ্যগুলির ক্ষেত্রে, যেখানে প্রাসঙ্গিক স্বীকৃত স্পেসিফিকেশনগুলি সম্পূর্ণরূপে প্রয়োগ করা হয় না, সেখানে নোটিফাইড-বডির সম্পৃক্ততারও প্রয়োজন হতে পারে।

শুধুমাত্র পেনিট্রেশন টেস্টিং-এর উপর নির্ভর করা

পেনিট্রেশন টেস্টিং দরকারি প্রমাণ সরবরাহ করতে পারে, কিন্তু এটি ঝুঁকি মূল্যায়ন, নিরাপদ উন্নয়ন প্রক্রিয়া, দুর্বলতা শনাক্তকরণ পদ্ধতি, প্রযুক্তিগত ডকুমেন্টেশন বা সহায়তার দায়িত্বের বিকল্প নয়।

তৃতীয় পক্ষের উপাদান উপেক্ষা করা

ইন্টিগ্রেটেড লাইব্রেরি, ফার্মওয়্যার, চিপসেট, অপারেটিং সিস্টেম এবং ক্লাউড পরিষেবা দ্বারা সৃষ্ট ঝুঁকি মূল্যায়নের দায়িত্ব প্রস্তুতকারকেরই থাকে।

পর্যবেক্ষণ ছাড়া SBOM তৈরি করা

একটি পুরোনো উপাদান তালিকা কার্যকর দুর্বলতা-ব্যবস্থাপনা ব্যবস্থা প্রদান করে না।

অবাস্তব সমর্থন সময়কাল ঘোষণা করা

প্রস্তুতকারককে ঘোষিত সময়কাল জুড়ে নিরাপত্তা আপডেট সরবরাহ করতে এবং দুর্বলতা মোকাবেলা করতে সক্ষম হতে হবে।

কারিগরি দলগুলোকে নিয়ন্ত্রক দলগুলোর সাথে সংযুক্ত করতে ব্যর্থ হওয়া

২৪-ঘণ্টার মধ্যে প্রতিবেদন জমা দেওয়ার সময়সীমার কারণে দ্রুত অভ্যন্তরীণ যোগাযোগ প্রয়োজন। গ্রাহক পরিষেবা, প্রকৌশল, আইন, পরিপালন এবং ব্যবস্থাপনা দলগুলোর সমস্যা ঊর্ধ্বতন কর্তৃপক্ষের কাছে জানানোর পদ্ধতি সম্পর্কে ধারণা থাকা উচিত।

পদক্ষেপ নেওয়ার আগে সমন্বিত মানদণ্ডের জন্য অপেক্ষা করা

মানদণ্ড এবং সহায়ক নির্দেশিকা বিকশিত হতে থাকলেও, নির্মাতারা তা মেনে চলার জন্য দায়ী থাকবেন।

EaseCert কীভাবে CRA কমপ্লায়েন্সকে সমর্থন করে

EaseCert একটি প্রদান করে ইইউ সাইবার স্থিতিস্থাপকতা আইন অনুমোদিত প্রতিনিধি এবং সম্মতি পরিষেবা ডিজিটাল উপাদানযুক্ত পণ্যের নির্মাতাদের জন্য।

এই পরিষেবাটি বিশেষভাবে ইউরোপীয় ইউনিয়নের বাইরে প্রতিষ্ঠিত সেইসব প্রস্তুতকারকদের জন্য তৈরি করা হয়েছে, যাদের নিয়ন্ত্রক সম্মতি সহায়তা এবং একজন ইইউ-ভিত্তিক অনুমোদিত প্রতিনিধির প্রয়োজন।

EaseCert CRA কমপ্লায়েন্স সার্ভিসেস

আমাদের পরিষেবার অন্তর্ভুক্ত:

  • CRA প্রযোজ্যতা মূল্যায়ন
  • পণ্য এবং সফ্টওয়্যার পরিধি পর্যালোচনা
  • পণ্য শ্রেণিবিন্যাস পর্যালোচনা
  • সামঞ্জস্য মূল্যায়ন পদ্ধতির পর্যালোচনা
  • বিদ্যমান প্রযুক্তিগত নথিপত্রের পর্যালোচনা
  • সাইবার নিরাপত্তা ডকুমেন্টেশনের পর্যালোচনা
  • সাইবার নিরাপত্তা সম্মতি ঘাটতি বিশ্লেষণ
  • নিরাপদ সফটওয়্যার উন্নয়ন জীবনচক্রের পর্যালোচনা
  • পণ্য শনাক্তকরণ এবং সন্ধানযোগ্যতার পর্যালোচনা
  • লেবেল এবং সিই-মার্কিং তথ্যের পর্যালোচনা
  • ব্যবহারকারীর নথি এবং নিরাপত্তা নির্দেশাবলীর পর্যালোচনা
  • দুর্বলতা মোকাবেলার পদ্ধতির পর্যালোচনা
  • সফটওয়্যার আপডেট এবং রক্ষণাবেক্ষণ পদ্ধতির পর্যালোচনা
  • সফটওয়্যার বিল অফ মেটেরিয়ালস-এর পর্যালোচনা
  • সহায়তা-কালীন নথিপত্রের পর্যালোচনা
  • ইইউ সামঞ্জস্য ঘোষণার পর্যালোচনা
  • লিখিত সম্মতি প্রতিবেদন এবং সুপারিশসমূহ
  • ইইউ অনুমোদিত প্রতিনিধির লিখিত ম্যান্ডেট
  • ইইউ অনুমোদিত প্রতিনিধি হিসেবে EaseCert GmbH-এর নিয়োগ
  • ইইউ সামঞ্জস্য ঘোষণাপত্র এবং প্রযুক্তিগত নথিপত্র সংরক্ষণ
  • ইইউ-ভিত্তিক নিয়ন্ত্রক যোগাযোগ
  • বাজার তদারকি কর্তৃপক্ষের অনুরোধে সহায়তা
  • প্রকল্প জুড়ে নিয়ন্ত্রক নির্দেশনা

যেখানে প্রযুক্তিগত সাইবার নিরাপত্তা পরীক্ষার প্রয়োজন হয়, সেখানে EaseCert পরীক্ষার পরিধি নির্ধারণ করতে এবং একটি যোগ্য সাইবার নিরাপত্তা পরীক্ষাগার বা প্রযুক্তিগত পরিষেবা প্রদানকারীর সাথে সমন্বয় সাধনে সহায়তা করতে পারে।

EaseCert পেনিট্রেশন টেস্টিং, সোর্স-কোড বিশ্লেষণ বা ল্যাবরেটরি সাইবারসিকিউরিটি টেস্টিং করে না এবং নোটিফাইড বডি হিসেবেও কাজ করে না। পণ্যের সাইবারসিকিউরিটি, কনফর্মিটি অ্যাসেসমেন্ট, প্রযুক্তিগত নির্ভুলতা, ভালনারেবিলিটি হ্যান্ডলিং, আপডেট, রিপোর্টিং এবং ধারাবাহিক কমপ্লায়েন্সের জন্য প্রস্তুতকারকই দায়ী থাকে।

EaseCert-এর ইইউ অনুমোদিত প্রতিনিধির ভূমিকা

ইউরোপীয় ইউনিয়নের বাইরে উৎপাদিত অনুমোদিত পণ্যগুলির জন্য, EaseCert GmbH প্রতিনিধি হিসাবে কাজ করতে পারে। ইইউ অনুমোদিত প্রতিনিধি.

সম্মত ম্যান্ডেটের আওতায়, EaseCert নিম্নলিখিত কাজগুলো করতে পারে:

  • কর্তৃপক্ষের জন্য ইইউ সামঞ্জস্য ঘোষণাপত্রটি প্রস্তুত রাখুন।
  • প্রয়োজনীয় প্রযুক্তিগত নথিপত্র হাতের কাছে রাখুন।
  • সম্মতি সংক্রান্ত তথ্যের জন্য যুক্তিসঙ্গত অনুরোধের জবাব দিন।
  • বাজার তদারকি কর্তৃপক্ষের সাথে সহযোগিতা করুন
  • ট্রেসেবিলিটি চেক সমর্থন করুন
  • নিয়ন্ত্রক যোগাযোগ সমর্থন করুন
  • সংশ্লিষ্ট কর্তৃপক্ষের অনুসন্ধানের বিষয়ে প্রস্তুতকারককে অবহিত করুন।

নথিপত্র পর্যালোচনা সম্পন্ন হওয়ার পর, EaseCert কর্তৃক পণ্যগুলো গৃহীত হলে এবং উভয় পক্ষ লিখিত সম্মতিপত্রে স্বাক্ষর করলে, এই নিয়োগ কার্যকর হবে।

CRA কমপ্লায়েন্স এবং EU প্রতিনিধিত্ব সহায়তা পান


CRA-এর জন্য প্রস্তুতি শুরু করুন

সাইবার রেজিলিয়েন্স অ্যাক্ট সংযুক্ত হার্ডওয়্যার, স্বতন্ত্র সফটওয়্যার, এমবেডেড সফটওয়্যার এবং ডিজিটাল কম্পোনেন্টগুলোর জন্য একটি নতুন কমপ্লায়েন্স কাঠামো তৈরি করে।

উৎপাদকদের জন্য সবচেয়ে বড় চ্যালেঞ্জ শুধু একটি সামঞ্জস্যের ঘোষণাপত্র প্রস্তুত করা নয়। সম্মতি নিশ্চিত করতে পণ্য উন্নয়ন, সাইবার নিরাপত্তা, গুণমান নিশ্চিতকরণ, নিয়ন্ত্রক বিষয়াবলী, গ্রাহক সহায়তা, সরবরাহ-শৃঙ্খল ব্যবস্থাপনা এবং ঊর্ধ্বতন ব্যবস্থাপনার মধ্যে সমন্বয় প্রয়োজন।

নির্মাতাদের চারটি প্রশ্নের উত্তর দেওয়া উচিত

  1. আমাদের পণ্যের ক্ষেত্রে কি CRA প্রযোজ্য?
  2. কোন পণ্য শ্রেণিবিন্যাস এবং সঙ্গতি মূল্যায়ন পদ্ধতি প্রযোজ্য?
  3. আমাদের কাছে কি পর্যাপ্ত সাইবার নিরাপত্তা সংক্রান্ত প্রমাণ এবং প্রযুক্তিগত নথিপত্র আছে?
  4. আমরা কি পণ্যটিকে এর ঘোষিত সাপোর্ট সময়কাল জুড়ে পর্যবেক্ষণ, আপডেট এবং সাপোর্ট প্রদান করতে পারব?

ইউরোপীয় ইউনিয়নের বাইরে প্রতিষ্ঠিত নির্মাতাদেরও নির্ধারণ করা উচিত যে তাদের একজন ইইউ অনুমোদিত প্রতিনিধির প্রয়োজন আছে কিনা এবং তারা ইইউ বাজার তদারকি কর্তৃপক্ষের অনুরোধগুলি কীভাবে পরিচালনা করবে।

EaseCert আন্তর্জাতিক উৎপাদনকারীদের CRA প্রযোজ্যতা পর্যালোচনা, সম্মতিগত ঘাটতি মূল্যায়ন, প্রযুক্তিগত নথিপত্র পর্যালোচনা এবং EU অনুমোদিত প্রতিনিধি পরিষেবা দিয়ে সহায়তা করে।

EaseCert EU সাইবার স্থিতিস্থাপকতা আইন অনুমোদিত প্রতিনিধি এবং সম্মতি পরিষেবা দেখুন

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

ইইউ সাইবার স্থিতিস্থাপকতা আইন বলতে কী বোঝায়?

ইইউ সাইবার রেজিলিয়েন্স অ্যাক্ট, যা আনুষ্ঠানিকভাবে রেগুলেশন (ইইউ) ২০২৪/২৮৪৭ নামে পরিচিত, ইউরোপীয় ইউনিয়নের বাজারে আনা ডিজিটাল উপাদানযুক্ত হার্ডওয়্যার এবং সফ্টওয়্যার পণ্যগুলির জন্য বাধ্যতামূলক সাইবার নিরাপত্তা প্রয়োজনীয়তা প্রবর্তন করে। এটি প্রস্তুতকারকদের পণ্যের জীবনচক্র জুড়ে সাইবার নিরাপত্তা নিশ্চিত করতে বাধ্য করে, যার মধ্যে রয়েছে নকশা, উন্নয়ন, উৎপাদন, দুর্বলতা মোকাবেলা, নিরাপত্তা আপডেট এবং বাজার-পরবর্তী পর্যবেক্ষণ।

সাইবার স্থিতিস্থাপকতা আইন কখন প্রযোজ্য হয়?

সিআরএ (CRA) ১০ ডিসেম্বর ২০২৪ তারিখে কার্যকর হয়। সক্রিয়ভাবে ব্যবহৃত দুর্বলতা এবং গুরুতর নিরাপত্তা ঘটনার বিষয়ে এর প্রতিবেদন দাখিলের বাধ্যবাধকতা ১১ সেপ্টেম্বর ২০২৬ থেকে প্রযোজ্য হবে। সামঞ্জস্য মূল্যায়ন, প্রযুক্তিগত নথিপত্র, ইইউ সামঞ্জস্য ঘোষণা এবং সিই মার্কিং সহ বাকি বেশিরভাগ আবশ্যকতা ১১ ডিসেম্বর ২০২৭ থেকে প্রযোজ্য হবে।

CRA-এর আওতাভুক্ত পণ্যগুলো কী কী?

সিআরএ সাধারণত সেইসব হার্ডওয়্যার এবং সফ্টওয়্যার পণ্যের ক্ষেত্রে প্রযোজ্য, যেগুলোর উদ্দিষ্ট বা যুক্তিসঙ্গতভাবে অনুমানযোগ্য ব্যবহারের মধ্যে অন্য কোনো ডিভাইস বা নেটওয়ার্কের সাথে প্রত্যক্ষ বা পরোক্ষ সংযোগ অন্তর্ভুক্ত থাকে। এর মধ্যে স্মার্ট ডিভাইস, কানেক্টেড অ্যাপ্লায়েন্স, সিকিউরিটি ক্যামেরা, রাউটার, পরিধানযোগ্য পণ্য, মোবাইল অ্যাপ্লিকেশন, ডেস্কটপ সফ্টওয়্যার, অপারেটিং সিস্টেম, এমবেডেড ফার্মওয়্যার এবং বাণিজ্যিক সফ্টওয়্যার উপাদান অন্তর্ভুক্ত থাকতে পারে।

যেসব পণ্য সরাসরি ইন্টারনেটের সাথে সংযুক্ত হয় না, সেগুলোর ক্ষেত্রে কি CRA প্রযোজ্য?

হ্যাঁ। সরাসরি ইন্টারনেট সংযোগের প্রয়োজন নেই। কোনো পণ্য CRA-এর আওতায় আসতে পারে যদি এটি পরোক্ষভাবে অন্য কোনো ডিভাইস বা নেটওয়ার্কের সাথে সংযুক্ত হয়, যেমন—ব্লুটুথ, ওয়াই-ফাই, স্মার্টফোন অ্যাপ্লিকেশন, গেটওয়ে বা অন্য কোনো সংযুক্ত সিস্টেমের মাধ্যমে।

সিআরএ কি স্বতন্ত্র সফটওয়্যারের ক্ষেত্রে প্রযোজ্য?

হ্যাঁ। বাণিজ্যিক কার্যকলাপের অংশ হিসেবে ইইউ বাজারে উপলব্ধ স্বতন্ত্র সফটওয়্যার সিআরএ (CRA)-এর আওতাভুক্ত হতে পারে। এর মধ্যে মোবাইল অ্যাপ্লিকেশন, ডেস্কটপ সফটওয়্যার, অপারেটিং সিস্টেম, নিরাপত্তা সফটওয়্যার, বাণিজ্যিক সফটওয়্যার লাইব্রেরি এবং নেটওয়ার্ক-ম্যানেজমেন্ট টুল অন্তর্ভুক্ত থাকতে পারে।

সফটওয়্যার-অ্যাজ-এ-সার্ভিস প্রোডাক্টের ক্ষেত্রে কি CRA প্রযোজ্য?

প্রতিটি সফটওয়্যার-অ্যাজ-এ-সার্ভিস ব্যবস্থা স্বয়ংক্রিয়ভাবে এর আওতাভুক্ত হয় না। তবে, একটি রিমোট ডেটা-প্রসেসিং সলিউশন একটি আওতাভুক্ত পণ্যের অংশ হতে পারে, যদি পণ্যটির কোনো একটি কার্য সম্পাদনের জন্য এটি প্রয়োজনীয় হয়। তাই প্রতিটি পণ্য এবং পরিষেবা ব্যবস্থা পৃথকভাবে মূল্যায়ন করা উচিত।

চিকিৎসা সরঞ্জাম কি CRA-এর আওতাভুক্ত?

যেসব চিকিৎসা সরঞ্জাম এবং ইন ভিট্রো ডায়াগনস্টিক চিকিৎসা সরঞ্জাম তাদের নিজ নিজ ইইউ নিয়ন্ত্রক কাঠামোর আওতাভুক্ত, সেগুলোকে সাধারণত সিআরএ (CRA) থেকে বাদ দেওয়া হয়। নির্দিষ্ট কিছু বিমান, মোটরগাড়ি, সামুদ্রিক, প্রতিরক্ষা এবং জাতীয়-নিরাপত্তা পণ্যের ক্ষেত্রে অন্যান্য খাত-ভিত্তিক বর্জন প্রযোজ্য হতে পারে।

উৎপাদকদের প্রধান দায়িত্বগুলো কী কী?

উৎপাদকদের অবশ্যই মূল্যায়ন করতে হবে যে CRA প্রযোজ্য কিনা, পণ্যটিকে শ্রেণীবদ্ধ করতে হবে, একটি সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন সম্পন্ন করতে হবে, অপরিহার্য সাইবার নিরাপত্তা প্রয়োজনীয়তাগুলো পূরণ করতে হবে, প্রযুক্তিগত নথিপত্র প্রস্তুত করতে হবে, দুর্বলতা-মোকাবেলা পদ্ধতি স্থাপন করতে হবে, নিরাপত্তা আপডেট সরবরাহ করতে হবে, প্রযোজ্য সামঞ্জস্য মূল্যায়ন সম্পন্ন করতে হবে, একটি EU সামঞ্জস্য ঘোষণাপত্র জারি করতে হবে এবং CE চিহ্ন সংযুক্ত করতে হবে।

সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন বলতে কী বোঝায়?

সাইবার নিরাপত্তা ঝুঁকি মূল্যায়নের মাধ্যমে একটি নির্দিষ্ট পণ্যের সাথে সম্পর্কিত হুমকি, দুর্বলতা, আক্রমণের পথ এবং সম্ভাব্য পরিণতি শনাক্ত করা হয়। এতে পণ্যের স্থাপত্য, সফটওয়্যার ও হার্ডওয়্যার উপাদান, নেটওয়ার্ক ইন্টারফেস, ক্লাউড পরিষেবা, প্রমাণীকরণ, এনক্রিপশন, আপডেট প্রক্রিয়া, তৃতীয় পক্ষের উপর নির্ভরশীলতা, সম্ভাব্য অপব্যবহার এবং বিদ্যমান নিরাপত্তা নিয়ন্ত্রণের কার্যকারিতা বিবেচনা করা উচিত।

সফটওয়্যার বিল অফ মেটেরিয়ালস বলতে কী বোঝায়?

সফটওয়্যার বিল অফ মেটেরিয়ালস, যা সাধারণত এসবিওএম (SBOM) নামে পরিচিত, হলো কোনো পণ্যে থাকা সফটওয়্যার উপাদানগুলোর একটি সুসংগঠিত তালিকা। এতে মালিকানাধীন সফটওয়্যার, ওপেন-সোর্স লাইব্রেরি, থার্ড-পার্টি ডিপেন্ডেন্সি, ফার্মওয়্যার, উপাদানের সংস্করণ, সরবরাহকারী, লাইসেন্স এবং প্যাকেজ আইডেন্টিফায়ার অন্তর্ভুক্ত থাকতে পারে। নির্মাতারা নতুন আবিষ্কৃত দুর্বলতা দ্বারা প্রভাবিত পণ্য শনাক্ত করতে এসবিওএম ব্যবহার করেন।

CRA-এর অধীনে পেনিট্রেশন টেস্টিং কি বাধ্যতামূলক?

CRA প্রতিটি পণ্যের জন্য একই ধরনের পেনিট্রেশন টেস্টের প্রয়োজনীয়তা আরোপ করে না। টেস্টিং অবশ্যই পণ্য, এর সাইবারসিকিউরিটি ঝুঁকি এবং প্রযোজ্য কনফরমিটি অ্যাসেসমেন্ট রুটের সাথে সামঞ্জস্যপূর্ণ হতে হবে। পণ্যের উপর নির্ভর করে, উপযুক্ত প্রমাণের মধ্যে ভালনারেবিলিটি স্ক্যানিং, পেনিট্রেশন টেস্টিং, সোর্স-কোড বিশ্লেষণ, সফটওয়্যার কম্পোজিশন বিশ্লেষণ, অথেন্টিকেশন টেস্টিং, এনক্রিপশন পর্যালোচনা এবং আপডেট-মেকানিজম টেস্টিং অন্তর্ভুক্ত থাকতে পারে।

প্রয়োজনীয় CRA সাপোর্টের সময়কাল কত?

প্রস্তুতকারককে অবশ্যই একটি সহায়তা সময়কাল নির্ধারণ করতে হবে, যে সময়কালে দুর্বলতাগুলো সমাধান করা হবে এবং নিরাপত্তা আপডেট প্রদান করা হবে। এই সময়কালটি অবশ্যই পণ্যটির প্রত্যাশিত ব্যবহার, উদ্দিষ্ট উদ্দেশ্য, পরিচালন পরিবেশ, ব্যবহারকারীর প্রত্যাশা এবং সাইবার নিরাপত্তা ঝুঁকির প্রতিফলন ঘটাবে। সহায়তার শেষ তারিখ ব্যবহারকারীদের কাছে স্পষ্টভাবে জানিয়ে দিতে হবে।

নিরাপত্তা আপডেট কি বিনামূল্যে প্রদান করতে হবে?

দুর্বলতা মোকাবেলার জন্য প্রয়োজনীয় নিরাপত্তা আপডেটগুলো সাধারণত সাপোর্ট সময়কালে অবিলম্বে এবং বিনামূল্যে সরবরাহ করতে হবে। প্রস্তুতকারকদের এটাও নিশ্চিত করতে হবে যে আপডেটগুলো নিরাপদে বিতরণ করা হয় এবং ব্যবহারকারীরা তাদের ইনস্টলেশন সম্পর্কে যথাযথ তথ্য পান।

কোন কোন দুর্বলতা এবং ঘটনা অবশ্যই রিপোর্ট করতে হবে?

২০২৬ সালের ১১ সেপ্টেম্বর থেকে, প্রস্তুতকারকদের অবশ্যই সিআরএ সিঙ্গেল রিপোর্টিং প্ল্যাটফর্মের মাধ্যমে কিছু নির্দিষ্ট সক্রিয়ভাবে ব্যবহৃত দুর্বলতা এবং গুরুতর নিরাপত্তা ঘটনা সম্পর্কে রিপোর্ট করতে হবে। রিপোর্টিং প্রক্রিয়ার মধ্যে সাধারণত ২৪ ঘণ্টার মধ্যে একটি প্রাথমিক সতর্কীকরণ বিজ্ঞপ্তি, ৭২ ঘণ্টার মধ্যে একটি আরও বিস্তারিত বিজ্ঞপ্তি এবং প্রযোজ্য আইনগত সময়সীমার মধ্যে একটি চূড়ান্ত প্রতিবেদন অন্তর্ভুক্ত থাকে।

সক্রিয়ভাবে ব্যবহৃত দুর্বলতা বলতে কী বোঝায়?

সক্রিয়ভাবে ব্যবহৃত দুর্বলতা হলো এমন একটি ত্রুটি, যার বিষয়ে নির্ভরযোগ্য প্রমাণ রয়েছে যে কোনো বিদ্বেষমূলক ব্যক্তি সিস্টেম মালিকের অনুমতি ছাড়াই সিস্টেমে এটি ব্যবহার করেছে। শুধুমাত্র একটি দুর্বলতার অস্তিত্ব থাকলেই যে CRA রিপোর্টিং-এর বাধ্যবাধকতা তৈরি হয়েছে, তা নয়; যদিও প্রস্তুতকারককে অবশ্যই দুর্বলতাটি মূল্যায়ন এবং তার সমাধান করতে হবে।

CRA-এর সকল পণ্যের জন্য কি একটি নোটিফাইড বডি প্রয়োজন?

না। অনেক ডিফল্ট পণ্য অভ্যন্তরীণ সামঞ্জস্য মূল্যায়ন পদ্ধতি ব্যবহার করতে পারে। গুরুত্বপূর্ণ ক্লাস I পণ্যগুলির ক্ষেত্রে তৃতীয় পক্ষের মূল্যায়নের প্রয়োজন হতে পারে, যেখানে স্বীকৃত মান, সাধারণ স্পেসিফিকেশন বা সার্টিফিকেশন স্কিমগুলি সম্পূর্ণরূপে প্রয়োগ করা হয় না।গুরুত্বপূর্ণ ক্লাস II এবং অত্যাবশ্যকীয় পণ্যগুলো সাধারণত আরও কঠোর তৃতীয়-পক্ষীয় সঙ্গতি মূল্যায়ন প্রয়োজনীয়তার অধীন।

CRA কি CE মার্কিং আবশ্যক করে?

হ্যাঁ। সিআরএ (CRA) হলো ইইউ সিই-মার্কিং কাঠামোর একটি অংশ। প্রযোজ্য সামঞ্জস্য মূল্যায়ন সম্পন্ন হয়ে গেলে এবং সম্মতি প্রদর্শিত হলে, প্রস্তুতকারককে অবশ্যই ইইউ সামঞ্জস্য ঘোষণাপত্র জারি করতে হবে এবং পণ্যটিতে সিই মার্কিং সংযুক্ত করতে হবে।

একটিমাত্র ইইউ সামঞ্জস্য ঘোষণাপত্র কি সিআরএ এবং অন্যান্য ইইউ আইনকে অন্তর্ভুক্ত করতে পারে?

হ্যাঁ। যেখানে কোনো পণ্য একাধিক ইইউ আইনের অধীন এবং এর জন্য একটি ইইউ ডিক্লারেশন অফ কনফর্মিটি প্রয়োজন হয়, সেখানে প্রস্তুতকারক সাধারণত সমস্ত প্রযোজ্য আইন, যেমন সিআরএ, রেডিও ইকুইপমেন্ট ডিরেক্টিভ, আরোহএস ডিরেক্টিভ বা ইলেক্ট্রোম্যাগনেটিক কম্প্যাটিবিলিটি ডিরেক্টিভ, অন্তর্ভুক্ত করে একটি সম্মিলিত ঘোষণা প্রস্তুত করতে পারেন।

ইইউ-বহির্ভূত কোনো প্রস্তুতকারকের কি একজন ইইউ অনুমোদিত প্রতিনিধির প্রয়োজন আছে?

ইউরোপীয় ইউনিয়নের বাইরে প্রতিষ্ঠিত কোনো প্রস্তুতকারক একটি লিখিত ম্যান্ডেটের অধীনে একজন ইইউ অনুমোদিত প্রতিনিধি নিয়োগ করতে পারেন। প্রতিনিধি কমপ্লায়েন্স ডকুমেন্টেশন সহজলভ্য রাখতে, কর্তৃপক্ষের অনুরোধে সাড়া দিতে এবং নিয়ন্ত্রক যোগাযোগে সহায়তা করতে পারেন। পণ্যের সাইবার নিরাপত্তা, প্রযুক্তিগত ডকুমেন্টেশন, সামঞ্জস্য মূল্যায়ন, নিরাপত্তা আপডেট এবং রিপোর্টিং বাধ্যবাধকতার জন্য প্রস্তুতকারকই দায়ী থাকেন।

EaseCert কি CRA-এর অধীনে EU-এর অনুমোদিত প্রতিনিধি হিসেবে কাজ করতে পারে?

হ্যাঁ। অনুমোদিত পণ্যগুলির জন্য, EaseCert GmbH ইউরোপীয় ইউনিয়নের বাইরে প্রতিষ্ঠিত প্রস্তুতকারকদের পক্ষে ইইউ অনুমোদিত প্রতিনিধি হিসাবে কাজ করতে পারে। এই নিয়োগটি একটি সম্মতি পর্যালোচনা, পণ্যের অনুমোদন এবং একটি লিখিত ম্যান্ডেট সম্পন্ন করার উপর নির্ভরশীল।

EaseCert CRA কমপ্লায়েন্স সার্ভিসে কী কী অন্তর্ভুক্ত আছে?

এই পরিষেবার মধ্যে অন্তর্ভুক্ত থাকতে পারে সিআরএ (CRA) প্রযোজ্যতা মূল্যায়ন, পণ্য শ্রেণিবিন্যাস পর্যালোচনা, সঙ্গতি মূল্যায়ন পর্যালোচনা, সাইবার নিরাপত্তা সম্মতি ঘাটতি বিশ্লেষণ, ঝুঁকি মূল্যায়ন পর্যালোচনা, সফটওয়্যার বিল অফ মেটেরিয়ালস, দুর্বলতা-পরিচালনা পদ্ধতি, সহায়তা-কালীন ডকুমেন্টেশন, ব্যবহারকারীর নির্দেশাবলী, প্রযুক্তিগত ফাইল এবং ইইউ সঙ্গতি ঘোষণা। এর মধ্যে ইইউ অনুমোদিত প্রতিনিধি হিসেবে EaseCert GmbH-এর নিয়োগও অন্তর্ভুক্ত থাকতে পারে।

EaseCert কি সাইবার নিরাপত্তা পরীক্ষা করে থাকে?

EaseCert পেনিট্রেশন টেস্টিং, সোর্স-কোড বিশ্লেষণ বা ল্যাবরেটরি সাইবারসিকিউরিটি টেস্টিং করে না। যেখানে টেস্টিং প্রয়োজন, সেখানে EaseCert উপযুক্ত পরিধি নির্ধারণ করতে এবং একটি যোগ্যতাসম্পন্ন সাইবারসিকিউরিটি ল্যাবরেটরি বা প্রযুক্তিগত পরিষেবা প্রদানকারীর সাথে সমন্বয় করতে সহায়তা করতে পারে।

উৎপাদকদের কখন থেকে CRA-এর জন্য প্রস্তুতি শুরু করা উচিত?

উৎপাদনকারীদের যত তাড়াতাড়ি সম্ভব প্রস্তুতি শুরু করা উচিত। সাইবার নিরাপত্তা ঝুঁকি মূল্যায়ন সম্পন্ন করা, একটি নিরাপদ উন্নয়ন প্রক্রিয়া প্রতিষ্ঠা করা, একটি এসবিওএম (SBOM) প্রস্তুত করা, দুর্বলতা-রিপোর্টিং পদ্ধতি বাস্তবায়ন করা এবং পরীক্ষার ব্যবস্থা করতে যথেষ্ট সময় লাগতে পারে। কোম্পানিগুলোর ১১ ডিসেম্বর ২০২৭-এ প্রধান প্রয়োজনীয়তাগুলো কার্যকর হওয়া পর্যন্ত অপেক্ষা করা উচিত নয়।

CRA কমপ্লায়েন্স সহায়তা এবং EU অনুমোদিত প্রতিনিধি পরিষেবার জন্য, এখানে যান ইজসার্ট ইইউ সাইবার স্থিতিস্থাপকতা আইন পরিপালন পরিষেবা.

সরকারি সূত্র এবং আরও তথ্য

নিম্নলিখিত ইউরোপীয় ইউনিয়নের প্রাতিষ্ঠানিক উৎসগুলো ইইউ সাইবার রেজিলিয়েন্স অ্যাক্ট সম্পর্কিত আইনি পাঠ্য, বাস্তবায়ন নির্দেশিকা এবং সহায়ক তথ্য প্রদান করে:

এই নিবন্ধটি সাধারণ নিয়ন্ত্রক তথ্য প্রদান করে এবং এটি কোনো আইনি পরামর্শ নয়। প্রতিটি পণ্যের জন্য তার পরিধি, শ্রেণিবিন্যাস, সামঞ্জস্য মূল্যায়ন এবং নথিপত্রের প্রয়োজনীয়তা পৃথকভাবে মূল্যায়ন করতে হবে।

আরও অন্তর্দৃষ্টি দেখান

EaseCert-এর সাথে যোগাযোগ করুন