EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

ईयू साइबर रेजिलिएंस एक्ट (सीआरए) अनुपालन: एक व्यापक गाइड

कनेक्टेड उत्पाद लगभग हर उपभोक्ता और औद्योगिक उत्पाद श्रेणी का हिस्सा बनते जा रहे हैं। स्मार्ट उपकरण, सुरक्षा कैमरे, पहनने योग्य उपकरण, नेटवर्क उपकरण, मोबाइल एप्लिकेशन, एम्बेडेड सॉफ़्टवेयर और क्लाउड-कनेक्टेड उत्पाद, यदि सुरक्षित रूप से डिज़ाइन, रखरखाव और अपडेट नहीं किए जाते हैं, तो साइबर सुरक्षा जोखिम पैदा कर सकते हैं।

यूरोपीय संघ ने इसके जवाब में यह कहा है: साइबर लचीलापन अधिनियम, औपचारिक रूप से जिसे इस नाम से जाना जाता है विनियमन (ईयू) 2024/2847.

साइबर रेज़िलिएंस एक्ट (CRA) यूरोपीय संघ के बाज़ार में बेचे जाने वाले हार्डवेयर और सॉफ़्टवेयर उत्पादों के लिए अनिवार्य साइबर सुरक्षा आवश्यकताओं को लागू करता है। यह साइबर सुरक्षा को एक स्वैच्छिक तकनीकी प्रक्रिया से बदलकर एक औपचारिक उत्पाद अनुपालन दायित्व बना देता है।

निर्माताओं को साइबर सुरक्षा जोखिमों का आकलन करना चाहिए, उत्पाद में सुरक्षा को एकीकृत करना चाहिए, अपने अनुपालन का दस्तावेजीकरण करना चाहिए, कमजोरियों का प्रबंधन करना चाहिए, सुरक्षा अपडेट प्रदान करना चाहिए और जहां आवश्यक हो, सक्रिय रूप से उपयोग की जा रही कमजोरियों और गंभीर सुरक्षा घटनाओं की रिपोर्ट करनी चाहिए।

कई उत्पादों के लिए, सीआरए अनुपालन सीई-मार्किंग प्रक्रिया का भी हिस्सा बन जाएगा।

क्या आपको यूरोपीय संघ के साइबर लचीलापन अधिनियम के अनुपालन में सहायता की आवश्यकता है?

ईज़सर्ट, कनेक्टेड उत्पादों, सॉफ़्टवेयर और डिजिटल तत्वों वाले अन्य उत्पादों के निर्माताओं को यूरोपीय संघ के साइबर रेज़िलिएंस अधिनियम के लिए व्यावहारिक तैयारी में सहायता प्रदान करता है।

हमारी सेवा में शामिल हैं:

  • सीआरए की प्रयोज्यता और उत्पाद क्षेत्र मूल्यांकन
  • उत्पाद वर्गीकरण और अनुरूपता मूल्यांकन समीक्षा
  • साइबर सुरक्षा अनुपालन अंतराल विश्लेषण
  • साइबर सुरक्षा जोखिम मूल्यांकन की समीक्षा
  • सॉफ्टवेयर बिल ऑफ मैटेरियल्स की समीक्षा
  • सुरक्षा खामियों से निपटने और सुरक्षा अद्यतन प्रक्रियाओं की समीक्षा
  • तकनीकी दस्तावेज और यूरोपीय संघ के अनुरूपता घोषणापत्र की समीक्षा
  • उत्पाद संबंधी जानकारी, निर्देश और CE-चिह्नित आवश्यकताओं की समीक्षा
  • पात्र गैर-यूरोपीय संघ निर्माताओं के लिए यूरोपीय संघ अधिकृत प्रतिनिधि सेवाएं
  • यूरोपीय संघ के बाजार निगरानी प्राधिकरण के अनुरोधों में सहायता

जहां विशेष साइबर सुरक्षा परीक्षण की आवश्यकता होती है, वहां EaseCert परीक्षण के दायरे को परिभाषित करने और एक योग्य साइबर सुरक्षा प्रयोगशाला या तकनीकी प्रदाता के साथ समन्वय करने में मदद कर सकता है।

सीआरए अनुपालन और यूरोपीय संघ प्रतिनिधित्व सहायता प्राप्त करें

यूरोपीय संघ का साइबर रेजिलिएंस एक्ट क्या है?

साइबर रेज़िलिएंस एक्ट यूरोपीय संघ का एक व्यापक उत्पाद साइबर सुरक्षा विनियमन है। यह व्यापक रूप से उन हार्डवेयर और सॉफ्टवेयर उत्पादों पर लागू होता है जिनमें डिजिटल तत्व होते हैं और जो यूरोपीय संघ के बाजार में उपलब्ध कराए जाते हैं।

इसका उद्देश्य यह सुनिश्चित करना है कि उत्पादों का विकास सुरक्षित तरीके से हो और उनके अपेक्षित उपयोग काल के दौरान वे सुरक्षित बने रहें। साथ ही, इसका लक्ष्य उपयोगकर्ताओं को उत्पाद सुरक्षा, उपलब्ध अपडेट और साइबर सुरक्षा सहायता की अवधि के बारे में स्पष्ट जानकारी प्रदान करना है।

सीआरए डिजिटल उत्पाद बाजार में दो आवर्ती समस्याओं का समाधान करता है:

  1. उत्पादों को अक्सर अपर्याप्त साइबर सुरक्षा उपायों या ज्ञात कमजोरियों के साथ बाजार में उतारा जाता है।
  2. उत्पाद की बिक्री के बाद निर्माता अपर्याप्त सुरक्षा अपडेट, सुरक्षा खामियों की जानकारी या बिक्री के बाद सहायता प्रदान कर सकते हैं।

साइबर सुरक्षा अधिनियम (CRA) के तहत, निर्माताओं को उत्पाद की योजना, डिजाइन, विकास, उत्पादन, वितरण और रखरखाव के दौरान साइबर सुरक्षा पर विचार करना अनिवार्य है। इसलिए, साइबर सुरक्षा अब केवल अंतिम भेदन परीक्षण या लॉन्च-पूर्व समीक्षा तक सीमित नहीं है। इसे उत्पाद जीवनचक्र में एकीकृत किया जाना चाहिए।

अधिक जानकारी उपलब्ध है यूरोपीय आयोग के साइबर रेज़िलिएंस एक्ट का सारांश.

साइबर रेजिलिएंस एक्ट कब लागू होता है?

सीआरए लागू हुआ 10 दिसंबर 2024, लेकिन इसकी आवश्यकताएं चरणों में लागू होती हैं।

  • 11 जून 2026: अनुरूपता मूल्यांकन निकायों की अधिसूचना से संबंधित प्रावधान लागू होने लगते हैं।
  • 11 सितंबर 2026: सक्रिय रूप से उपयोग की जा रही कमजोरियों और गंभीर सुरक्षा घटनाओं के लिए रिपोर्टिंग दायित्व लागू होने लगते हैं।
  • 11 दिसंबर 2027: सीआरए की शेष अधिकांश आवश्यकताएं पूरी तरह से लागू हो जाती हैं।

11 दिसंबर 2027 से पहले यूरोपीय संघ के बाजार में रखे गए उत्पाद आम तौर पर मुख्य सीआरए आवश्यकताओं के अधीन तभी होते हैं जब उनमें उस तिथि के बाद कोई महत्वपूर्ण संशोधन होता है। हालांकि, 11 सितंबर 2026 से लागू होने वाले रिपोर्टिंग दायित्व उन उत्पादों पर भी लागू हो सकते हैं जो पहले से ही यूरोपीय संघ के बाजार में उपलब्ध थे।

निर्माताओं को तैयारी शुरू करने के लिए दिसंबर 2027 तक इंतजार नहीं करना चाहिए। एक सुरक्षित विकास प्रक्रिया स्थापित करना, सॉफ्टवेयर बिल ऑफ मैटेरियल्स तैयार करना, साइबर सुरक्षा परीक्षण पूरा करना और सुरक्षा भेद्यता रिपोर्टिंग प्रक्रियाओं को लागू करने में काफी समय लग सकता है।

सीआरए के अंतर्गत कौन से उत्पाद आते हैं?

सीआरए आम तौर पर लागू होता है डिजिटल तत्वों वाला उत्पाद जिसका इच्छित उद्देश्य या यथोचित रूप से अनुमानित उपयोग किसी उपकरण या नेटवर्क से प्रत्यक्ष या अप्रत्यक्ष तार्किक या भौतिक डेटा कनेक्शन को शामिल करता है।

डिजिटल तत्वों वाले उत्पाद में निम्नलिखित शामिल हो सकते हैं:

  • एक हार्डवेयर उत्पाद
  • एक सॉफ्टवेयर उत्पाद
  • हार्डवेयर या सॉफ्टवेयर घटक अलग से बेचे जाते हैं
  • एम्बेडेड फर्मवेयर
  • उत्पाद के किसी एक कार्य को पूरा करने के लिए आवश्यक रिमोट डेटा-प्रोसेसिंग समाधान।

रिमोट डेटा प्रोसेसिंग में निर्माता द्वारा नियंत्रित क्लाउड सेवा शामिल हो सकती है, जहां उस सेवा की अनुपस्थिति उत्पाद को उसके इच्छित कार्यों में से एक को करने से रोक देगी।

संभावित रूप से कवर किए गए उत्पादों के उदाहरण

उनके कार्यों और आपूर्ति के तरीके के आधार पर, सीआरए के अंतर्गत आने वाले उत्पादों में निम्नलिखित शामिल हो सकते हैं:

  • इंटरनेट ऑफ थिंग्स डिवाइस
  • स्मार्ट-होम उत्पाद
  • जुड़े हुए घरेलू उपकरण
  • स्मार्ट सुरक्षा कैमरे और अलार्म सिस्टम
  • स्मार्ट ताले
  • जुड़े हुए खिलौने
  • पहनने योग्य उपकरण
  • राउटर, मॉडेम और नेटवर्क स्विच
  • कंप्यूटर, स्मार्टफोन और टैबलेट
  • बाह्य भंडारण उपकरण
  • नेटवर्क इंटरफ़ेस उत्पाद
  • औद्योगिक नियंत्रण उत्पाद
  • कनेक्टेड सेंसर
  • पहुँच-नियंत्रण प्रणालियाँ
  • ऑपरेटिंग सिस्टम
  • मोबाइल और डेस्कटॉप एप्लिकेशन
  • पासवर्ड प्रबंधक
  • वर्चुअल प्राइवेट नेटवर्क सॉफ़्टवेयर
  • फ़ायरवाल
  • एंटीवायरस और मैलवेयर-डिटेक्शन सॉफ़्टवेयर
  • एम्बेडेड सॉफ़्टवेयर और फ़र्मवेयर
  • सॉफ्टवेयर लाइब्रेरी और वाणिज्यिक सॉफ्टवेयर घटक
  • वीडियो गेम और अन्य स्टैंडअलोन सॉफ़्टवेयर

यह परिभाषा जानबूझकर व्यापक रखी गई है। किसी उत्पाद का सीधे इंटरनेट से जुड़ना आवश्यक नहीं है। किसी अन्य उपकरण या नेटवर्क से अप्रत्यक्ष कनेक्शन भी पर्याप्त हो सकता है।

उदाहरण के लिए, ब्लूटूथ-सक्षम उत्पाद जो स्मार्टफोन एप्लिकेशन से जुड़ता है, वह सीआरए के दायरे में आ सकता है, भले ही उत्पाद स्वयं सीधे इंटरनेट से कनेक्ट न हो।

क्या सीआरए स्टैंडअलोन सॉफ्टवेयर पर लागू होता है?

जी हां। यूरोपीय संघ के बाजार में उपलब्ध कराए गए स्टैंडअलोन सॉफ्टवेयर सीआरए के दायरे में आ सकते हैं।

इसमें निम्नलिखित शामिल हो सकते हैं:

  • मोबाइल एप्लिकेशन
  • डेस्कटॉप अनुप्रयोग
  • ऑपरेटिंग सिस्टम
  • सुरक्षा सॉफ़्टवेयर
  • वाणिज्यिक सॉफ़्टवेयर लाइब्रेरी
  • डिवाइस-प्रबंधन सॉफ़्टवेयर
  • नेटवर्क-प्रबंधन उपकरण
  • डाउनलोड प्लेटफॉर्म के माध्यम से बेचा जाने वाला सॉफ्टवेयर
  • सॉफ्टवेयर बिना किसी अलग भौतिक उत्पाद के उपलब्ध कराया जाता है।

सॉफ्टवेयर को कवर किया जाएगा या नहीं, यह इस बात पर निर्भर करता है कि इसकी आपूर्ति कैसे की जाती है, क्या इसे किसी वाणिज्यिक गतिविधि के हिस्से के रूप में उपलब्ध कराया जाता है और क्या कोई विशिष्ट अपवाद लागू होता है।

पूरी तरह से सेवा के रूप में प्रदान किए जाने वाले सॉफ़्टवेयर के लिए अधिक विस्तृत मूल्यांकन की आवश्यकता हो सकती है। सीआरए आम तौर पर हर सॉफ़्टवेयर-एज़-ए-सर्विस व्यवस्था को विनियमित नहीं करता है, लेकिन किसी उत्पाद के कार्यों में से किसी एक को करने के लिए आवश्यक रिमोट डेटा-प्रोसेसिंग कार्यक्षमता डिजिटल तत्वों वाले उत्पाद का हिस्सा हो सकती है।

किन उत्पादों को शामिल नहीं किया गया है?

कुछ उत्पाद श्रेणियों को अन्य क्षेत्र-विशिष्ट यूरोपीय संघ के कानूनों के माध्यम से बाहर रखा गया है या विनियमित किया गया है।

परिस्थितियों के आधार पर, निम्नलिखित कानूनों द्वारा शासित उत्पादों पर अपवाद लागू हो सकते हैं:

  • चिकित्सा उपकरण
  • इन विट्रो डायग्नोस्टिक मेडिकल उपकरण
  • नागरिक उड्डयन
  • मोटर वाहन
  • कुछ समुद्री उपकरण
  • राष्ट्रीय सुरक्षा या रक्षा उद्देश्यों के लिए विशेष रूप से विकसित उत्पाद
  • वाणिज्यिक गतिविधि के बाहर उपलब्ध कराए गए कुछ निःशुल्क और ओपन-सोर्स सॉफ़्टवेयर

ओपन-सोर्स सॉफ़्टवेयर के प्रबंधन में विशेष सावधानी बरतने की आवश्यकता है। व्यावसायिक गतिविधि से बाहर उपलब्ध कराए गए सॉफ़्टवेयर को इसमें शामिल नहीं किया जा सकता है, जबकि व्यावसायिक रूप से उपलब्ध कराए गए ओपन-सोर्स उत्पादों और कुछ ओपन-सोर्स सॉफ़्टवेयर प्रबंधकों पर CRA (कन्वर्टिबल रिसोर्सेज) के दायित्व हो सकते हैं।

किसी उत्पाद को केवल इसलिए बहिष्कृत नहीं माना जाना चाहिए क्योंकि वह किसी अन्य यूरोपीय संघ कानून के अधीन है। निर्माताओं को यह जांच करनी चाहिए कि क्या अन्य कानून विशेष रूप से संबंधित साइबर सुरक्षा आवश्यकताओं को कवर करता है और क्या साइबर सुरक्षा विनियमन (CRA) पूर्ण या आंशिक बहिष्करण प्रदान करता है।

सीआरए के अंतर्गत निर्माता कौन है?

निर्माता वह प्राकृतिक या कानूनी संस्था है जो डिजिटल तत्वों वाले उत्पाद का विकास, निर्माण या डिजाइन, विकास या निर्माण करवाती है और उस उत्पाद को अपने नाम या ट्रेडमार्क के तहत बाजार में बेचती है।

इसलिए, किसी कंपनी को निर्माता माना जा सकता है, भले ही:

  • यह उत्पाद किसी तीसरे पक्ष के कारखाने द्वारा बनाया जाता है।
  • यह सॉफ्टवेयर एक बाहरी ठेकेदार द्वारा विकसित किया गया है।
  • फर्मवेयर किसी अन्य कंपनी द्वारा प्रदान किया जाता है।
  • कंपनी एक तैयार उत्पाद का आयात करती है और उसे अपने ब्रांड के तहत बेचती है।
  • विकास कार्य को सॉफ्टवेयर इंजीनियरों या तकनीकी सेवा प्रदाताओं को आउटसोर्स किया जाता है।

विकास कार्य को आउटसोर्स करने से निर्माता की कानूनी जिम्मेदारी आउटसोर्स नहीं होती है।

अपने नाम या ट्रेडमार्क के तहत उत्पाद को बाजार में उतारने वाली कंपनी को यह सुनिश्चित करना होगा कि संपूर्ण उत्पाद, जिसमें तृतीय-पक्ष सॉफ़्टवेयर और हार्डवेयर घटक शामिल हैं, सीआरए की आवश्यकताओं को पूरा करता है।

निर्माता के मुख्य सीआरए दायित्व क्या हैं?

अनुपालन की मुख्य जिम्मेदारी निर्माताओं की होती है।

डिजिटल तत्वों वाले उत्पाद को यूरोपीय संघ के बाजार में उतारने से पहले, निर्माता को सामान्यतः निम्नलिखित कार्य करने होते हैं:

  1. यह निर्धारित करें कि उत्पाद सीआरए के दायरे में आता है या नहीं।
  2. यह निर्धारित करें कि उत्पाद डिफ़ॉल्ट, महत्वपूर्ण या गंभीर उत्पाद है या नहीं।
  3. साइबर सुरक्षा जोखिम मूल्यांकन करें।
  4. उत्पाद का डिजाइन, विकास और उत्पादन आवश्यक साइबर सुरक्षा आवश्यकताओं के अनुरूप करें।
  5. तृतीय-पक्ष घटकों को एकीकृत करते समय उचित सावधानी बरतें।
  6. सुरक्षा खामियों से निपटने की प्रक्रियाएँ स्थापित करें।
  7. उत्पाद समर्थन अवधि निर्धारित करें और उसे दस्तावेज़ में दर्ज करें।
  8. आवश्यक तकनीकी दस्तावेज तैयार करें।
  9. उचित अनुरूपता मूल्यांकन करें।
  10. यूरोपीय संघ के अनुरूपता घोषणापत्र को तैयार करें और उस पर हस्ताक्षर करें।
  11. CE चिह्न लगाएं।
  12. आवश्यक उत्पाद जानकारी और सुरक्षा निर्देश प्रदान करें।
  13. उत्पाद को बाजार में उतारने के बाद उसकी कमजोरियों और घटनाओं की निगरानी करें।
  14. सहायता अवधि के दौरान सुरक्षा संबंधी अपडेट प्रदान करें।
  15. जब कोई उत्पाद मानकों का पालन नहीं करता है या साइबर सुरक्षा जोखिम पैदा करता है, तो सुधारात्मक कार्रवाई करें।
  16. सुरक्षा संबंधी असुरक्षा और घटना-रिपोर्टिंग की निर्धारित समयसीमा का पालन करें।

निर्माता को अभिलेखों, प्रक्रियाओं और तकनीकी साक्ष्यों के माध्यम से अनुपालन प्रदर्शित करने में सक्षम होना चाहिए। किसी उत्पाद के सुरक्षित होने का सामान्य कथन पर्याप्त नहीं होगा।

आवश्यक साइबर सुरक्षा आवश्यकताएँ

साइबर सुरक्षा अधिनियम के परिशिष्ट I में आवश्यक साइबर सुरक्षा संबंधी आवश्यकताएं शामिल हैं।

इन आवश्यकताओं को दो मुख्य क्षेत्रों में विभाजित किया गया है:

  • उत्पाद के साइबर सुरक्षा गुण
  • सुरक्षा भेद्यता से निपटने की आवश्यकताएँ

डिज़ाइन और डिफ़ॉल्ट रूप से सुरक्षा

उत्पादों को इस प्रकार डिजाइन, विकसित और उत्पादित किया जाना चाहिए कि उनमें मौजूद जोखिमों के आधार पर साइबर सुरक्षा का उचित स्तर सुनिश्चित हो सके।

उत्पाद के आधार पर, इसके लिए निम्नलिखित उपायों की आवश्यकता हो सकती है:

  • सुरक्षित डिफ़ॉल्ट कॉन्फ़िगरेशन
  • प्रमाणीकरण
  • अभिगम नियंत्रण
  • गोपनीयता
  • कूटलेखन
  • आंकड़ा शुचिता
  • सेवा और सिस्टम की उपलब्धता
  • अनधिकृत पहुंच से सुरक्षा
  • हेरफेर से सुरक्षा
  • आक्रमण-सतह में कमी
  • उजागर इंटरफेस की सीमा
  • सुरक्षित संचार
  • सेवा से इनकार हमलों के खिलाफ लचीलापन
  • सुरक्षा लॉगिंग और निगरानी
  • सुरक्षित डेटा विलोपन
  • अनावश्यक डेटा प्रोसेसिंग में कमी
  • ज्ञात आक्रमण तकनीकों से सुरक्षा
  • सुरक्षित अद्यतन तंत्र
  • सुरक्षा संबंधी घटनाओं से उबरना

उचित नियंत्रण उत्पाद, उसके इच्छित उपयोग, संभावित दुरुपयोग, परिचालन वातावरण और सफल साइबर हमले के संभावित परिणामों पर निर्भर करते हैं।

कोई ज्ञात शोषण योग्य भेद्यताएँ नहीं हैं

किसी भी उत्पाद को ज्ञात रूप से कमजोरियों का फायदा उठाते हुए बाजार में नहीं उतारा जाना चाहिए।

इसके लिए लॉन्च से ठीक पहले एक बार परीक्षण करने से कहीं अधिक की आवश्यकता है। निर्माताओं को उन कमजोरियों की पहचान, मूल्यांकन, प्राथमिकता निर्धारण और समाधान के लिए एक प्रक्रिया की आवश्यकता है जो निम्नलिखित को प्रभावित करती हैं:

  • स्वामित्व सॉफ्टवेयर
  • फर्मवेयर
  • ऑपरेटिंग सिस्टम
  • ओपन-सोर्स लाइब्रेरी
  • तृतीय-पक्ष सॉफ़्टवेयर घटक
  • संचार प्रोटोकॉल
  • हार्डवेयर घटक
  • क्लाउड निर्भरताएँ
  • मोबाइल एप्लिकेशन
  • एप्लिकेशन प्रोग्रामिंग इंटरफेस

सुरक्षित अपडेट

जहां सुरक्षा संबंधी अपडेट की आवश्यकता होती है, वहां निर्माताओं को उन्हें बिना किसी देरी के और आमतौर पर सहायता अवधि के दौरान मुफ्त में उपलब्ध कराना होगा।

कई उत्पादों के लिए, तकनीकी रूप से संभव होने पर सुरक्षा अपडेट डिफ़ॉल्ट रूप से स्वचालित रूप से इंस्टॉल होने चाहिए। उपयोगकर्ताओं को आम तौर पर एक स्पष्ट और सुलभ तंत्र के माध्यम से स्वचालित इंस्टॉलेशन को स्थगित या अक्षम करने में सक्षम होना चाहिए।

जहां तक ​​संभव हो, सुरक्षा अपडेट को फीचर अपडेट से अलग रखा जाना चाहिए। इससे उपयोगकर्ताओं को आवश्यक सुरक्षा सुधार प्राप्त करने के लिए अनावश्यक कार्यात्मक परिवर्तनों को स्वीकार करने के लिए मजबूर होने से बचाया जा सकेगा।

साइबर सुरक्षा जोखिम मूल्यांकन

साइबर सुरक्षा जोखिम मूल्यांकन, सीआरए के केंद्रीय दस्तावेजों में से एक है।

यह एक सामान्य आईटी सुरक्षा चेकलिस्ट नहीं होनी चाहिए। यह विशिष्ट उत्पाद, उसके घटकों, इच्छित उपयोग, संभावित उपयोग, उपयोगकर्ताओं, डेटा, कनेक्टिविटी और ऑपरेटिंग वातावरण से संबंधित होनी चाहिए।

जोखिम मूल्यांकन में क्या शामिल होना चाहिए

एक उपयुक्त जोखिम मूल्यांकन में निम्नलिखित बातों पर विचार किया जा सकता है:

  • उत्पाद वास्तुकला
  • हार्डवेयर और सॉफ्टवेयर घटक
  • संचार प्रौद्योगिकियां
  • नेटवर्क इंटरफेस
  • क्लाउड सेवाएं
  • मोबाइल एप्लिकेशन
  • उपयोगकर्ता भूमिकाएँ और विशेषाधिकार
  • प्रमाणीकरण विधियाँ
  • संसाधित या संग्रहीत डेटा
  • एन्क्रिप्शन और कुंजी प्रबंधन
  • अद्यतन तंत्र
  • तृतीय-पक्ष निर्भरताएँ
  • संभावित खतरा पैदा करने वाले तत्व
  • हमले के तरीके
  • ज्ञात कमजोरियाँ
  • पूर्वानुमानित दुरुपयोग
  • समझौते के परिणाम
  • मौजूदा सुरक्षा नियंत्रण
  • अवशिष्ट जोखिम
  • आवश्यक परीक्षण
  • कमज़ोरी से निपटने के उपाय
  • बाजार-पश्चात निगरानी

जोखिम मूल्यांकन को कब अद्यतन किया जाना चाहिए

यह मूल्यांकन उत्पाद के डिजाइन और विकास को दिशा प्रदान करने वाला होना चाहिए। महत्वपूर्ण परिवर्तन होने पर भी इसकी समीक्षा की जानी चाहिए, जैसे कि:

  • एक प्रमुख सॉफ़्टवेयर अपडेट
  • एक नया उत्पाद फ़ंक्शन
  • उत्पाद संरचना में परिवर्तन
  • एक नए तृतीय-पक्ष घटक का एकीकरण
  • एक महत्वपूर्ण नया खतरा
  • सक्रिय रूप से उपयोग की जा रही भेद्यता की खोज
  • उत्पाद के इच्छित उपयोग में परिवर्तन
  • क्लाउड या नेटवर्क इंफ्रास्ट्रक्चर में महत्वपूर्ण बदलाव

जोखिम मूल्यांकन तकनीकी दस्तावेज का एक हिस्सा है और बाजार निगरानी अधिकारियों द्वारा इसकी मांग की जा सकती है।

सॉफ्टवेयर बिल ऑफ मैटेरियल्स

सॉफ्टवेयर बिल ऑफ मैटेरियल्स, जिसे आमतौर पर एसबीओएम कहा जाता है, यह किसी उत्पाद में निहित सॉफ्टवेयर घटकों की एक संरचित सूची है।

एसबीओ में आमतौर पर शामिल की जाने वाली जानकारी

एक एसबीओएम निम्नलिखित की पहचान कर सकता है:

  • स्वामित्व सॉफ्टवेयर मॉड्यूल
  • ओपन-सोर्स लाइब्रेरी
  • तृतीय-पक्ष निर्भरताएँ
  • फर्मवेयर घटक
  • घटक नाम
  • घटक संस्करणों
  • आपूर्तिकर्ताओं
  • लाइसेंस
  • निर्भरता संबंध
  • ज्ञात भेद्यता संदर्भ
  • पैकेज पहचानकर्ता

एसबीओएम निर्माता को यह निर्धारित करने में मदद करता है कि किसी तृतीय-पक्ष घटक में खामी पाए जाने पर उसके उत्पाद प्रभावित होते हैं या नहीं।

एसबीओएम को बनाए रखना क्यों आवश्यक है

उदाहरण के लिए, यदि किसी व्यापक रूप से उपयोग की जाने वाली सॉफ़्टवेयर लाइब्रेरी में कोई गंभीर सुरक्षा खामी पाई जाती है, तो निर्माता को इसे शीघ्रता से पहचानने में सक्षम होना चाहिए:

  • कौन से उत्पाद प्रभावित लाइब्रेरी का उपयोग करते हैं?
  • उत्पाद के कौन से संस्करण प्रभावित हैं?
  • क्या असुरक्षित फ़ंक्शन पहुंच योग्य या शोषण योग्य है?
  • क्या सुधारात्मक अपडेट की आवश्यकता है?
  • किन ग्राहकों या अधिकारियों को सूचित किया जाना चाहिए
  • क्या सीआरए की रिपोर्टिंग संबंधी बाध्यताएं लागू होती हैं?

एक बार एसबीओ (सब्जेक्टिव ऑपरेटिंग सिस्टम) तैयार हो जाने और फिर कभी अपडेट न होने पर उसका कोई उपयोग नहीं होता। निर्माताओं को वर्ज़न कंट्रोल और सॉफ़्टवेयर में बदलाव होने पर उसे बनाए रखने की प्रक्रिया की आवश्यकता होती है।

सुरक्षा भेद्यता से निपटने की आवश्यकताएँ

उत्पाद के बाजार में आने के बाद भी सीआरए अनुपालन जारी रहता है।

निर्माताओं को निम्नलिखित प्रक्रियाओं को स्थापित करना होगा:

  • कमजोरियों की पहचान करें
  • सुरक्षा खामियों की रिपोर्ट प्राप्त करें
  • दस्तावेज़ की कमजोरियाँ
  • उनकी गंभीरता और शोषण की संभावना का आकलन करें।
  • तृतीय-पक्ष घटकों को प्रभावित करने वाली कमजोरियों की निगरानी करें
  • उत्पाद सुरक्षा का परीक्षण और समीक्षा करें
  • खामियों को तुरंत ठीक करें
  • सुरक्षा अपडेट सुरक्षित रूप से वितरित करें
  • उपयोगकर्ताओं को उपलब्ध सुधारों के बारे में सूचित करें
  • आवश्यकता पड़ने पर ठीक की गई कमजोरियों के बारे में जानकारी सार्वजनिक रूप से प्रकट करें।
  • जब तक कोई सुधार उपलब्ध न हो जाए, सुरक्षा संबंधी जानकारी की गोपनीयता बनाए रखें।
  • सुरक्षा खामियों के खुलासे के लिए एक समन्वित नीति बनाए रखें।

समन्वित भेद्यता प्रकटीकरण

निर्माताओं को एक स्पष्ट और सक्रिय रूप से निगरानी की जाने वाली विधि प्रकाशित करनी चाहिए जिसके माध्यम से सुरक्षा शोधकर्ता, ग्राहक और अन्य पक्ष कमजोरियों की रिपोर्ट कर सकें।

इस प्रक्रिया से निम्नलिखित की पहचान होनी चाहिए:

  • रिपोर्टिंग संपर्क
  • पत्रकारों को जो जानकारी प्रदान करनी चाहिए
  • निर्माता की स्वीकृति प्रक्रिया
  • अपेक्षित प्रतिक्रिया समय
  • गोपनीयता की अपेक्षाएँ
  • निर्माता प्रकटीकरण का समन्वय कैसे करता है
  • सुरक्षा शोधकर्ताओं के साथ कैसा व्यवहार किया जाएगा
  • सुधार और सलाह कैसे प्रकाशित की जाएंगी

सितंबर 2026 से सीआरए की रिपोर्टिंग संबंधी बाध्यताएं

अनुच्छेद 14 के अंतर्गत रिपोर्टिंग दायित्व लागू होते हैं। 11 सितंबर 2026.

निर्माताओं को सक्रिय रूप से उपयोग की जा रही कुछ कमजोरियों और गंभीर घटनाओं की रिपोर्ट यूरोपीय संघ की साइबर सुरक्षा एजेंसी (ENISA) द्वारा संचालित CRA सिंगल रिपोर्टिंग प्लेटफॉर्म के माध्यम से करनी होगी।

रिपोर्टिंग की समयसीमा

रिपोर्टिंग प्रक्रिया में सामान्यतः निम्नलिखित शामिल होते हैं:

  • 24 घंटों के भीतर प्रारंभिक चेतावनी सूचना
  • 72 घंटों के भीतर अधिक विस्तृत सूचना प्राप्त होगी
  • लागू वैधानिक अवधि के भीतर अंतिम रिपोर्ट प्रस्तुत करना।

सक्रिय रूप से उपयोग की जाने वाली कमजोरियाँ

किसी सक्रिय रूप से उपयोग की जा रही भेद्यता के मामले में, सुधारात्मक या शमनकारी उपाय उपलब्ध होने के 14 दिनों के भीतर अंतिम रिपोर्ट प्रस्तुत करना सामान्यतः आवश्यक होता है।

गंभीर सुरक्षा घटनाएँ

किसी गंभीर सुरक्षा घटना के मामले में, अंतिम रिपोर्ट आमतौर पर 72 घंटे की सूचना के एक महीने के भीतर प्रस्तुत करना आवश्यक होता है।

संबंधित खामी या घटना की जानकारी निर्माता को मिलते ही रिपोर्टिंग की समय सीमा शुरू हो जाती है। इसलिए निर्माताओं को ऐसी आंतरिक प्रक्रियाओं की आवश्यकता होती है जो जानकारी को जिम्मेदार अनुपालन और सुरक्षा कर्मियों तक शीघ्रता से पहुँचा सकें।

ग्राहक सहायता टीम, बाहरी शोधकर्ता, वितरक, सॉफ्टवेयर आपूर्तिकर्ता या विदेशी विकास कार्यालय द्वारा खोजी गई किसी भी खामी के लिए वही कानूनी रिपोर्टिंग प्रक्रिया लागू हो सकती है जो निर्माता की केंद्रीय साइबर सुरक्षा टीम द्वारा खोजी गई खामी के लिए लागू होती है।

सक्रिय रूप से शोषित भेद्यता क्या है?

सक्रिय रूप से उपयोग की जा रही भेद्यता केवल एक सैद्धांतिक कमजोरी या भेद्यता डेटाबेस में मौजूद हर प्रविष्टि नहीं है।

व्यवहार में, निर्माता को यह आकलन करना होगा कि क्या इस बात का कोई विश्वसनीय प्रमाण है कि किसी दुर्भावनापूर्ण व्यक्ति ने सिस्टम के मालिक की अनुमति के बिना सिस्टम में मौजूद भेद्यता का फायदा उठाया है।

यह अंतर महत्वपूर्ण है क्योंकि सीआरए की रिपोर्टिंग बाध्यता सक्रिय शोषण से जुड़ी है, न कि केवल हर संभावित भेद्यता के अस्तित्व से।

हालांकि, निर्माताओं को अपनी सामान्य भेद्यता-प्रबंधन जिम्मेदारियों के हिस्से के रूप में उन कमजोरियों की पहचान, मूल्यांकन और निवारण करना होगा जिनका सक्रिय रूप से शोषण नहीं किया जा रहा है।

समर्थन अवधि और सुरक्षा अपडेट

निर्माताओं को एक ऐसी सहायता अवधि निर्धारित करनी होगी जिसके दौरान कमजोरियों को दूर किया जाएगा और सुरक्षा अपडेट प्रदान किए जाएंगे।

सहायता अवधि को प्रभावित करने वाले कारक

सहायता अवधि में निम्नलिखित कारकों को ध्यान में रखा जाना चाहिए:

  • उपयोग की अपेक्षित अवधि
  • उत्पाद की प्रकृति और इच्छित उद्देश्य
  • उपयोगकर्ता की उचित अपेक्षाएँ
  • परिचालन वातावरण
  • समान उत्पादों को सामान्यतः जिस अवधि तक समर्थन दिया जाता है
  • अतिरिक्त पुर्जों या संबंधित सेवाओं की उपलब्धता
  • समर्थन बंद होने से जुड़े साइबर सुरक्षा जोखिम

समर्थन अवधि की समाप्ति तिथि, जिसमें महीना और वर्ष शामिल हैं, खरीद के समय उपयोगकर्ताओं को स्पष्ट रूप से बताई जानी चाहिए।

निर्माताओं को समर्थन अवधि को बिना किसी व्यावहारिक आधार के केवल एक विपणन बयान के रूप में नहीं लेना चाहिए। उनके पास घोषित अवधि के दौरान कमियों की निगरानी करने, अपडेट विकसित करने और उन अपडेट को वितरित करने की तकनीकी और संगठनात्मक क्षमता होनी चाहिए।

दीर्घकालिक आपूर्तिकर्ता व्यवस्था

इसके लिए निम्नलिखित के साथ दीर्घकालिक व्यवस्था की आवश्यकता हो सकती है:

  • सॉफ्टवेयर डेवलपर्स
  • फर्मवेयर आपूर्तिकर्ता
  • क्लाउड प्रदाता
  • घटक निर्माता
  • मोबाइल एप्लिकेशन डेवलपर्स
  • साइबर सुरक्षा निगरानी सेवाएं
  • परीक्षण प्रयोगशालाएँ
  • होस्टिंग और इंफ्रास्ट्रक्चर प्रदाता

उत्पाद संबंधी जानकारी और उपयोगकर्ता निर्देश

सीआरए के अंतर्गत आने वाले उत्पादों के साथ स्पष्ट जानकारी और निर्देश होने चाहिए।

उत्पाद के आधार पर, जानकारी में निम्नलिखित शामिल हो सकते हैं:

  • निर्माता का कानूनी नाम
  • पंजीकृत व्यापार नाम या ट्रेडमार्क
  • डाक का पता
  • ईमेल पता या अन्य डिजिटल संपर्क
  • उत्पाद का प्रकार, बैच, सीरियल नंबर या अन्य पहचानकर्ता
  • इच्छित उद्देश्य
  • आवश्यक उत्पाद कार्य
  • साइबर सुरक्षा गुण
  • सुरक्षित स्थापना निर्देश
  • सुरक्षित विन्यास निर्देश
  • सुरक्षित संचालन के लिए निर्देश
  • प्रासंगिक सुरक्षा अपडेट के बारे में जानकारी
  • अपडेट इंस्टॉल करने के निर्देश
  • स्वचालित अपडेट के बारे में जानकारी
  • जहां लागू हो, स्वचालित अपडेट को अक्षम करने के निर्देश
  • समर्थन अवधि की समाप्ति तिथि
  • सुरक्षा संबंधी समस्याओं की रिपोर्टिंग के लिए संपर्क व्यक्ति
  • समन्वित भेद्यता प्रकटीकरण जानकारी
  • उपयोगकर्ता डेटा को सुरक्षित रूप से हटाने के निर्देश
  • प्रासंगिक साइबर सुरक्षा चेतावनियाँ या सीमाएँ

निर्देश स्पष्ट, समझने योग्य, सुपाठ्य और सुपाठ्य होने चाहिए। ये निर्देश उस भाषा में होने चाहिए जिसे उत्पाद बेचे जाने वाले सदस्य राज्य में उपयोगकर्ता और संबंधित अधिकारी आसानी से समझ सकें।

तकनीकी दस्तावेज़ीकरण

उत्पाद निर्माताओं को किसी भी संरक्षित उत्पाद को बाजार में उतारने से पहले तकनीकी दस्तावेज तैयार करने होंगे।

तकनीकी फाइल में यह दर्शाया जाना चाहिए कि उत्पाद सीआरए का अनुपालन कैसे करता है और इसमें सामान्यतः निम्नलिखित शामिल होना चाहिए:

  • सामान्य उत्पाद विवरण
  • वस्तु की पहचान करना
  • इच्छित उद्देश्य
  • लक्षित उपयोगकर्ता
  • उत्पाद संस्करण
  • हार्डवेयर आर्किटेक्चर
  • सॉफ्टवेयर आर्किटेक्चर
  • फर्मवेयर और सॉफ़्टवेयर संस्करण
  • संचार इंटरफेस
  • नेटवर्क आर्किटेक्चर
  • दूरस्थ डेटा-प्रसंस्करण निर्भरताएँ
  • डिजाइन और विकास संबंधी जानकारी
  • साइबर सुरक्षा जोखिम मूल्यांकन
  • आवश्यक आवश्यकता मूल्यांकन
  • लागू मानक या तकनीकी विनिर्देश
  • सुरक्षा-नियंत्रण विवरण
  • परीक्षण योजनाएँ और परीक्षण रिपोर्ट
  • भेद्यता आकलन
  • जहां प्रासंगिक हो, प्रवेश परीक्षण रिपोर्टें
  • सॉफ्टवेयर बिल ऑफ मैटेरियल्स
  • सुरक्षित-विकास रिकॉर्ड
  • अपडेट और पैच-प्रबंधन प्रक्रियाएँ
  • सुरक्षा भेद्यता से निपटने की प्रक्रिया
  • समन्वित भेद्यता प्रकटीकरण नीति
  • समर्थन-अवधि औचित्य
  • उत्पाद लेबल
  • उपयोगकर्ता निर्देश
  • अनुरूपता मूल्यांकन अभिलेख
  • यूरोपीय संघ की अनुरूपता की घोषणा
  • जहां लागू हो, अधिसूचित निकाय का विवरण

दस्तावेज इतने विशिष्ट होने चाहिए कि अधिकारी उत्पाद की अनुरूपता का आकलन कर सकें।

उत्पाद, जोखिमों और सीआरए आवश्यकताओं से स्पष्ट संबंध के बिना प्रमाणपत्रों का संग्रह आम तौर पर एक पर्याप्त तकनीकी फाइल नहीं माना जाएगा।

सीआरए के अंतर्गत उत्पाद वर्गीकरण

उत्पाद के प्रकार और जोखिम प्रोफ़ाइल के आधार पर, सीआरए विभिन्न अनुरूपता मूल्यांकन मार्गों का उपयोग करता है।

उत्पाद सामान्यतः निम्नलिखित समूहों में से किसी एक में आते हैं:

  • डिफ़ॉल्ट उत्पाद
  • महत्वपूर्ण उत्पाद, श्रेणी I
  • महत्वपूर्ण उत्पाद, श्रेणी II
  • महत्वपूर्ण उत्पाद

वर्गीकरण इस बात पर निर्भर करता है कि उत्पाद में परिशिष्ट III या परिशिष्ट IV में सूचीबद्ध किसी श्रेणी की मूल कार्यक्षमता है या नहीं।

डिफ़ॉल्ट उत्पाद

जो उत्पाद महत्वपूर्ण या गंभीर श्रेणी में नहीं आते, वे आम तौर पर डिफ़ॉल्ट मार्ग का अनुसरण करते हैं।

इन उत्पादों के निर्माता आमतौर पर अनुरूपता का आकलन करने के लिए आंतरिक नियंत्रण का उपयोग कर सकते हैं, जिसे मॉड्यूल ए के नाम से भी जाना जाता है।

इसका मतलब यह नहीं है कि किसी मूल्यांकन या परीक्षण की आवश्यकता नहीं है। निर्माता को अभी भी निम्नलिखित कार्य करने होंगे:

  • साइबर सुरक्षा जोखिम मूल्यांकन पूरा करें
  • आवश्यक साइबर सुरक्षा आवश्यकताओं को पूरा करें
  • तकनीकी दस्तावेज तैयार करें
  • उपयुक्त तकनीकी साक्ष्य प्राप्त करें
  • आवश्यक परीक्षण करें
  • सुरक्षा भेद्यता प्रबंधन प्रक्रियाओं की स्थापना करें
  • यूरोपीय संघ के अनुरूपता घोषणापत्र को तैयार करें
  • CE चिह्न चिपकाएँ

स्व-मूल्यांकन का अर्थ है कि निर्माता अनुरूपता मूल्यांकन की जिम्मेदारी स्वयं लेता है। इससे अंतर्निहित तकनीकी दायित्वों में कोई कमी नहीं आती।

महत्वपूर्ण उत्पाद, श्रेणी I

श्रेणी I में वे विशिष्ट उत्पाद शामिल हैं जिनमें महत्वपूर्ण साइबर सुरक्षा कार्यक्षमताएं हैं या जिनकी सुरक्षा में सेंध लगने से व्यापक सुरक्षा जोखिम उत्पन्न हो सकते हैं।

उनकी मूल कार्यप्रणाली के आधार पर, उदाहरणों में निम्नलिखित शामिल हो सकते हैं:

  • पहचान-प्रबंधन प्रणालियाँ
  • विशेषाधिकार प्राप्त पहुंच प्रबंधन उत्पाद
  • ब्राउज़र्स
  • पासवर्ड प्रबंधक
  • एंटीवायरस उत्पाद
  • वर्चुअल प्राइवेट नेटवर्क उत्पाद
  • नेटवर्क-प्रबंधन प्रणालियाँ
  • सुरक्षा सूचना और घटना-प्रबंधन प्रणालियाँ
  • बूट प्रबंधक
  • सार्वजनिक-कुंजी अवसंरचना उत्पाद
  • ऑपरेटिंग सिस्टम
  • राउटर, मॉडेम और स्विच
  • सुरक्षा सुविधाओं से लैस स्मार्ट-होम उत्पाद
  • सुरक्षा संबंधी कार्यक्षमता वाले माइक्रोप्रोसेसर और माइक्रोकंट्रोलर

श्रेणी I के उत्पादों के लिए, आंतरिक नियंत्रण तभी संभव हो सकता है जब निर्माता संबंधित सामंजस्यपूर्ण मानकों, सामान्य विशिष्टताओं या लागू यूरोपीय साइबर सुरक्षा प्रमाणन योजना को पूरी तरह से लागू करता है।

जहां ये मार्ग उपलब्ध नहीं हैं या पूरी तरह से लागू नहीं किए गए हैं, वहां अधिसूचित निकाय के माध्यम से तृतीय-पक्ष अनुरूपता मूल्यांकन की आवश्यकता हो सकती है।

महत्वपूर्ण उत्पाद, श्रेणी II

श्रेणी II में उच्च जोखिम वाले महत्वपूर्ण उत्पाद शामिल हैं।

उनकी मूल कार्यप्रणाली के आधार पर, उदाहरणों में निम्नलिखित शामिल हो सकते हैं:

  • हाइपरवाइज़र
  • कंटेनर रनटाइम सिस्टम
  • फ़ायरवाल
  • निर्देश पहचान तंत्र
  • घुसपैठ-रोकथाम प्रणालियाँ
  • छेड़छाड़-प्रतिरोधी माइक्रोप्रोसेसर
  • छेड़छाड़-प्रतिरोधी माइक्रोकंट्रोलर

श्रेणी II के उत्पादों के लिए आम तौर पर किसी अधिसूचित निकाय या लागू यूरोपीय साइबर सुरक्षा प्रमाणन योजना के माध्यम से तृतीय-पक्ष अनुरूपता मूल्यांकन की आवश्यकता होती है।

महत्वपूर्ण उत्पाद

महत्वपूर्ण उत्पादों को परिशिष्ट IV में अलग से सूचीबद्ध किया गया है और वे सबसे सख्त अनुरूपता मूल्यांकन आवश्यकताओं के अधीन हैं।

निर्माताओं को किसी उत्पाद का वर्गीकरण केवल उसके व्यावसायिक नाम के आधार पर नहीं करना चाहिए। वर्गीकरण उत्पाद की मूल कार्यक्षमता और व्यावसायिक विनियमन अधिनियम (सीआरए) के तहत अपनाए गए तकनीकी विवरणों पर निर्भर करता है।

अनुरूपता मूल्यांकन

उत्पाद को बाजार में उतारने से पहले, निर्माता को उचित अनुरूपता मूल्यांकन प्रक्रिया पूरी करनी होगी।

वर्गीकरण के आधार पर, लागू विकल्पों में निम्नलिखित शामिल हो सकते हैं:

  • आंतरिक नियंत्रण
  • यूरोपीय संघ-प्रकार की परीक्षा के बाद प्रकार के अनुरूपता
  • पूर्ण गुणवत्ता आश्वासन
  • अधिसूचित निकाय द्वारा तृतीय-पक्ष मूल्यांकन
  • एक लागू यूरोपीय साइबर सुरक्षा प्रमाणन योजना

स्व-मूल्यांकन की उपलब्धता उत्पाद श्रेणी पर निर्भर करती है और कुछ श्रेणी I उत्पादों के लिए, यह इस बात पर निर्भर करती है कि प्रासंगिक सामंजस्यपूर्ण मानकों या अन्य मान्यता प्राप्त अनुपालन मार्गों को पूरी तरह से लागू किया गया है या नहीं।

निर्माताओं को अनुरूपता मूल्यांकन का तरीका प्रारंभिक चरण में ही निर्धारित कर लेना चाहिए। उत्पाद विकास के अंतिम चरण में यह पता चलने पर कि अधिसूचित निकाय की भागीदारी आवश्यक है, बाजार में उत्पाद पहुंचाने में देरी हो सकती है।

सामंजस्यपूर्ण मानक

यूरोपीय मानकों के सामंजस्य से सीआरए अनुपालन में महत्वपूर्ण भूमिका निभाने की उम्मीद है।

जब यूरोपीय संघ के आधिकारिक जर्नल में किसी प्रासंगिक सामंजस्यपूर्ण मानक का उल्लेख किया जाता है और उसे सही ढंग से लागू किया जाता है, तो यह संबंधित कानूनी आवश्यकताओं के अनुरूप होने का अनुमान प्रदान कर सकता है।

जब तक उपयुक्त मानक उपलब्ध नहीं हो जाते, निर्माताओं को अभी भी उचित तकनीकी तरीकों और साक्ष्यों के माध्यम से अनुपालन प्रदर्शित करने की आवश्यकता है।

उत्पाद के आधार पर, प्रासंगिक मौजूदा साइबर सुरक्षा मानक और फ्रेमवर्क तैयारी में सहायक हो सकते हैं। हालांकि, किसी मान्यता प्राप्त मानक का उपयोग करना स्वतः ही हर साइबर सुरक्षा दायित्व के अनुपालन को सिद्ध नहीं करता, जब तक कि उसे आवश्यक कानूनी दर्जा प्राप्त न हो और वह प्रासंगिक आवश्यकताओं को पूरा न करता हो।

मानकों के उपयोग का दस्तावेजीकरण

निर्माताओं को निम्नलिखित बातों का दस्तावेजीकरण करना चाहिए:

  • किस मानक या विनिर्देश का उपयोग किया गया था?
  • कौन सा संस्करण लागू किया गया था?
  • इसमें CRA की कौन-कौन सी आवश्यकताएं शामिल हैं?
  • चाहे इसे पूरी तरह से लागू किया गया हो या आंशिक रूप से।
  • किसी भी अनसुलझी आवश्यकता को कैसे पूरा किया गया
  • कौन से परीक्षण या मूल्यांकन पूरे किए गए

यूरोपीय संघ की अनुरूपता की घोषणा

एक बार अनुरूपता सिद्ध हो जाने के बाद, निर्माता को यूरोपीय संघ की अनुरूपता घोषणा तैयार करनी होगी और उस पर हस्ताक्षर करने होंगे।

इस घोषणा से यह पुष्टि होती है कि निर्माता उत्पाद के लागू यूरोपीय संघ की आवश्यकताओं के अनुपालन की जिम्मेदारी लेता है।

इसमें अनुलग्नक V द्वारा अपेक्षित जानकारी शामिल होनी चाहिए, जैसे कि:

  • उत्पाद का नाम और पहचान
  • निर्माता का नाम और पता
  • उत्तरदायित्व का विवरण
  • घोषणा का उद्देश्य
  • लागू यूरोपीय संघ कानून
  • प्रासंगिक सामंजस्यपूर्ण मानक या विनिर्देश
  • जहां लागू हो, अधिसूचित निकाय की जानकारी
  • अतिरिक्त अनुरूपता जानकारी
  • जगह और जारी करने की तारीख
  • अधिकृत व्यक्ति का नाम, पद और हस्ताक्षर

जहां एक ही उत्पाद पर कई यूरोपीय संघ के कानून लागू होते हैं, वहां निर्माता आमतौर पर सभी लागू कानूनों को शामिल करते हुए एक ही यूरोपीय संघ अनुरूपता घोषणा पत्र तैयार कर सकता है।

उदाहरण के लिए, एक कनेक्टेड वायरलेस डिवाइस रेडियो उपकरण निर्देश, आरओएचएस निर्देश, विद्युत चुम्बकीय संगतता आवश्यकताओं और अन्य उत्पाद-विशिष्ट कानूनों के अंतर्गत भी आ सकता है।

आयातकर्ता दायित्व

यूरोपीय संघ के बाजार में गैर-यूरोपीय संघ के निर्माता से उत्पाद लाने वाले यूरोपीय संघ के आयातक को यह सत्यापित करना होगा कि निर्माता ने लागू सीआरए दायित्वों को पूरा किया है।

अन्य बातों के अलावा, आयातक को यह सुनिश्चित करना होगा कि:

  • उपयुक्त अनुरूपता मूल्यांकन पूरा हो गया है।
  • तकनीकी दस्तावेज तैयार कर लिया गया था।
  • यूरोपीय संघ की अनुरूपता घोषणा उपलब्ध है
  • इस उत्पाद पर CE चिह्न अंकित है।
  • उत्पाद की पहचान मौजूद है
  • निर्माता की जानकारी प्रदान की गई है।
  • उत्पाद के साथ आवश्यक निर्देश दिए गए हैं।
  • समर्थन अवधि दर्शायी गई है
  • सुरक्षा खामियों से निपटने की प्रक्रियाएं लागू हैं।

यदि आयातकर्ता का मानना ​​है कि उत्पाद मानकों का पालन नहीं करता है या साइबर सुरक्षा के लिए महत्वपूर्ण जोखिम पैदा करता है, तो समस्या का समाधान होने तक उसे उत्पाद को बाजार में नहीं उतारना चाहिए।

आयातकों को अधिकारियों के साथ सहयोग करना चाहिए और उत्पाद को प्रभावित करने वाली कमजोरियों के बारे में पता चलने पर उनके कुछ दायित्व भी हो सकते हैं।

वितरक दायित्व

यूरोपीय संघ के बाजार में उत्पादों को उपलब्ध कराते समय वितरकों को उचित सावधानी बरतनी चाहिए।

उन्हें प्रासंगिक औपचारिक अनुपालन तत्वों को सत्यापित करना होगा, जिनमें शामिल हैं:

  • वस्तु की पहचान करना
  • निर्माता और आयातक का विवरण
  • आवश्यक उपयोगकर्ता जानकारी
  • सुरक्षा निर्देश
  • समर्थन अवधि की जानकारी

किसी वितरक को ऐसे उत्पाद की आपूर्ति जारी नहीं रखनी चाहिए जिसके बारे में उसे संदेह हो कि वह मानकों के अनुरूप नहीं है। उसे निर्माता या आयातक को सूचित करना और बाजार निगरानी अधिकारियों के साथ सहयोग करना भी आवश्यक हो सकता है।

यूरोपीय संघ के अधिकृत प्रतिनिधि

यूरोपीय संघ के बाहर स्थापित कोई निर्माता किसी को नियुक्त कर सकता है। यूरोपीय संघ के अधिकृत प्रतिनिधि लिखित आदेश के माध्यम से।

अधिकृत प्रतिनिधि निर्माता की ओर से कुछ निर्दिष्ट नियामक कार्यों का निष्पादन कर सकता है, जैसे कि:

  • यूरोपीय संघ के अनुरूपता घोषणापत्र को उपलब्ध रखना
  • अधिकारियों के लिए तकनीकी दस्तावेज़ उपलब्ध रखना
  • तर्कसंगत प्राधिकार अनुरोधों का जवाब देना
  • अनुपालन संबंधी जानकारी प्रदान करना
  • बाजार निगरानी अधिकारियों के साथ सहयोग करना
  • पता लगाने की क्षमता और नियामक संचार का समर्थन करना
  • प्राधिकारी की पूछताछ के बारे में निर्माता को सूचित करना

हालांकि, किसी अधिकृत प्रतिनिधि की नियुक्ति से उत्पाद के लिए निर्माता की मूल जिम्मेदारी स्थानांतरित नहीं होती है।

निर्माता के पास शेष रहने वाली जिम्मेदारियाँ

निर्माता निम्नलिखित के लिए उत्तरदायी बना रहता है:

  • सुरक्षित उत्पाद डिजाइन और विकास
  • साइबर सुरक्षा जोखिम मूल्यांकन
  • आवश्यक आवश्यकता अनुपालन
  • तकनीकी दस्तावेज
  • अनुरूपता मूल्यांकन
  • भेद्यता प्रबंधन
  • सुरक्षा अपडेट
  • घटना की रिपोर्टिंग
  • सुधारात्मक कार्रवाई
  • उत्पाद अनुपालन जारी रखें

पर्याप्त संशोधन

जो व्यक्ति किसी उत्पाद में महत्वपूर्ण संशोधन करता है और फिर उस उत्पाद को बाजार में उपलब्ध कराता है, वह निर्माता की जिम्मेदारियों को ग्रहण कर सकता है।

किसी उत्पाद में किया गया संशोधन तब महत्वपूर्ण हो सकता है जब वह उत्पाद की आवश्यक साइबर सुरक्षा आवश्यकताओं के अनुपालन को प्रभावित करता है या उसके इच्छित उद्देश्य को बदल देता है।

संभावित रूप से महत्वपूर्ण संशोधनों के उदाहरण

  • प्रमुख कनेक्टेड कार्यक्षमता को जोड़ना
  • प्रमाणीकरण आर्किटेक्चर में परिवर्तन
  • ऑपरेटिंग सिस्टम को बदलना
  • एक नए क्लाउड प्लेटफॉर्म का परिचय
  • रिमोट-कंट्रोल कार्यक्षमता जोड़ना
  • नए नेटवर्क इंटरफेस को सक्षम करना
  • सुरक्षा की दृष्टि से महत्वपूर्ण सॉफ़्टवेयर में महत्वपूर्ण बदलाव करना
  • इच्छित उपयोगकर्ता समूह या ऑपरेटिंग वातावरण को बदलना

नियमित सुरक्षा अपडेट, जो अनुरूपता को बहाल या बनाए रखते हैं, उन्हें स्वतः ही महत्वपूर्ण संशोधन नहीं माना जाना चाहिए। फिर भी, निर्माताओं और अनुप्रवाह संचालकों को उत्पाद में होने वाले महत्वपूर्ण परिवर्तनों का दस्तावेजीकरण करना चाहिए और उनके नियामक प्रभाव का आकलन करना चाहिए।

बाजार बंद होने के बाद निगरानी और सुधारात्मक कार्रवाई

सीआरए का अनुपालन एक सतत दायित्व है।

उत्पाद को बाजार में उतारने के बाद, निर्माता को संबंधित साइबर सुरक्षा जानकारी की निरंतर निगरानी करनी चाहिए।

संभावित निगरानी स्रोत

स्रोत में निम्नलिखित शामिल हो सकते हैं:

  • आंतरिक सुरक्षा परीक्षण
  • ग्राहकों की शिकायतें
  • भेद्यता रिपोर्ट
  • सुरक्षा शोधकर्ता
  • घटक आपूर्तिकर्ता
  • ओपन-सोर्स सुरक्षा सलाह
  • भेद्यता डेटाबेस
  • खतरे की खुफिया जानकारी सेवाएं
  • आयातकों और वितरकों
  • बाजार निगरानी प्राधिकरण
  • कंप्यूटर सुरक्षा घटना प्रतिक्रिया टीमें
  • ENISA संचार

संभावित सुधारात्मक उपाय

यदि कोई उत्पाद मानकों के अनुरूप नहीं पाया जाता है या साइबर सुरक्षा जोखिम पैदा करता है, तो निर्माता को निम्नलिखित करने की आवश्यकता हो सकती है:

  • उत्पाद को ठीक करें
  • सुरक्षा अपडेट जारी करें
  • कोई वैकल्पिक समाधान प्रदान करें
  • प्रभावित उपयोगकर्ताओं को सूचित करें
  • आयातकों और वितरकों को सूचित करें
  • संबंधित अधिकारियों को सूचित करें
  • उत्पाद की उपलब्धता सीमित करें
  • उत्पाद वापस लें
  • उत्पाद को वापस मंगाएं

प्रतिक्रिया जोखिम के अनुपात में होनी चाहिए, लेकिन निष्क्रियता एक स्वीकार्य अनुपालन रणनीति नहीं है।

रिकॉर्ड संरक्षण

निर्माताओं को सीआरए के तहत लागू अवधि के लिए आवश्यक तकनीकी दस्तावेज और यूरोपीय संघ के अनुरूपता घोषणा पत्र को सुरक्षित रखना होगा।

एक सुदृढ़ अभिलेख-संरक्षण प्रणाली को निम्नलिखित बातों को संरक्षित करना चाहिए:

  • उत्पाद संस्करण
  • सॉफ़्टवेयर संस्करणों
  • एसबीओएम संस्करणों
  • जोखिम-मूल्यांकन संस्करण
  • परीक्षण रिपोर्ट
  • भेद्यता संबंधी निर्णय
  • सुरक्षा संबंधी सलाह
  • सुधारात्मक कार्रवाई अभिलेख
  • इतिहास अपडेट करें
  • घटना रिपोर्ट
  • प्राधिकारी संचार
  • अनुरूपता की घोषणाएँ

वर्जन कंट्रोल विशेष रूप से महत्वपूर्ण है। अधिकारियों को यह निर्धारित करने की आवश्यकता हो सकती है कि किसी विशेष समय पर किसी विशेष उत्पाद संस्करण पर कौन सा सॉफ़्टवेयर, घटक और अनुपालन प्रमाण लागू होता था।

अनुपालन न करने पर दंड

सीआरए में पर्याप्त प्रशासनिक जुर्माने का प्रावधान है।

उल्लंघन के प्रकार के आधार पर, जुर्माना निम्नलिखित तक हो सकता है:

  • तक €15 यह राशि मिलियन या कुल वैश्विक वार्षिक कारोबार का 2.5% है।, कुछ गंभीर उल्लंघनों के लिए, जो भी अधिक हो।
  • तक €10 मिलियन या वैश्विक वार्षिक कारोबार का 2%, अन्य दायित्वों के लिए, जो भी अधिक हो
  • तक €5 मिलियन या वैश्विक वार्षिक कारोबार का 1%, अधिसूचित निकायों या बाजार निगरानी प्राधिकरणों को गलत, अपूर्ण या भ्रामक जानकारी प्रदान करने के लिए, इनमें से जो भी अधिक हो।

अधिकारी सुधारात्मक कार्रवाई का आदेश भी दे सकते हैं, उत्पाद की बिक्री को प्रतिबंधित या निषिद्ध कर सकते हैं, उत्पाद वापस लेने की मांग कर सकते हैं या उसे वापस मंगाने का आदेश दे सकते हैं।

इसलिए, इसके व्यावसायिक परिणाम जुर्माने से कहीं अधिक व्यापक हो सकते हैं। नियमों का पालन न करने से यूरोपीय संघ के वितरकों, ऑनलाइन बाज़ारों, खुदरा विक्रेताओं, ग्राहकों, खरीद कार्यक्रमों और बीमा कवरेज तक पहुंच प्रभावित हो सकती है।

एक व्यावहारिक सीआरए अनुपालन रोडमैप

चरण 1: उत्पाद के दायरे की पुष्टि करें

यह निर्धारित करें कि उत्पाद में डिजिटल तत्व हैं या नहीं और क्या कोई अपवाद लागू होता है।

दस्तावेज़:

  • उत्पाद
  • सॉफ़्टवेयर और फ़र्मवेयर
  • कनेक्टिविटी
  • दूरस्थ डेटा-प्रसंस्करण कार्यों
  • इच्छित उद्देश्य
  • वाणिज्यिक आपूर्ति मॉडल
  • लागू होने वाले अपवाद

चरण 2: उत्पाद का वर्गीकरण करें

यह निर्धारित करें कि उत्पाद निम्न श्रेणी का है या नहीं:

  • एक डिफ़ॉल्ट उत्पाद
  • महत्वपूर्ण कक्षा I
  • महत्वपूर्ण कक्षा द्वितीय
  • गंभीर

वर्गीकरण अनुरूपता मूल्यांकन का मार्ग निर्धारित करता है।

चरण 3: आपूर्ति श्रृंखला और जिम्मेदारियों का मानचित्रण करें

पहचान करना:

  • कानूनी निर्माता
  • सॉफ्टवेयर डेवलपर्स
  • हार्डवेयर निर्माता
  • घटक आपूर्तिकर्ता
  • क्लाउड प्रदाता
  • यूरोपीय संघ आयातक
  • वितरक
  • यूरोपीय संघ के अधिकृत प्रतिनिधि
  • परीक्षण प्रदाता
  • अधिसूचित निकाय, जहां आवश्यक हो

संविदात्मक जिम्मेदारियां निर्माता के कानूनी दायित्वों का समर्थन करनी चाहिए।

चरण 4: साइबर सुरक्षा जोखिम मूल्यांकन करें

साइबर सुरक्षा खतरों, कमजोरियों, संभावित प्रभावों और आवश्यक नियंत्रणों की पहचान करें।

मूल्यांकन में बाहरी घटकों और क्लाउड निर्भरताओं सहित संपूर्ण उत्पाद को शामिल किया जाना चाहिए।

चरण 5: आवश्यक आवश्यकताओं का मानचित्रण करें

प्रत्येक लागू सीआरए आवश्यकता को निम्नलिखित से जोड़ने वाला एक अनुपालन मैट्रिक्स बनाएं:

  • उत्पाद नियंत्रण
  • डिजाइन विनिर्देश
  • प्रक्रिया
  • परीक्षा परिणाम
  • तकनीकी दस्तावेज़
  • जिम्मेदार व्यक्ति
  • उत्कृष्ट कार्रवाई

चरण 6: सुरक्षित विकास जीवनचक्र स्थापित करें

निम्नलिखित स्थितियों के दौरान साइबर सुरक्षा का प्रबंधन कैसे किया जाता है, इसका दस्तावेजीकरण करें:

  • आवश्यकताओं की परिभाषा
  • वास्तुकला
  • विकास
  • कोड समीक्षा
  • घटक चयन
  • परीक्षण
  • मुक्त करना
  • रखरखाव
  • भेद्यता निवारण
  • जीवन का अंत

चरण 7: एसबीओएम तैयार करें और उसका रखरखाव करें

सभी प्रासंगिक सॉफ्टवेयर घटकों की पहचान करें और उन्हें प्रभावित करने वाली कमजोरियों की निगरानी के लिए एक प्रक्रिया स्थापित करें।

चरण 8: तकनीकी परीक्षण पूरा करें

उत्पाद और उससे जुड़े जोखिमों के आधार पर, परीक्षण में निम्नलिखित शामिल हो सकते हैं:

  • भेद्यता स्कैनिंग
  • भेदन परीक्षण
  • स्रोत-कोड विश्लेषण
  • सॉफ्टवेयर संरचना विश्लेषण
  • प्रमाणीकरण परीक्षण
  • एन्क्रिप्शन समीक्षा
  • इंटरफ़ेस परीक्षण
  • अद्यतन तंत्र परीक्षण
  • फ़ज़ परीक्षण
  • नेटवर्क-सुरक्षा परीक्षण
  • लचीलापन परीक्षण
  • सुरक्षित-कॉन्फ़िगरेशन समीक्षा

परीक्षण जोखिम मूल्यांकन और अनुरूपता मार्ग पर आधारित होना चाहिए।

चरण 9: भेद्यता और घटना प्रक्रियाओं की स्थापना करें

निम्नलिखित के लिए प्रक्रियाएँ तैयार करें:

  • रिपोर्ट प्राप्त करना
  • ट्राइएज
  • गंभीरता मूल्यांकन
  • वृद्धि
  • उपचार
  • खुलासा
  • उपयोगकर्ता संचार
  • ENISA रिपोर्टिंग
  • प्राधिकारी संचार
  • सुधारात्मक कार्रवाई

चरण 10: सहायता अवधि निर्धारित करें

यह परिभाषित करें और इसका औचित्य सिद्ध करें कि निर्माता कितने समय तक सुरक्षा संबंधी सुरक्षा उपायों और अपडेट प्रदान करेगा।

यह सुनिश्चित करें कि उस अवधि के दौरान तकनीकी आपूर्तिकर्ता और विकास संसाधन उपलब्ध रहें।

चरण 11: उपयोगकर्ता जानकारी और लेबलिंग तैयार करें

समीक्षा:

  • वस्तु की पहचान करना
  • निर्माता की जानकारी
  • आयातकर्ता की जानकारी
  • सीई चिह्नांकन
  • सुरक्षा निर्देश
  • निर्देशों को अपडेट करें
  • भेद्यता संपर्क
  • समर्थन समाप्ति तिथि
  • सुरक्षित डेटा हटाने के निर्देश

चरण 12: तकनीकी दस्तावेज़ संकलित करें

साक्ष्यों को एक संरचित सीआरए तकनीकी फाइल में व्यवस्थित करें।

चरण 13: अनुरूपता मूल्यांकन पूरा करें

उत्पाद वर्गीकरण के अनुसार आंतरिक नियंत्रण, अधिसूचित निकाय या किसी अन्य अनुमत मार्ग का उपयोग करें।

चरण 14: यूरोपीय संघ के अनुरूपता घोषणापत्र पर हस्ताक्षर करें

निर्माता को संबंधित मूल्यांकन पूरा होने और अनुरूपता सिद्ध होने के बाद ही घोषणापत्र पर हस्ताक्षर करना चाहिए।

चरण 15: बाज़ार के बाद अनुपालन बनाए रखें

सुरक्षा खामियों की निगरानी करें, अपडेट प्रदान करें, प्रासंगिक घटनाओं की रिपोर्ट करें और उत्पाद में बदलाव होने पर दस्तावेज़ों को अपडेट करें।

सीआरए अनुपालन में होने वाली आम गलतियाँ

सीआरए को एक बार के प्रमाणन के रूप में मानना

सीआरए के तहत सुरक्षा संबंधी कमजोरियों से निपटने, सुरक्षा अपडेट करने, निगरानी करने और सुधारात्मक कार्रवाई करने की निरंतर आवश्यकता होती है।

यह मानते हुए कि सभी उत्पादों को स्व-प्रमाणित किया जा सकता है

महत्वपूर्ण श्रेणी II और गंभीर उत्पादों के लिए आम तौर पर तृतीय-पक्ष मूल्यांकन की आवश्यकता होती है। श्रेणी I उत्पादों के लिए भी अधिसूचित निकाय की भागीदारी आवश्यक हो सकती है, यदि संबंधित मान्यता प्राप्त विनिर्देशों का पूरी तरह से पालन नहीं किया गया हो।

केवल पेनिट्रेशन टेस्टिंग पर निर्भर रहना

पेनेट्रेशन टेस्टिंग उपयोगी साक्ष्य प्रदान कर सकती है, लेकिन यह जोखिम मूल्यांकन, सुरक्षित विकास प्रक्रिया, भेद्यता प्रक्रियाओं, तकनीकी दस्तावेज़ीकरण या समर्थन दायित्वों का स्थान नहीं ले सकती है।

तृतीय-पक्ष घटकों की अनदेखी करना

एकीकृत लाइब्रेरी, फर्मवेयर, चिपसेट, ऑपरेटिंग सिस्टम और क्लाउड सेवाओं से उत्पन्न जोखिमों का आकलन करने की जिम्मेदारी निर्माता की ही रहेगी।

बिना निगरानी के एसबीओ बनाना

पुराने घटकों की सूची एक प्रभावी भेद्यता-प्रबंधन प्रणाली प्रदान नहीं करती है।

एक अवास्तविक सहायता अवधि की घोषणा करना

निर्माता को घोषित अवधि के दौरान सुरक्षा संबंधी अपडेट प्रदान करने और सुरक्षा कमजोरियों को दूर करने में सक्षम होना चाहिए।

तकनीकी टीमों को नियामक टीमों से जोड़ने में विफलता

24 घंटे की रिपोर्टिंग समय सीमा के लिए त्वरित आंतरिक संचार आवश्यक है। ग्राहक सेवा, इंजीनियरिंग, कानूनी, अनुपालन और प्रबंधन टीमों को समस्या निवारण प्रक्रिया को समझना चाहिए।

कार्रवाई करने से पहले मानकीकृत मानकों की प्रतीक्षा करना

मानक और सहायक दिशा-निर्देशों का विकास जारी रहने के बावजूद, निर्माताओं की जिम्मेदारी अनुपालन की बनी रहती है।

ईज़सर्ट सीआरए अनुपालन में कैसे सहायता करता है

EaseCert एक प्रदान करता है यूरोपीय संघ साइबर लचीलापन अधिनियम अधिकृत प्रतिनिधि और अनुपालन सेवा डिजिटल तत्वों वाले उत्पादों के निर्माताओं के लिए।

यह सेवा विशेष रूप से यूरोपीय संघ के बाहर स्थापित निर्माताओं के लिए डिज़ाइन की गई है जिन्हें नियामक अनुपालन सहायता और यूरोपीय संघ स्थित अधिकृत प्रतिनिधि की आवश्यकता होती है।

ईज़सर्ट सीआरए अनुपालन सेवाएँ

हमारी सेवा में शामिल हैं:

  • सीआरए प्रयोज्यता मूल्यांकन
  • उत्पाद और सॉफ़्टवेयर के दायरे की समीक्षा
  • उत्पाद वर्गीकरण समीक्षा
  • अनुरूपता मूल्यांकन मार्ग की समीक्षा
  • मौजूदा तकनीकी दस्तावेज़ों की समीक्षा
  • साइबर सुरक्षा दस्तावेज़ों की समीक्षा
  • साइबर सुरक्षा अनुपालन अंतराल विश्लेषण
  • सुरक्षित सॉफ्टवेयर विकास जीवनचक्र की समीक्षा
  • उत्पाद की पहचान और पता लगाने की क्षमता की समीक्षा
  • लेबल और सीई-मार्किंग संबंधी जानकारी की समीक्षा
  • उपयोगकर्ता दस्तावेज़ और सुरक्षा निर्देशों की समीक्षा
  • सुरक्षा खामियों से निपटने की प्रक्रियाओं की समीक्षा
  • सॉफ्टवेयर अपडेट और रखरखाव प्रक्रियाओं की समीक्षा
  • सॉफ्टवेयर बिल ऑफ मैटेरियल्स की समीक्षा
  • सहायता अवधि संबंधी दस्तावेज़ों की समीक्षा
  • यूरोपीय संघ के अनुरूपता घोषणा की समीक्षा
  • लिखित अनुपालन रिपोर्ट और सिफारिशें
  • यूरोपीय संघ के अधिकृत प्रतिनिधि का लिखित जनादेश
  • ईज़सर्ट जीएमबीएच को यूरोपीय संघ के अधिकृत प्रतिनिधि के रूप में नियुक्त करना
  • यूरोपीय संघ के अनुरूपता घोषणापत्र और तकनीकी दस्तावेज़ों का संरक्षण
  • यूरोपीय संघ आधारित नियामक संपर्क
  • बाजार निगरानी प्राधिकरण के अनुरोधों में सहायता प्रदान करना
  • परियोजना के दौरान नियामक मार्गदर्शन

जहां तकनीकी साइबर सुरक्षा परीक्षण की आवश्यकता होती है, वहां EaseCert परीक्षण के दायरे को परिभाषित करने और एक योग्य साइबर सुरक्षा प्रयोगशाला या तकनीकी प्रदाता के साथ समन्वय करने में सहायता कर सकता है।

EaseCert पेनिट्रेशन टेस्टिंग, सोर्स-कोड विश्लेषण या प्रयोगशाला साइबर सुरक्षा परीक्षण नहीं करता है और न ही यह किसी अधिसूचित निकाय के रूप में कार्य करता है। उत्पाद की साइबर सुरक्षा, अनुरूपता मूल्यांकन, तकनीकी सटीकता, सुरक्षा खामियों से निपटना, अपडेट, रिपोर्टिंग और निरंतर अनुपालन की जिम्मेदारी निर्माता की ही रहती है।

EaseCert की यूरोपीय संघ अधिकृत प्रतिनिधि की भूमिका

यूरोपीय संघ के बाहर निर्मित स्वीकृत उत्पादों के लिए, EaseCert GmbH एक प्रतिनिधि के रूप में कार्य कर सकती है। यूरोपीय संघ के अधिकृत प्रतिनिधि.

सहमत जनादेश के अंतर्गत, EaseCert निम्नलिखित कार्य कर सकता है:

  • यूरोपीय संघ के अनुरूपता घोषणापत्र को अधिकारियों के लिए उपलब्ध रखें।
  • आवश्यक तकनीकी दस्तावेज़ उपलब्ध रखें।
  • अनुपालन संबंधी जानकारी के लिए तर्कसंगत अनुरोधों का जवाब दें
  • बाजार निगरानी अधिकारियों के साथ सहयोग करें
  • ट्रेसबिलिटी जांच का समर्थन करें
  • नियामक संचार का समर्थन करें
  • संबंधित प्राधिकारी की पूछताछ के बारे में निर्माता को सूचित करें।

यह नियुक्ति दस्तावेजों की समीक्षा पूरी होने, EaseCert द्वारा उत्पादों की स्वीकृति प्राप्त होने और दोनों पक्षों द्वारा लिखित समझौते पर हस्ताक्षर किए जाने के बाद प्रभावी हो जाती है।

सीआरए अनुपालन और यूरोपीय संघ प्रतिनिधित्व सहायता प्राप्त करें


सीआरए के लिए तैयारी शुरू करें

साइबर रेजिलिएंस एक्ट कनेक्टेड हार्डवेयर, स्टैंडअलोन सॉफ्टवेयर, एम्बेडेड सॉफ्टवेयर और डिजिटल कंपोनेंट्स के लिए एक नया अनुपालन ढांचा तैयार करता है।

विनिर्माताओं के लिए सबसे बड़ी चुनौती केवल अनुरूपता घोषणा पत्र तैयार करना नहीं है। अनुपालन के लिए उत्पाद विकास, साइबर सुरक्षा, गुणवत्ता आश्वासन, नियामक मामलों, ग्राहक सहायता, आपूर्ति श्रृंखला प्रबंधन और वरिष्ठ प्रबंधन के बीच समन्वय आवश्यक है।

निर्माताओं को इन चार सवालों के जवाब देने चाहिए

  1. क्या हमारे उत्पाद पर सीआरए लागू होता है?
  2. उत्पाद वर्गीकरण और अनुरूपता मूल्यांकन के लिए कौन सा तरीका लागू होता है?
  3. क्या हमारे पास पर्याप्त साइबर सुरक्षा संबंधी साक्ष्य और तकनीकी दस्तावेज हैं?
  4. क्या हम घोषित समर्थन अवधि के दौरान उत्पाद की निगरानी, ​​अपडेट और समर्थन कर सकते हैं?

यूरोपीय संघ के बाहर स्थापित निर्माताओं को यह भी निर्धारित करना चाहिए कि क्या उन्हें यूरोपीय संघ के अधिकृत प्रतिनिधि की आवश्यकता है और वे यूरोपीय संघ के बाजार निगरानी अधिकारियों के अनुरोधों का प्रबंधन कैसे करेंगे।

ईज़सर्ट अंतरराष्ट्रीय निर्माताओं को सीआरए प्रयोज्यता समीक्षा, अनुपालन अंतराल आकलन, तकनीकी दस्तावेज़ीकरण समीक्षा और यूरोपीय संघ के अधिकृत प्रतिनिधि सेवाओं के साथ सहायता प्रदान करता है।

EaseCert EU साइबर रेज़िलिएंस एक्ट के अधिकृत प्रतिनिधि और अनुपालन सेवा देखें

अक्सर पूछे जाने वाले प्रश्नों

यूरोपीय संघ का साइबर रेजिलिएंस एक्ट क्या है?

यूरोपीय संघ का साइबर रेज़िलिएंस अधिनियम, जिसे औपचारिक रूप से विनियमन (ईयू) 2024/2847 के नाम से जाना जाता है, यूरोपीय संघ के बाज़ार में बेचे जाने वाले डिजिटल तत्वों वाले हार्डवेयर और सॉफ़्टवेयर उत्पादों के लिए अनिवार्य साइबर सुरक्षा आवश्यकताओं को लागू करता है। इसके अंतर्गत निर्माताओं को उत्पाद के पूरे जीवनचक्र में साइबर सुरक्षा का ध्यान रखना आवश्यक है, जिसमें डिज़ाइन, विकास, उत्पादन, सुरक्षा संबंधी कमियों से निपटना, सुरक्षा अपडेट और बाज़ार में बिक्री के बाद की निगरानी शामिल है।

साइबर रेजिलिएंस एक्ट कब लागू होता है?

सीआरए 10 दिसंबर 2024 को लागू हुआ। सक्रिय रूप से उपयोग की जा रही कमजोरियों और गंभीर सुरक्षा घटनाओं के लिए इसकी रिपोर्टिंग बाध्यताएं 11 सितंबर 2026 से लागू होंगी। अनुरूपता मूल्यांकन, तकनीकी दस्तावेज, यूरोपीय संघ की अनुरूपता घोषणा और सीई मार्किंग सहित अधिकांश शेष आवश्यकताएं 11 दिसंबर 2027 से लागू होंगी।

सीआरए के अंतर्गत कौन से उत्पाद आते हैं?

सामान्यतः, CRA उन हार्डवेयर और सॉफ़्टवेयर उत्पादों पर लागू होता है जिनका इच्छित या संभावित उपयोग किसी अन्य डिवाइस या नेटवर्क से प्रत्यक्ष या अप्रत्यक्ष रूप से जुड़ा होता है। इसमें स्मार्ट डिवाइस, कनेक्टेड उपकरण, सुरक्षा कैमरे, राउटर, पहनने योग्य उत्पाद, मोबाइल एप्लिकेशन, डेस्कटॉप सॉफ़्टवेयर, ऑपरेटिंग सिस्टम, एम्बेडेड फ़र्मवेयर और वाणिज्यिक सॉफ़्टवेयर घटक शामिल हो सकते हैं।

क्या सीआरए उन उत्पादों पर भी लागू होता है जो सीधे इंटरनेट से कनेक्ट नहीं होते हैं?

जी हां। सीधे इंटरनेट कनेक्शन की आवश्यकता नहीं है। कोई उत्पाद CRA के अंतर्गत आ सकता है यदि वह किसी अन्य डिवाइस या नेटवर्क से अप्रत्यक्ष रूप से जुड़ता है, उदाहरण के लिए ब्लूटूथ, वाई-फाई, स्मार्टफोन एप्लिकेशन, गेटवे या किसी अन्य कनेक्टेड सिस्टम के माध्यम से।

क्या सीआरए स्टैंडअलोन सॉफ्टवेयर पर लागू होता है?

जी हां। वाणिज्यिक गतिविधि के हिस्से के रूप में यूरोपीय संघ के बाजार में उपलब्ध कराए गए स्टैंडअलोन सॉफ़्टवेयर, वाणिज्यिक विनियमन अधिनियम (सीआरए) के दायरे में आ सकते हैं। इसमें मोबाइल एप्लिकेशन, डेस्कटॉप सॉफ़्टवेयर, ऑपरेटिंग सिस्टम, सुरक्षा सॉफ़्टवेयर, वाणिज्यिक सॉफ़्टवेयर लाइब्रेरी और नेटवर्क-प्रबंधन उपकरण शामिल हो सकते हैं।

क्या सीआरए सॉफ्टवेयर-एज़-ए-सर्विस उत्पादों पर लागू होता है?

सभी सॉफ्टवेयर-एज़-ए-सर्विस व्यवस्थाएं स्वतः ही इसके अंतर्गत नहीं आतीं। हालांकि, रिमोट डेटा-प्रोसेसिंग समाधान किसी उत्पाद का हिस्सा हो सकता है, यदि उत्पाद के किसी कार्य को करने के लिए यह आवश्यक हो। इसलिए, प्रत्येक उत्पाद और सेवा व्यवस्था का अलग-अलग मूल्यांकन किया जाना चाहिए।

क्या चिकित्सा उपकरण सीआरए के अंतर्गत आते हैं?

यूरोपीय संघ के संबंधित नियामक ढाँचों के अंतर्गत आने वाले चिकित्सा उपकरण और इन विट्रो डायग्नोस्टिक चिकित्सा उपकरण आमतौर पर सीआरए से बाहर रखे जाते हैं। कुछ विमानन, ऑटोमोटिव, समुद्री, रक्षा और राष्ट्रीय सुरक्षा उत्पादों पर अन्य क्षेत्र-विशिष्ट अपवाद लागू हो सकते हैं।

निर्माताओं के मुख्य दायित्व क्या हैं?

निर्माताओं को यह आकलन करना होगा कि क्या सीआरए लागू होता है, उत्पाद का वर्गीकरण करना होगा, साइबर सुरक्षा जोखिम मूल्यांकन पूरा करना होगा, आवश्यक साइबर सुरक्षा आवश्यकताओं को पूरा करना होगा, तकनीकी दस्तावेज तैयार करने होंगे, भेद्यता-प्रबंधन प्रक्रियाएं स्थापित करनी होंगी, सुरक्षा अपडेट प्रदान करने होंगे, लागू अनुरूपता मूल्यांकन पूरा करना होगा, यूरोपीय संघ की अनुरूपता घोषणा जारी करनी होगी और सीई चिह्न लगाना होगा।

साइबर सुरक्षा जोखिम मूल्यांकन क्या है?

साइबर सुरक्षा जोखिम मूल्यांकन किसी विशिष्ट उत्पाद से जुड़े खतरों, कमजोरियों, आक्रमण मार्गों और संभावित परिणामों की पहचान करता है। इसमें उत्पाद की संरचना, सॉफ्टवेयर और हार्डवेयर घटक, नेटवर्क इंटरफेस, क्लाउड सेवाएं, प्रमाणीकरण, एन्क्रिप्शन, अपडेट तंत्र, तृतीय-पक्ष निर्भरता, संभावित दुरुपयोग और मौजूदा सुरक्षा नियंत्रणों की प्रभावशीलता पर विचार किया जाना चाहिए।

सॉफ्टवेयर बिल ऑफ मैटेरियल्स क्या है?

सॉफ्टवेयर बिल ऑफ मैटेरियल्स (SBOM) किसी उत्पाद में मौजूद सॉफ्टवेयर घटकों की एक संरचित सूची होती है। इसमें मालिकाना सॉफ्टवेयर, ओपन-सोर्स लाइब्रेरी, तृतीय-पक्ष निर्भरताएँ, फर्मवेयर, घटक संस्करण, आपूर्तिकर्ता, लाइसेंस और पैकेज पहचानकर्ता शामिल हो सकते हैं। निर्माता SBOM का उपयोग नई खोजी गई कमजोरियों से प्रभावित उत्पादों की पहचान करने के लिए करते हैं।

क्या सीआरए के तहत पेनिट्रेशन टेस्टिंग अनिवार्य है?

साइबर सुरक्षा प्राधिकरण (CRA) हर उत्पाद के लिए एक ही प्रकार के भेदन परीक्षण की आवश्यकता नहीं रखता है। परीक्षण उत्पाद, उसके साइबर सुरक्षा जोखिमों और लागू अनुरूपता मूल्यांकन प्रक्रिया के अनुरूप होना चाहिए। उत्पाद के आधार पर, उपयुक्त साक्ष्य में भेद्यता स्कैनिंग, भेदन परीक्षण, स्रोत-कोड विश्लेषण, सॉफ़्टवेयर संरचना विश्लेषण, प्रमाणीकरण परीक्षण, एन्क्रिप्शन समीक्षा और अद्यतन तंत्र परीक्षण शामिल हो सकते हैं।

आवश्यक सीआरए सहायता अवधि क्या है?

निर्माता को एक सहायता अवधि निर्धारित करनी होगी जिसके दौरान सुरक्षा खामियों को दूर किया जाएगा और सुरक्षा अपडेट प्रदान किए जाएंगे। यह अवधि उत्पाद के अपेक्षित उपयोग, उद्देश्य, परिचालन वातावरण, उपयोगकर्ता की अपेक्षाओं और साइबर सुरक्षा जोखिमों को ध्यान में रखते हुए तय की जानी चाहिए। सहायता समाप्ति तिथि उपयोगकर्ताओं को स्पष्ट रूप से सूचित की जानी चाहिए।

क्या सुरक्षा संबंधी अपडेट मुफ्त में उपलब्ध कराए जाने चाहिए?

सुरक्षा खामियों को दूर करने के लिए आवश्यक सुरक्षा अपडेट आमतौर पर सहायता अवधि के दौरान बिना किसी देरी के और निःशुल्क उपलब्ध कराए जाने चाहिए। निर्माताओं को यह भी सुनिश्चित करना होगा कि अपडेट सुरक्षित रूप से वितरित किए जाएं और उपयोगकर्ताओं को उनके इंस्टॉलेशन के बारे में उचित जानकारी प्राप्त हो।

किन कमजोरियों और घटनाओं की रिपोर्ट करना आवश्यक है?

11 सितंबर 2026 से, निर्माताओं को सक्रिय रूप से उपयोग की जा रही कुछ कमजोरियों और गंभीर सुरक्षा घटनाओं की रिपोर्ट सीआरए सिंगल रिपोर्टिंग प्लेटफॉर्म के माध्यम से देनी होगी। रिपोर्टिंग प्रक्रिया में आम तौर पर 24 घंटे के भीतर प्रारंभिक चेतावनी सूचना, 72 घंटे के भीतर अधिक विस्तृत सूचना और लागू वैधानिक समय सीमा के भीतर अंतिम रिपोर्ट शामिल होती है।

सक्रिय रूप से उपयोग की जा रही भेद्यता क्या है?

सक्रिय रूप से उपयोग की जा रही भेद्यता वह खामी है जिसके बारे में विश्वसनीय प्रमाण मौजूद हैं कि किसी दुर्भावनापूर्ण व्यक्ति ने सिस्टम स्वामी की अनुमति के बिना सिस्टम में इसका उपयोग किया है। केवल भेद्यता का अस्तित्व ही यह आवश्यक रूप से सिद्ध नहीं करता कि सीआरए रिपोर्टिंग दायित्व सक्रिय हो गया है, हालांकि निर्माता को अभी भी भेद्यता का आकलन और निवारण करना होगा।

क्या सभी सीआरए उत्पादों के लिए एक अधिसूचित निकाय की आवश्यकता होती है?

नहीं। कई डिफ़ॉल्ट उत्पाद आंतरिक अनुरूपता मूल्यांकन प्रक्रिया का उपयोग कर सकते हैं। महत्वपूर्ण श्रेणी I उत्पादों के लिए तृतीय-पक्ष मूल्यांकन की आवश्यकता हो सकती है, जहाँ मान्यता प्राप्त मानक, सामान्य विनिर्देश या प्रमाणन योजनाएँ पूरी तरह से लागू नहीं होती हैं।महत्वपूर्ण श्रेणी II और गंभीर उत्पादों पर आम तौर पर तृतीय-पक्ष अनुरूपता मूल्यांकन की सख्त आवश्यकताएं लागू होती हैं।

क्या सीआरए को सीई मार्किंग की आवश्यकता है?

जी हाँ। सीआरए यूरोपीय संघ के सीई-मार्किंग ढांचे का हिस्सा है। लागू अनुरूपता मूल्यांकन पूरा हो जाने और अनुपालन सिद्ध हो जाने के बाद, निर्माता को यूरोपीय संघ की अनुरूपता घोषणा जारी करनी होगी और उत्पाद पर सीई चिह्न लगाना होगा।

क्या यूरोपीय संघ की एक ही अनुरूपता घोषणा, यूरोपीय संघ के अध्यादेश (CRA) और अन्य यूरोपीय संघ के कानूनों को कवर कर सकती है?

जी हाँ। यदि कोई उत्पाद कई यूरोपीय संघ कानूनों के अधीन है और इसके लिए यूरोपीय संघ के अनुरूपता घोषणा पत्र की आवश्यकता होती है, तो निर्माता सामान्यतः सभी लागू कानूनों, जैसे कि सीआरए, रेडियो उपकरण निर्देश, आरओएचएस निर्देश या विद्युतचुंबकीय संगतता निर्देश, को शामिल करते हुए एक संयुक्त घोषणा पत्र तैयार कर सकता है।

क्या गैर-यूरोपीय संघ के निर्माता को यूरोपीय संघ के अधिकृत प्रतिनिधि की आवश्यकता है?

यूरोपीय संघ के बाहर स्थापित कोई निर्माता लिखित आदेश के तहत एक यूरोपीय संघ अधिकृत प्रतिनिधि नियुक्त कर सकता है। प्रतिनिधि अनुपालन संबंधी दस्तावेज़ उपलब्ध रख सकता है, प्राधिकरणों के अनुरोधों का जवाब दे सकता है और नियामक संचार में सहयोग कर सकता है। उत्पाद की साइबर सुरक्षा, तकनीकी दस्तावेज़ीकरण, अनुरूपता मूल्यांकन, सुरक्षा अद्यतन और रिपोर्टिंग दायित्वों के लिए निर्माता ही जिम्मेदार रहता है।

क्या ईज़सर्ट, सीआरए के तहत यूरोपीय संघ के अधिकृत प्रतिनिधि के रूप में कार्य कर सकता है?

जी हां। स्वीकृत उत्पादों के लिए, ईज़सर्ट जीएमबीएच यूरोपीय संघ के बाहर स्थापित निर्माताओं के लिए यूरोपीय संघ के अधिकृत प्रतिनिधि के रूप में कार्य कर सकती है। यह नियुक्ति अनुपालन समीक्षा, उत्पाद की स्वीकृति और लिखित जनादेश के पूर्ण होने पर निर्भर है।

EaseCert CRA अनुपालन सेवा में क्या-क्या शामिल है?

इस सेवा में सीआरए प्रयोज्यता मूल्यांकन, उत्पाद वर्गीकरण समीक्षा, अनुरूपता मूल्यांकन समीक्षा, साइबर सुरक्षा अनुपालन अंतराल विश्लेषण, जोखिम मूल्यांकन की समीक्षा, सॉफ्टवेयर बिल ऑफ मैटेरियल्स, भेद्यता-निपटान प्रक्रियाएं, समर्थन अवधि दस्तावेज़ीकरण, उपयोगकर्ता निर्देश, तकनीकी फ़ाइल और यूरोपीय संघ की अनुरूपता घोषणा शामिल हो सकती है। इसमें ईज़सर्ट जीएमबीएच को यूरोपीय संघ के अधिकृत प्रतिनिधि के रूप में नियुक्त करना भी शामिल हो सकता है।

क्या EaseCert साइबर सुरक्षा परीक्षण करता है?

ईज़ सर्ट पेनिट्रेशन टेस्टिंग, सोर्स-कोड विश्लेषण या प्रयोगशाला साइबर सुरक्षा परीक्षण नहीं करता है। जहां परीक्षण की आवश्यकता होती है, वहां ईज़ सर्ट उपयुक्त कार्यक्षेत्र निर्धारित करने और किसी योग्य साइबर सुरक्षा प्रयोगशाला या तकनीकी प्रदाता के साथ समन्वय स्थापित करने में सहायता कर सकता है।

निर्माताओं को सीआरए के लिए तैयारी कब से शुरू करनी चाहिए?

निर्माताओं को यथाशीघ्र तैयारी शुरू कर देनी चाहिए। साइबर सुरक्षा जोखिम मूल्यांकन पूरा करना, सुरक्षित विकास प्रक्रिया स्थापित करना, एसबीओएम तैयार करना, भेद्यता रिपोर्टिंग प्रक्रियाओं को लागू करना और परीक्षण की व्यवस्था करना काफी समय ले सकता है। कंपनियों को 11 दिसंबर 2027 को मुख्य आवश्यकताएं लागू होने तक इंतजार नहीं करना चाहिए।

सीआरए अनुपालन सहायता और यूरोपीय संघ के अधिकृत प्रतिनिधि सेवाओं के लिए, यहां जाएं। EaseCert EU साइबर रेज़िलिएंस एक्ट अनुपालन सेवा.

आधिकारिक स्रोत और आगे की जानकारी

यूरोपीय संघ के निम्नलिखित आधिकारिक स्रोत यूरोपीय संघ के साइबर लचीलापन अधिनियम से संबंधित कानूनी पाठ, कार्यान्वयन मार्गदर्शन और सहायक जानकारी प्रदान करते हैं:

यह लेख सामान्य नियामक जानकारी प्रदान करता है और इसे कानूनी सलाह नहीं माना जाना चाहिए। उत्पाद के दायरे, वर्गीकरण, अनुरूपता मूल्यांकन और दस्तावेज़ीकरण संबंधी आवश्यकताओं का मूल्यांकन प्रत्येक उत्पाद के लिए अलग-अलग किया जाना चाहिए।

अधिक अंतर्दृष्टि दिखाएं

EaseCert से संपर्क करें