EU Cyber Resilience Act (CRA) megfelelősége: Átfogó útmutató
A hálózatba kapcsolt termékek szinte minden fogyasztói és ipari termékkategória részévé válnak. Az okoskészülékek, biztonsági kamerák, viselhető eszközök, hálózati berendezések, mobilalkalmazások, beágyazott szoftverek és a felhőhöz csatlakoztatott termékek mind kiberbiztonsági kockázatokat jelenthetnek, ha nem biztonságosan tervezik, tartják karban és frissítik őket.
Az Európai Unió a következőképpen reagált: Kiberbiztonsági törvény, hivatalosan ismert (EU) 2024/2847 rendelet.
A Kiberbiztonsági Törvény (CRA) kötelező kiberbiztonsági követelményeket vezet be az Európai Unió piacán forgalomba hozott hardver- és szoftvertermékekre vonatkozóan. A kiberbiztonságot a nagyrészt önkéntes technikai gyakorlatból hivatalos termékmegfelelőségi kötelezettséggé alakítja.
A gyártóknak fel kell mérniük a kiberbiztonsági kockázatokat, be kell építeniük a biztonságot a termékbe, dokumentálniuk kell a megfelelőségüket, kezelniük kell a sebezhetőségeket, biztonsági frissítéseket kell biztosítaniuk, és szükség esetén jelenteniük kell az aktívan kihasznált sebezhetőségeket és a súlyos biztonsági incidenseket.
Sok termék esetében a CRA-megfelelőség a CE-jelölési folyamat részévé is válik.
Segítségre van szüksége az EU kiberbiztonsági törvényének való megfeleléssel kapcsolatban?
Az EaseCert támogatja az internetre csatlakoztatott termékek, szoftverek és egyéb digitális elemeket tartalmazó termékek gyártóit az EU kiberbiztonsági törvényére való gyakorlati felkészülésben.
Szolgáltatásunk a következőket tartalmazza:
- CRA alkalmazhatóságának és termékkörének értékelése
- Termékbesorolás és megfelelőségértékelési felülvizsgálat
- Kiberbiztonsági megfelelőségi hiányosságelemzés
- A kiberbiztonsági kockázatértékelés felülvizsgálata
- A szoftver anyagjegyzékének áttekintése
- A sebezhetőség-kezelési és biztonsági frissítési eljárások felülvizsgálata
- Műszaki dokumentáció és EU megfelelőségi nyilatkozat felülvizsgálata
- A termékinformációk, utasítások és CE-jelölési követelmények felülvizsgálata
- EU-s hivatalos képviselői szolgáltatások jogosult, nem EU-s gyártók számára
- Támogatás az EU piacfelügyeleti hatóságainak megkereséseivel kapcsolatban
Amennyiben speciális kiberbiztonsági tesztelésre van szükség, az EaseCert segíthet a tesztelés hatókörének meghatározásában, és egyeztethet egy minősített kiberbiztonsági laboratóriummal vagy műszaki szolgáltatóval.
Mi az EU kiberbiztonsági törvénye?
A Kiberbiztonsági Törvény egy horizontális uniós termék-kiberbiztonsági rendelet. Széles körben alkalmazandó az Európai Unió piacán elérhetővé tett digitális elemeket tartalmazó hardver- és szoftvertermékekre.
Célja annak biztosítása, hogy a termékeket biztonságosan fejlesszék, és azok a várható használati időszak alatt biztonságban maradjanak. Célja továbbá, hogy a felhasználók egyértelműbb információkat kapjanak a termékbiztonságról, az elérhető frissítésekről és a kiberbiztonsági támogatás időtartamáról.
A CRA két visszatérő problémával foglalkozik a digitális termékpiacon:
- A termékeket gyakran nem megfelelő kiberbiztonsági biztosítékokkal vagy ismert sebezhetőségekkel hozzák forgalomba.
- Előfordulhat, hogy a gyártók a termék eladása után nem biztosítanak elegendő biztonsági frissítést, sebezhetőségi információt vagy forgalomba hozatal utáni támogatást.
A CRA értelmében a gyártóknak a termék tervezése, fejlesztése, gyártása, szállítása és karbantartása során figyelembe kell venniük a kiberbiztonságot. A kiberbiztonság ezért már nem korlátozódik a végső behatolási tesztre vagy a bevezetés előtti felülvizsgálatra. Integrálni kell a termék életciklusába.
További információkért látogasson el a Az Európai Bizottság kiberbiztonsági törvényének összefoglalója.
Mikor alkalmazandó a kiberbiztonsági törvény?
A CRA hatályba lépett 2024. december 10., de a követelményei szakaszosan érvényesülnek.
- 2026. június 11.: A megfelelőségértékelő szervezetek bejelentésére vonatkozó rendelkezések hatályba lépnek.
- 2026. szeptember 11.: Jelentési kötelezettség lép életbe az aktívan kihasznált sebezhetőségekre és súlyos biztonsági incidensekre vonatkozóan.
- 2027. december 11.: A legtöbb fennmaradó hitelminősítő intézetekre vonatkozó követelmény teljes mértékben alkalmazandóvá válik.
Az EU piacán 2027. december 11. előtt forgalomba hozott termékekre általában csak akkor vonatkoznak a főbb hitelminősítő intézetekre (CRA) vonatkozó követelmények, ha az említett dátum után jelentős módosításon esnek át. A 2026. szeptember 11-től alkalmazandó jelentéstételi kötelezettségek azonban olyan termékeket is érinthetnek, amelyeket már forgalmaztak az EU piacán.
A gyártóknak nem szabad 2027 decemberéig várniuk a felkészüléssel. Egy biztonságos fejlesztési folyamat létrehozása, a szoftver anyagjegyzékének elkészítése, a kiberbiztonsági tesztelés elvégzése és a sebezhetőség-jelentési eljárások bevezetése jelentős időt vehet igénybe.
Mely termékek tartoznak a CRA hatálya alá?
A CRA általában egy digitális elemekkel rendelkező termék amelynek rendeltetése vagy ésszerűen előre látható felhasználása magában foglalja a közvetlen vagy közvetett logikai vagy fizikai adatkapcsolatot egy eszközzel vagy hálózattal.
Egy digitális elemeket tartalmazó termék a következőket tartalmazhatja:
- Egy hardvertermék
- Egy szoftvertermék
- Hardver- vagy szoftverösszetevők külön vásárolhatók meg
- Beágyazott firmware
- Távoli adatfeldolgozási megoldások, amelyek ahhoz szükségesek, hogy a termék valamelyik funkcióját ellássa
A távoli adatfeldolgozás magában foglalhatja a gyártó által ellenőrzött felhőszolgáltatást, amelynek hiánya megakadályozná a terméket valamelyik rendeltetésének ellátásában.
Potenciálisan fedezett termékek példái
Funkcióiktól és szállítási módjuktól függően a CRA hatálya alá tartozó termékek a következők lehetnek:
- Dolgok Internete (IoT) eszközök
- Okosotthon termékek
- Csatlakoztatott háztartási készülékek
- Intelligens biztonsági kamerák és riasztórendszerek
- Okoszárak
- Csatlakoztatott játékok
- Hordható eszközök
- Routerek, modemek és hálózati kapcsolók
- Számítógépek, okostelefonok és táblagépek
- Külső tárolóeszközök
- Hálózati interfész termékek
- Ipari vezérlőtermékek
- Csatlakoztatott érzékelők
- Beléptető rendszerek
- Operációs rendszerek
- Mobil és asztali alkalmazások
- Jelszókezelők
- Virtuális magánhálózati szoftver
- Tűzfalak
- Víruskereső és kártevő-észlelő szoftver
- Beágyazott szoftver és firmware
- Szoftverkönyvtárak és kereskedelmi szoftverkomponensek
- Videojátékok és egyéb önálló szoftverek
A definíció szándékosan tág. Egy terméknek nem feltétlenül kell közvetlenül csatlakoznia az internethez. Elegendő lehet egy másik eszközhöz vagy hálózathoz való közvetett csatlakozás is.
Például egy Bluetooth-képes termék, amely egy okostelefon-alkalmazáshoz csatlakozik, akkor is a CRA hatálya alá tartozhat, ha maga a termék nem csatlakozik közvetlenül az internethez.
A CRA önálló szoftverekre is vonatkozik?
Igen. Az uniós piacon elérhetővé tett önálló szoftverek a CRA hatálya alá tartozhatnak.
Ez magában foglalhatja a következőket:
- Mobilalkalmazások
- Asztali alkalmazások
- Operációs rendszerek
- Biztonsági szoftver
- Kereskedelmi szoftverkönyvtárak
- Eszközkezelő szoftver
- Hálózatkezelő eszközök
- Letöltőplatformokon keresztül értékesített szoftverek
- Külön fizikai termék nélkül szállított szoftver
A szoftverek hatálya attól függ, hogy hogyan szállítják, kereskedelmi tevékenység részeként teszik-e elérhetővé, és hogy vonatkozik-e valamilyen különleges kizárás.
A teljes egészében szolgáltatásként nyújtott szoftverek esetében részletesebb vizsgálatra lehet szükség. A CRA általában nem szabályoz minden szoftver-as-a-service megállapodást, de a távoli adatfeldolgozási funkciók, amelyek ahhoz szükségesek, hogy egy lefedett termék valamelyik funkcióját ellássa, a digitális elemeket tartalmazó termék részét képezhetik.
Milyen termékek vannak kizárva?
Bizonyos termékkategóriákat más ágazatspecifikus uniós jogszabályok kizárnak vagy szabályoznak.
A körülményektől függően a kizárások vonatkozhatnak az alábbiakat szabályozó jogszabályok hatálya alá tartozó termékekre:
- Orvostechnikai eszközök
- In vitro diagnosztikai orvostechnikai eszközök
- Polgári repülés
- Gépjárművek
- Bizonyos tengerészeti felszerelések
- Kizárólag nemzetbiztonsági vagy védelmi célokra kifejlesztett termékek
- Bizonyos ingyenes és nyílt forráskódú szoftverek, amelyeket kereskedelmi tevékenységen kívül értékesítenek
A nyílt forráskódú szoftverek kezelése különös gondot igényel. A kereskedelmi tevékenységen kívül elérhetővé tett szoftverek kimaradhatnak, míg a kereskedelmi forgalomban kapható nyílt forráskódú termékekre és bizonyos nyílt forráskódú szoftvereket üzemeltető szolgáltatókra vonatkozhatnak hitelminősítő intézetekkel (CRA) kapcsolatos kötelezettségek.
Egy terméket nem szabad kizártként kezelni pusztán azért, mert egy másik uniós jogszabály hatálya alá tartozik. A gyártóknak meg kell vizsgálniuk, hogy a másik jogszabály konkrétan lefedi-e a vonatkozó kiberbiztonsági követelményeket, és hogy a hitelminősítő intézet (CRA) teljes vagy részleges kizárást biztosít-e.
Ki a gyártó a CRA szerint?
A gyártó az a természetes vagy jogi személy, aki digitális elemeket tartalmazó terméket fejleszt, gyárt, vagy terveztet, fejleszttet vagy gyártat, és ezt a terméket saját neve vagy védjegye alatt forgalmazza.
Egy vállalat tehát akkor is tekinthető gyártónak, ha:
- A fizikai terméket egy harmadik fél gyára gyártja.
- A szoftvert egy külsős vállalkozó fejleszti.
- A firmware-t egy másik cég szállítja.
- A cég importál egy készterméket, és saját márkanév alatt értékesíti.
- A fejlesztési munkát kiszervezik szoftvermérnököknek vagy műszaki szolgáltatóknak.
A fejlesztés kiszervezése nem jelenti a gyártó jogi felelősségének kiszervezését.
A terméket saját neve vagy védjegye alatt forgalomba hozó vállalatnak biztosítania kell, hogy a teljes termék, beleértve a harmadik féltől származó szoftver- és hardverösszetevőket is, megfeleljen a CRA követelményeinek.
Melyek a gyártó főbb CRA-kötelezettségei?
A gyártók viselik a fő felelősséget a megfelelőségért.
Mielőtt egy digitális elemeket tartalmazó terméket forgalomba hozna az EU piacán, a gyártónak általában a következőket kell tennie:
- Határozza meg, hogy a termék a CRA hatálya alá tartozik-e.
- Határozza meg, hogy a termék alapértelmezett, fontos vagy kritikus termék-e.
- Végezzen kiberbiztonsági kockázatértékelést.
- A termék tervezése, fejlesztése és gyártása az alapvető kiberbiztonsági követelményeknek megfelelően.
- Harmadik féltől származó komponensek integrálásakor kellő gondossággal járjon el.
- Hozzon létre sebezhetőség-kezelési folyamatokat.
- Határozza meg és dokumentálja a terméktámogatási időszakot.
- Készítse el a szükséges műszaki dokumentációt.
- Végezze el a megfelelő megfelelőségértékelést.
- Készítse el és írja alá az EU megfelelőségi nyilatkozatot.
- Ragassza fel a CE jelölést.
- Adja meg a szükséges termékinformációkat és biztonsági utasításokat.
- A termék forgalomba hozatala után figyelje a sebezhetőségeket és incidenseket.
- Biztonsági frissítések biztosítása a támogatási időszak alatt.
- Tesz korrekciós intézkedéseket, ha egy termék nem megfelelő vagy kiberbiztonsági kockázatot jelent.
- Tartsa be a vonatkozó sebezhetőségi és incidensjelentési határidőket.
A gyártónak nyilvántartásokkal, eljárásokkal és műszaki bizonyítékokkal kell igazolnia a megfelelést. Egy általános állítás arról, hogy egy termék biztonságos, nem elegendő.
Alapvető kiberbiztonsági követelmények
A CRA I. melléklete tartalmazza az alapvető kiberbiztonsági követelményeket.
Ezek a követelmények két fő területre oszlanak:
- A termék kiberbiztonsági tulajdonságai
- Sebezhetőség-kezelési követelmények
Beépített és alapértelmezett biztonság
A termékeket úgy kell megtervezni, fejleszteni és gyártani, hogy a kockázataikhoz igazodó megfelelő kiberbiztonsági szintet biztosítsanak.
A terméktől függően ez olyan intézkedéseket igényelhet, amelyek a következőkre vonatkoznak:
- Biztonságos alapértelmezett konfigurációk
- Hitelesítés
- Hozzáférés-vezérlés
- Titoktartás
- Titkosítás
- Adatintegritás
- Szerviz és rendszer elérhetősége
- Védelem a jogosulatlan hozzáférés ellen
- Védelem a manipuláció ellen
- Támadási felület csökkentése
- A kitett interfészek korlátozása
- Biztonságos kommunikáció
- Szolgáltatásmegtagadási támadásokkal szembeni ellenálló képesség
- Biztonsági naplózás és monitorozás
- Biztonságos adattörlés
- A felesleges adatfeldolgozás csökkentése
- Védelem az ismert támadási technikák ellen
- Biztonságos frissítési mechanizmusok
- Biztonsági incidensek utáni helyreállítás
A megfelelő ellenőrzések a terméktől, annak rendeltetésétől, az ésszerűen előrelátható helytelen használatától, a működési környezettől és egy sikeres kibertámadás lehetséges következményeitől függenek.
Nincsenek ismert kihasználható sebezhetőségek
Olyan terméket nem szabad forgalomba hozni, amelyről ismert, kihasználható sebezhetőségeket tartalmaz.
Ez többet igényel, mint egy egyszeri teszt elvégzése közvetlenül a bevezetés előtt. A gyártóknak olyan folyamatra van szükségük, amely azonosítja, értékeli, rangsorolja és megoldja a következőket érintő sebezhetőségeket:
- Saját tulajdonú szoftver
- Firmware
- Operációs rendszerek
- Nyílt forráskódú könyvtárak
- Harmadik féltől származó szoftverösszetevők
- Kommunikációs protokollok
- Hardver alkatrészek
- Felhőalapú függőségek
- Mobilalkalmazások
- Alkalmazásprogramozási interfészek
Biztonságos frissítések
Amennyiben biztonsági frissítésekre van szükség, a gyártóknak azokat késedelem nélkül és általában ingyenesen elérhetővé kell tenniük a támogatási időszak alatt.
Sok termék esetében a biztonsági frissítéseket alapértelmezés szerint automatikusan kell telepíteni, ahol ez technikailag megvalósítható. A felhasználóknak általában képesnek kell lenniük az automatikus telepítés elhalasztására vagy letiltására egy egyértelmű és könnyen hozzáférhető mechanizmuson keresztül.
A biztonsági frissítéseket, ahol lehetséges, el kell különíteni a funkciófrissítésektől. Ez segít megakadályozni, hogy a felhasználókat arra kényszerítsék, hogy egymással nem összefüggő funkcionális változtatásokat fogadjanak el pusztán azért, hogy egy alapvető biztonsági javítást kapjanak.
Kiberbiztonsági kockázatértékelés
A kiberbiztonsági kockázatértékelés a CRA egyik központi dokumentuma.
Nem lehet általános IT-biztonsági ellenőrzőlista. Vonatkoznia kell az adott termékre, annak összetevőire, rendeltetésszerű használatára, előrelátható használatára, felhasználóira, adataira, csatlakoztathatóságára és működési környezetére.
Mit kell a kockázatértékelésnek kitérnie?
Egy megfelelő kockázatértékelés figyelembe veheti:
- Termékarchitektúra
- Hardver- és szoftverösszetevők
- Kommunikációs technológiák
- Hálózati interfészek
- Felhőszolgáltatások
- Mobilalkalmazások
- Felhasználói szerepkörök és jogosultságok
- Hitelesítési módszerek
- Feldolgozott vagy tárolt adatok
- Titkosítás és kulcskezelés
- Frissítési mechanizmusok
- Harmadik féltől származó függőségek
- Potenciális fenyegetést jelentő szereplők
- Támadási vektorok
- Ismert gyengeségek
- Előre látható visszaélés
- A kompromisszum következményei
- Meglévő biztonsági ellenőrzések
- Fennmaradó kockázatok
- Kötelező tesztelés
- Sebezhetőség-kezelési intézkedések
- Forgalomba hozatal utáni felügyelet
Mikor kell frissíteni a kockázatértékelést
Az értékelésnek tájékoztatást kell nyújtania a termék tervezéséhez és fejlesztéséhez. Azt is felül kell vizsgálni, ha jelentős változások történnek, például:
- Egy jelentős szoftverfrissítés
- Egy új termékfunkció
- Változás a termék architektúrájában
- Egy új, harmadik féltől származó komponens integrálása
- Egy jelentős új fenyegetés
- Aktívan kihasznált sebezhetőség felfedezése
- A termék rendeltetésszerű használatának megváltoztatása
- Jelentős változás a felhő- vagy hálózati infrastruktúrában
A kockázatértékelés a műszaki dokumentáció részét képezi, és a piacfelügyeleti hatóságok kérhetik.
Szoftver anyagjegyzék
Egy Szoftver anyagjegyzék, A közismert nevén SBOM egy strukturált leltár a termékben található szoftverkomponensekről.
Az SBOM-ban gyakran szereplő információk
Egy SBOM azonosíthatja a következőket:
- Saját fejlesztésű szoftvermodulok
- Nyílt forráskódú könyvtárak
- Harmadik féltől származó függőségek
- Firmware-összetevők
- Komponensek nevei
- Komponens verziók
- Beszállítók
- Engedélyek
- Függőségi kapcsolatok
- Ismert sebezhetőségi hivatkozások
- Csomagazonosítók
Az SBOM segít a gyártónak meghatározni, hogy termékei érintettek-e, amikor egy harmadik féltől származó komponensben sebezhetőséget fedeznek fel.
Miért kell fenntartani az SBOM-ot?
Például, ha egy széles körben használt szoftverkönyvtárban kritikus sebezhetőséget találnak, a gyártónak képesnek kell lennie gyorsan azonosítani:
- Mely termékek használják az érintett könyvtárat
- Mely termékverziók érintettek?
- A sebezhető funkció elérhetősége vagy kihasználhatósága
- Szükséges-e korrekciós frissítés
- Mely ügyfeleket vagy hatóságokat kell tájékoztatni
- A hitelminősítő intézetek jelentéstételi kötelezettségeinek aktiválódása
Egy SBOM nem hasznos, ha egyszer hozzák létre, és soha nem frissítik. A gyártóknak verziókövetésre és egy olyan folyamatra van szükségük, amellyel karbantarthatják azt a szoftver változásai esetén.
Sebezhetőségi kezelési követelmények
A CRA-megfelelőség a termék forgalomba hozatala után is fennáll.
A gyártóknak folyamatokat kell létrehozniuk a következőkre:
- A sebezhetőségek azonosítása
- Sebezhetőségi jelentések fogadása
- Dokumentum sebezhetőségek
- Értékelje súlyosságukat és kihasználhatóságukat
- Harmadik féltől származó összetevőket érintő sebezhetőségek figyelése
- Termékbiztonság tesztelése és áttekintése
- A sebezhetőségek késedelem nélküli javítása
- Biztonsági frissítések biztonságos terjesztése
- Tájékoztassa a felhasználókat az elérhető javításokról
- Nyilvánosan hozzák nyilvánosságra a kijavított sebezhetőségekkel kapcsolatos információkat, ahol szükséges
- A sebezhetőségi információk bizalmasságának megőrzése a javítás elérhetővé tételéig
- Koordinált sebezhetőség-felfedési szabályzat fenntartása
Koordinált sebezhetőségi közzététel
A gyártóknak közzé kell tenniük egy egyértelmű és aktívan felügyelt módszert, amelyen keresztül a biztonsági kutatók, az ügyfelek és más felek jelenthetik a sebezhetőségeket.
A folyamatnak azonosítania kell:
- A jelentési kapcsolattartó
- Az információszolgáltatóknak meg kell adniuk az információkat
- A gyártó visszaigazolási folyamata
- Várható válaszidő
- Titoktartási elvárások
- Hogyan koordinálja a gyártó a közzétételt
- Hogyan fognak bánni a biztonsági kutatókkal
- Hogyan kerülnek közzétételre a javítások és a figyelmeztetések?
Hitelminősítő intézetek jelentéstételi kötelezettségei 2026 szeptemberétől
A 14. cikk szerinti jelentéstételi kötelezettségek a következő időponttól érvényesek: 2026. szeptember 11..
A gyártóknak bizonyos aktívan kihasznált sebezhetőségeket és súlyos incidenseket az Európai Uniós Kiberbiztonsági Ügynökség (ENISA) által fenntartott CRA Egységes Jelentési Platformon keresztül kell jelenteniük.
Jelentési határidők
A jelentéstételi folyamat általában a következőket foglalja magában:
- Korai figyelmeztető értesítés 24 órán belül
- Részletesebb értesítés 72 órán belül
- Zárójelentés a vonatkozó törvényi határidőn belül
Aktívan kihasznált sebezhetőségek
Aktívan kihasznált sebezhetőségek esetén a végleges jelentést általában legkésőbb 14 nappal azután kell benyújtani, hogy a korrekciós vagy enyhítő intézkedés elérhetővé válik.
Súlyos biztonsági incidensek
Súlyos biztonsági incidens esetén a zárójelentést általában a 72 órás értesítéstől számított egy hónapon belül kell benyújtani.
A jelentési határidő akkor kezdődik, amikor a gyártó tudomást szerez a vonatkozó sebezhetőségről vagy incidensről. A gyártóknak ezért olyan belső eszkalációs eljárásokra van szükségük, amelyek lehetővé teszik, hogy az információk gyorsan eljussanak a felelős megfelelőségi és biztonsági személyzethez.
Egy ügyfélszolgálati csapat, külső kutató, forgalmazó, szoftverbeszállító vagy külföldi fejlesztőiroda által felfedezett sebezhetőség ugyanazt a jogi bejelentési folyamatot válthatja ki, mint egy a gyártó központi kiberbiztonsági csapata által felfedezett sebezhetőség.
Mi az az aktívan kihasznált sebezhetőség?
Egy aktívan kihasznált sebezhetőség nem pusztán egy elméleti gyengeség vagy a sebezhetőségi adatbázis minden egyes bejegyzése.
A gyakorlatban a gyártónak kell felmérnie, hogy van-e megbízható bizonyíték arra, hogy egy rosszindulatú szereplő a rendszer tulajdonosának engedélye nélkül kihasználta a rendszer sebezhetőségét.
Ez a megkülönböztetés azért fontos, mert a hitelminősítő intézetek jelentéstételi kötelezettsége az aktív kihasználáshoz kapcsolódik, nem pedig egyszerűen minden lehetséges sebezhetőség meglétéhez.
A gyártóknak azonban továbbra is azonosítaniuk, értékelniük és orvosolniuk kell azokat a sebezhetőségeket, amelyeket nem használnak ki aktívan az általános sebezhetőség-kezelési kötelezettségeik részeként.
Támogatási időszak és biztonsági frissítések
A gyártóknak meg kell határozniuk egy támogatási időszakot, amely alatt a sebezhetőségeket kezelik és a biztonsági frissítéseket biztosítják.
A támogatási időszakot befolyásoló tényezők
A támogatási időszaknak olyan tényezőket kell tükröznie, mint:
- A várható használati időszak
- A termék jellege és rendeltetése
- Ésszerű felhasználói elvárások
- A működési környezet
- Az az időtartam, ameddig a hasonló termékeket általában támogatják
- A pótalkatrészek vagy a kapcsolódó szolgáltatások elérhetősége
- A megszűnt támogatással járó kiberbiztonsági kockázatok
A támogatási időszak végét, beleértve a hónapot és az évet is, a vásárláskor egyértelműen közölni kell a felhasználókkal.
A gyártóknak kerülniük kell a támogatási időszak működési alapot nélkülöző marketingnyilatkozatként való kezelését. Rendelkezniük kell a sebezhetőségek monitorozására, a frissítések fejlesztésére és a bejelentett időszak alatti terjesztésére szolgáló technikai és szervezeti képességekkel.
Hosszú távú beszállítói megállapodások
Ehhez hosszú távú megállapodásokra lehet szükség a következőkkel:
- Szoftverfejlesztők
- Firmware-szállítók
- Felhőszolgáltatók
- Alkatrészgyártók
- Mobilalkalmazás-fejlesztők
- Kiberbiztonsági monitoring szolgáltatások
- Vizsgálólaboratóriumok
- Tárhely- és infrastruktúra-szolgáltatók
Termékinformációk és felhasználói útmutató
A CRA hatálya alá tartozó termékekhez egyértelmű tájékoztatást és használati utasítást kell mellékelni.
A terméktől függően az információknak tartalmazniuk kell:
- A gyártó hivatalos neve
- Bejegyzett kereskedelmi név vagy védjegy
- Postai cím
- E-mail cím vagy más digitális elérhetőség
- Terméktípus, tételszám, sorozatszám vagy egyéb azonosító
- rendeltetésszerű használat
- A termék alapvető funkciói
- Kiberbiztonsági tulajdonságok
- Biztonságos telepítési utasítások
- Biztonságos konfigurációs utasítások
- Biztonságos üzemeltetési utasítások
- Információk a vonatkozó biztonsági frissítésekről
- Frissítések telepítésére vonatkozó utasítások
- Információk az automatikus frissítésekről
- Az automatikus frissítések letiltására vonatkozó utasítások, ahol alkalmazható
- Támogatási időszak vége
- Sebezhetőség-bejelentő kapcsolattartó
- Összehangolt sebezhetőségi közzétételi információk
- Utasítások a felhasználói adatok biztonságos eltávolításához
- Vonatkozó kiberbiztonsági figyelmeztetések vagy korlátozások
Az utasításoknak világosnak, érthetőnek, könnyen érthetőnek és olvashatónak kell lenniük. Olyan nyelven kell őket megadni, amelyet a felhasználók és az illetékes hatóságok könnyen megértenek abban a tagállamban, ahol a terméket értékesítik.
Műszaki dokumentáció
A gyártóknak a termék forgalomba hozatala előtt műszaki dokumentációt kell készíteniük.
A műszaki dokumentációnak be kell mutatnia, hogy a termék hogyan felel meg a CRA-nak, és általában a következőket kell tartalmaznia:
- Általános termékleírás
- Termékazonosítás
- rendeltetésszerű használat
- Célzott felhasználók
- Termékverziók
- Hardverarchitektúra
- Szoftverarchitektúra
- Firmware és szoftver verziók
- Kommunikációs interfészek
- Hálózati architektúra
- Távoli adatfeldolgozási függőségek
- Tervezési és fejlesztési információk
- Kiberbiztonsági kockázatértékelés
- Alapvető követelményértékelés
- Alkalmazott szabványok vagy műszaki előírások
- Biztonsági ellenőrzések leírása
- Teszttervek és tesztjelentések
- Sebezhetőségi felmérések
- Penetrációs tesztjelentések, ahol releváns
- Szoftver anyagjegyzék
- Biztonságos fejlesztési rekordok
- Frissítési és javításkezelési eljárások
- Sebezhetőség-kezelési eljárás
- Összehangolt sebezhetőségi közzétételi szabályzat
- Támogatási időszak indoklása
- Termékcímkék
- Felhasználói utasítások
- Megfelelőségértékelési nyilvántartások
- EU megfelelőségi nyilatkozat
- A bejelentett szervezet adatai, ahol alkalmazható
A dokumentációnak elég részletesnek kell lennie ahhoz, hogy a hatóságok fel tudják mérni a termék megfelelőségét.
A termékhez, a kockázatokhoz és a hitelminősítő intézetek követelményeihez egyértelmű kapcsolat nélküli tanúsítványok gyűjteménye általában nem minősül megfelelő műszaki dokumentációnak.
Termékbesorolás a CRA szerint
A CRA a termék típusától és kockázati profiljától függően különböző megfelelőségértékelési útvonalakat alkalmaz.
A termékek általában a következő csoportok egyikébe tartoznak:
- Alapértelmezett termékek
- Fontos termékek, I. osztály
- Fontos termékek, II. osztály
- Kritikus termékek
A besorolás attól függ, hogy a termék rendelkezik-e a III. vagy a IV. mellékletben felsorolt kategóriák egyikének alapvető funkciójával.
Alapértelmezett termékek
A nem fontosnak vagy kritikusnak besorolt termékek általában az alapértelmezett útvonalat követik.
Ezen termékek gyártói általában belső ellenőrzést, más néven A modult használhatnak a megfelelőség értékelésére.
Ez nem jelenti azt, hogy nincs szükség értékelésre vagy vizsgálatra. A gyártónak továbbra is:
- Végezze el a kiberbiztonsági kockázatértékelést
- Megfeleljen az alapvető kiberbiztonsági követelményeknek
- Műszaki dokumentáció elkészítése
- Megfelelő műszaki bizonyítékok beszerzése
- Végezze el a szükséges vizsgálatokat
- Sebezhetőség-kezelési eljárások kidolgozása
- EU megfelelőségi nyilatkozat elkészítése
- Ragassza fel a CE-jelölést
Az önértékelés azt jelenti, hogy a gyártó felelősséget vállal a megfelelőségértékelésért. Ez nem mentesíti a mögöttes műszaki kötelezettségek alól.
Fontos termékek, I. osztály
Az I. osztályba tartoznak azok a meghatározott termékek, amelyek jelentős kiberbiztonsági funkciókkal rendelkeznek, vagy amelyek kompromittálása szélesebb körű biztonsági kockázatokat okozhat.
Alapvető funkcióiktól függően példák lehetnek bizonyosak:
- Identitáskezelő rendszerek
- Kiemelt hozzáférésű felügyeleti termékek
- Böngészők
- Jelszókezelők
- Vírusirtó termékek
- Virtuális magánhálózati termékek
- Hálózatkezelő rendszerek
- Biztonsági információs és eseménykezelő rendszerek
- Boot managerek
- Nyilvános kulcsú infrastruktúra-termékek
- Operációs rendszerek
- Routerek, modemek és switchek
- Okosotthoni termékek biztonsági funkciókkal
- Biztonsággal kapcsolatos funkciókkal rendelkező mikroprocesszorok és mikrovezérlők
Az I. osztályba sorolt termékek esetében a belső ellenőrzés továbbra is lehetséges lehet, ha a gyártó teljes mértékben alkalmazza a vonatkozó harmonizált szabványokat, közös előírásokat vagy egy alkalmazandó európai kiberbiztonsági tanúsítási rendszert.
Amennyiben ezek az útvonalak nem állnak rendelkezésre vagy nem alkalmazzák teljes mértékben, harmadik fél általi megfelelőségértékelésre lehet szükség egy bejelentett szervezeten keresztül.
Fontos termékek, II. osztály
A II. osztály a nagyobb kockázatú fontos termékeket foglalja magában.
Alapvető funkcióiktól függően a példák magukban foglalhatják az alábbiakat:
- Hipervizorok
- Konténer futásidejű rendszerek
- Tűzfalak
- Behatolásjelző rendszerek
- Behatolásmegelőző rendszerek
- Manipulációbiztos mikroprocesszorok
- Manipulációbiztos mikrovezérlők
A II. osztályú termékek általában harmadik fél általi megfelelőségértékelést igényelnek egy bejelentett szervezeten vagy egy alkalmazandó európai kiberbiztonsági tanúsítási rendszeren keresztül.
Kritikus termékek
A kritikus termékeket külön sorolja fel a IV. melléklet, és a legszigorúbb megfelelőségértékelési követelmények vonatkoznak rájuk.
A gyártók nem osztályozhatnak egy terméket kizárólag a kereskedelmi neve alapján. A besorolás a termék alapvető funkcióitól és a CRA keretében elfogadott műszaki leírásoktól függ.
Megfelelőségértékelés
A termék forgalomba hozatala előtt a gyártónak el kell végeznie a megfelelő megfelelőségértékelési eljárást.
Az osztályozástól függően az alkalmazható opciók a következők lehetnek:
- Belső ellenőrzés
- EU-típusvizsgálat, majd típusmegfelelőség
- Teljes minőségbiztosítás
- Harmadik fél általi, bejelentett szervezet általi értékelés
- Alkalmazható európai kiberbiztonsági tanúsítási rendszer
Az önértékelés elérhetősége a termékkategóriától és bizonyos I. osztályú termékek esetében attól függ, hogy a vonatkozó harmonizált szabványokat vagy más elismert megfelelési módokat teljes mértékben alkalmazták-e.
A gyártóknak korán meg kell határozniuk a megfelelőségértékelési útvonalat. Ha a termékfejlesztés késői szakaszában derül ki, hogy bejelentett szervezet bevonására van szükség, az késleltetheti a piacra jutást.
Harmonizált szabványok
A harmonizált európai szabványok várhatóan fontos szerepet játszanak majd a hitelminősítő intézetek (CRA) előírásainak való megfelelésben.
Amikor egy vonatkozó harmonizált szabványt idéznek az Európai Unió Hivatalos Lapjában, és azt helyesen alkalmazzák, az vélelmezheti a vonatkozó jogi követelményeknek való megfelelést.
Amíg megfelelő szabványok nem állnak rendelkezésre, a gyártóknak továbbra is megfelelő műszaki módszerekkel és bizonyítékokkal kell igazolniuk a megfelelést.
A vonatkozó meglévő kiberbiztonsági szabványok és keretrendszerek a terméktől függően segíthetik a felkészülést. Egy elismert szabvány használata azonban nem bizonyítja automatikusan a CRA-kötelezettségek minden részének betartását, kivéve, ha rendelkezik a szükséges jogi státusszal és lefedi a vonatkozó követelményeket.
A szabványok használatának dokumentálása
A gyártóknak dokumentálniuk kell:
- Melyik szabványt vagy specifikációt használták
- Melyik verziót alkalmazták
- Milyen hitelminősítési követelményeket fed le?
- Akár teljes egészében, akár részben alkalmazták
- Hogyan kezelték a fedetlen követelményeket
- Milyen teszteket vagy értékeléseket végeztek el
EU megfelelőségi nyilatkozat
Miután a megfelelőség igazolásra került, a gyártónak ki kell dolgoznia és alá kell írnia egy EU-megfelelőségi nyilatkozatot.
A nyilatkozat megerősíti, hogy a gyártó felelősséget vállal a termék vonatkozó uniós követelményeknek való megfeleléséért.
Tartalmaznia kell az V. mellékletben előírt információkat, például:
- Termék neve és azonosítása
- A gyártó neve és címe
- Felelősségi nyilatkozat
- A nyilatkozat tárgya
- Alkalmazandó uniós jogszabályok
- Vonatkozó harmonizált szabványok vagy előírások
- A bejelentett szervezetre vonatkozó információk, ahol alkalmazható
- További megfelelőségi információk
- Kiállítás helye és dátuma
- A meghatalmazott személy neve, beosztása és aláírása
Amennyiben ugyanarra a termékre több uniós jogszabály is vonatkozik, a gyártó általában egyetlen, az összes alkalmazandó jogszabályt lefedő uniós megfelelőségi nyilatkozatot készíthet.
Például egy csatlakoztatott vezeték nélküli eszköz a rádióberendezésekről szóló irányelv, a RoHS-irányelv, az elektromágneses kompatibilitási követelmények és más termékspecifikus jogszabályok hatálya alá is tartozhat.
Importőr kötelezettségei
Egy nem uniós gyártó termékét az uniós piacon forgalomba hozó uniós importőrnek ellenőriznie kell, hogy a gyártó eleget tett-e a vonatkozó hitelminősítő intézetekre (CRA) vonatkozó kötelezettségeknek.
Az importőrnek többek között ellenőriznie kell, hogy:
- A megfelelő megfelelőségértékelés elvégezve
- Elkészült a műszaki dokumentáció
- Az EU megfelelőségi nyilatkozat elérhető
- A termék CE jelölést visel
- A termék azonosítása jelen van
- A gyártó adatai megadva
- A termékhez mellékelt szükséges utasítások
- A támogatási időszak fel van tüntetve
- A sebezhetőség-kezelési folyamatok érvényben vannak
Ha az importőr úgy véli, hogy a termék nem megfelelő vagy jelentős kiberbiztonsági kockázatot jelent, a problémát addig nem hozhatja forgalomba, amíg a probléma megoldódik.
Az importőröknek együtt kell működniük a hatóságokkal, és kötelezettségeik lehetnek, ha tudomást szereznek a terméket érintő sebezhetőségekről.
Forgalmazói kötelezettségek
A forgalmazóknak kellő gondossággal kell eljárniuk, amikor termékeket forgalmaznak az uniós piacon.
Ellenőrizniük kell a vonatkozó hivatalos megfelelési elemeket, beleértve a következőket:
- Termékazonosítás
- Gyártó és importőr adatai
- Kötelező felhasználói információk
- Biztonsági utasítások
- Támogatási időszakra vonatkozó információk
A forgalmazónak nem szabad folytatnia olyan termék szállítását, amelyről okkal feltételezi, hogy nem megfelelő. Előfordulhat, hogy tájékoztatnia kell a gyártót vagy az importőrt, és együtt kell működnie a piacfelügyeleti hatóságokkal.
EU-s meghatalmazott képviselő
Az Európai Unión kívül letelepedett gyártó kijelölhet egy EU-s meghatalmazott képviselő írásbeli megbízás útján.
A meghatalmazott képviselő meghatározott szabályozási feladatokat végezhet a gyártó nevében, például:
- Az EU megfelelőségi nyilatkozat elérhetőségének megőrzése
- Műszaki dokumentáció elérhetővé tétele a hatóságok számára
- Indokolt hatósági megkeresésekre adott válaszok
- Megfelelőségi információk nyújtása
- Együttműködés a piacfelügyeleti hatóságokkal
- A nyomonkövethetőség és a szabályozási kommunikáció támogatása
- A gyártó tájékoztatása a hatósági megkeresésekről
A meghatalmazott képviselő kijelölése azonban nem ruházza át a gyártó alapvető felelősségét a termékért.
A gyártó felelőssége
A gyártó továbbra is felelős a következőkért:
- Biztonságos terméktervezés és -fejlesztés
- Kiberbiztonsági kockázatértékelés
- Alapvető követelményeknek való megfelelés
- Műszaki dokumentáció
- Megfelelőségértékelés
- Sebezhetőségkezelés
- Biztonsági frissítések
- Incidensjelentés
- Javító intézkedés
- Folyamatos termékmegfelelőség
Jelentős módosítások
Az a személy, aki lényeges módosítást hajt végre egy terméken, majd azt a piacon elérhetővé teszi, vállalhatja a gyártó felelősségét.
Egy módosítás jelentősnek minősülhet, ha befolyásolja a termék alapvető kiberbiztonsági követelményeknek való megfelelését, vagy megváltoztatja a rendeltetését.
Potenciálisan jelentős módosítások példái
- Főbb csatlakoztatott funkciók hozzáadása
- A hitelesítési architektúra megváltoztatása
- Az operációs rendszer cseréje
- Bemutatkozik egy új felhőplatform
- Távoli vezérlési funkciók hozzáadása
- Új hálózati interfészek engedélyezése
- Jelentős változtatások végrehajtása a biztonságkritikus szoftverekben
- A kívánt felhasználói csoport vagy működési környezet megváltoztatása
A megfelelőséget visszaállító vagy fenntartó rutinszerű biztonsági frissítéseket nem szabad automatikusan lényeges módosításoknak tekinteni. Mindazonáltal a gyártóknak és a továbbfelhasználóknak dokumentálniuk kell a jelentős termékmódosításokat, és értékelniük kell azok szabályozási hatását.
Forgalomba hozatal utáni felügyelet és korrekciós intézkedések
A CRA-knak való megfelelés folyamatos kötelezettség.
A termék forgalomba hozatala után a gyártónak továbbra is figyelemmel kell kísérnie a vonatkozó kiberbiztonsági információkat.
Lehetséges monitorozási források
Források lehetnek többek között:
- Belső biztonsági tesztelés
- Ügyfélpanaszok
- Sebezhetőségi jelentések
- Biztonsági kutatók
- Alkatrész-beszállítók
- Nyílt forráskódú biztonsági tanácsok
- Sebezhetőségi adatbázisok
- Fenyegetésfelderítő szolgáltatások
- Importőrök és forgalmazók
- Piacfelügyeleti hatóságok
- Számítógépes biztonsági incidensekre reagáló csapatok
- ENISA-kommunikáció
Lehetséges korrekciós intézkedések
Amennyiben egy termékről kiderül, hogy nem megfelelő, vagy kiberbiztonsági kockázatot jelent, a gyártónak a következőket kell tennie:
- Javítsa ki a terméket
- Biztonsági frissítés kiadása
- Adjon meg egy kerülő megoldást
- Értesítse az érintett felhasználókat
- Tájékoztassák az importőröket és a forgalmazókat
- Értesítse az illetékes hatóságokat
- Korlátozza a termék elérhetőségét
- Vonja vissza a terméket
- Hívja vissza a terméket
A válasznak arányosnak kell lennie a kockázattal, de a tétlenség nem elfogadható megfelelési stratégia.
Nyilvántartásmegőrzés
A gyártóknak a CRA szerinti vonatkozó időszakra meg kell őrizniük a szükséges műszaki dokumentációt és az EU-megfelelőségi nyilatkozatot.
Egy hangrögzítő rendszernek meg kell őriznie:
- Termékverziók
- Szoftververziók
- SBOM verziók
- Kockázatértékelési verziók
- Tesztjelentések
- Sebezhetőségi döntések
- Biztonsági figyelmeztetések
- Javító intézkedések nyilvántartása
- Frissítési előzmények
- Eseményjelentések
- Hatósági kommunikáció
- Megfelelőségi nyilatkozatok
A verziókövetés különösen fontos. A hatóságoknak esetleg meg kell határozniuk, hogy mely szoftverek, komponensek és megfelelőségi bizonyítékok vonatkoztak egy adott termékverzióra egy adott időpontban.
Szankciók a meg nem felelésért
A CRA jelentős közigazgatási bírságokat ír elő.
A jogsértés mértékétől függően a büntetések a következők lehetnek:
- Akár €15 millió, vagyis a teljes éves világpiaci forgalom 2,5%-a, amelyik a magasabb, bizonyos súlyos jogsértések esetén
- Akár €10 millió vagy a világméretű éves forgalom 2%-a, amelyik magasabb, egyéb kötelezettségek esetén
- Akár €5 millió vagy a világméretű éves forgalom 1%-a, attól függően, hogy melyik összeg magasabb, a bejelentett szervezeteknek vagy piacfelügyeleti hatóságoknak nyújtott helytelen, hiányos vagy félrevezető információkért
A hatóságok elrendelhetnek korrekciós intézkedéseket, korlátozhatják vagy megtilthatják a termékek értékesítését, előírhatják a kivonást a forgalomból, vagy visszahívást rendelhetnek el.
A kereskedelmi következmények ezért túlmutathatnak magán a bírságon. A szabályok be nem tartása befolyásolhatja az uniós forgalmazókhoz, online piacterekhez, kiskereskedőkhöz, ügyfelekhez, beszerzési programokhoz és a biztosítási fedezethez való hozzáférést.
Gyakorlatias CRI megfelelőségi ütemterv
1. lépés: A termékkör megerősítése
Határozza meg, hogy a termék digitális elemeket tartalmazó termék-e, és hogy vonatkozik-e rá kizárás.
Dokumentum:
- A termék
- Szoftver és firmware
- Kapcsolódás
- Távoli adatfeldolgozási funkciók
- rendeltetésszerű használat
- Kereskedelmi ellátási modell
- Alkalmazható kizárások
2. lépés: A termék osztályozása
Határozza meg, hogy a termék:
- Egy alapértelmezett termék
- Fontos I. osztály
- Fontos II. osztály
- Kritikai
A besorolás határozza meg a megfelelőségértékelési utat.
3. lépés: Az ellátási lánc és a felelősségi körök feltérképezése
Azonosítsa:
- Legális gyártó
- Szoftverfejlesztők
- Hardvergyártók
- Alkatrész-beszállítók
- Felhőszolgáltatók
- EU-s importőr
- Forgalmazók
- EU-s meghatalmazott képviselő
- Tesztelési szolgáltatók
- Bejelentett szervezet, ahol szükséges
A szerződéses felelősségnek támogatnia kell a gyártó jogi kötelezettségeit.
4. lépés: Végezze el a kiberbiztonsági kockázatértékelést
Azonosítsa a kiberbiztonsági fenyegetéseket, sebezhetőségeket, lehetséges hatásokat és a szükséges ellenőrzéseket.
Az értékelésnek a teljes terméket le kell fednie, beleértve a külső komponenseket és a felhőalapú függőségeket is.
5. lépés: Az alapvető követelmények feltérképezése
Hozzon létre egy megfelelőségi mátrixot, amely összekapcsolja az egyes vonatkozó hitelminősítő intézetekre vonatkozó követelményeket a következőkkel:
- Termékellenőrzés
- Tervezési specifikáció
- Eljárás
- Teszt eredménye
- Műszaki dokumentum
- Felelős személy
- Kiemelkedő akció
6. lépés: A biztonságos fejlesztési életciklus létrehozása
Dokumentálja, hogyan kezeli a kiberbiztonságot a következők során:
- Követelmények meghatározása
- Építészet
- Fejlesztés
- Kód áttekintése
- Komponens kiválasztása
- Tesztelés
- Kiadás
- Karbantartás
- Sebezhetőségi elhárítás
- Élettartam vége
7. lépés: Az SBOM előkészítése és karbantartása
Azonosítsa az összes releváns szoftverösszetevőt, és hozzon létre egy folyamatot a rájuk hatással lévő sebezhetőségek monitorozására.
8. lépés: Teljes műszaki tesztelés
A terméktől és a kockázatoktól függően a tesztelés a következőket foglalhatja magában:
- Sebezhetőségi vizsgálat
- Behatolásvizsgálat
- Forráskód elemzés
- Szoftverösszetétel-elemzés
- Hitelesítési tesztelés
- Titkosítás áttekintése
- Interfész tesztelés
- Frissítési mechanizmus tesztelése
- Fuzz tesztelés
- Hálózati biztonsági tesztelés
- Rugalmassági tesztelés
- Biztonságos konfiguráció áttekintése
A tesztelésnek a kockázatértékelésen és a megfelelőségi útvonalon kell alapulnia.
9. lépés: Sebezhetőségi és incidenskezelési eljárások kidolgozása
Készítse elő az eljárásokat a következőkre:
- Jelentések fogadása
- Triázs
- Súlyossági értékelés
- Eszkaláció
- Kármentesítés
- Közzététel
- Felhasználói kommunikáció
- ENISA-jelentések
- Hatósági kommunikáció
- Javító intézkedés
10. lépés: A támogatási időszak meghatározása
Határozza meg és indokolja, hogy a gyártó mennyi ideig biztosít sebezhetőségkezelést és biztonsági frissítéseket.
Gondoskodjon arról, hogy a műszaki beszállítók és a fejlesztési erőforrások erre az időszakra továbbra is rendelkezésre álljanak.
11. lépés: Felhasználói információk és címkézés előkészítése
Értékelés:
- Termékazonosítás
- Gyártói információk
- Importőr adatai
- CE-jelölés
- Biztonsági utasítások
- Frissítési utasítások
- Sebezhetőségi kapcsolattartó
- Támogatás vége
- Biztonságos adattörlési utasítások
12. lépés: A műszaki dokumentáció összeállítása
A bizonyítékokat strukturált CRA technikai fájlba kell rendszerezni.
13. lépés: A megfelelőségértékelés elvégzése
Használjon belső ellenőrzést, egy bejelentett szervezetet vagy más engedélyezett útvonalat a termék besorolása szerint.
14. lépés: Az EU megfelelőségi nyilatkozat aláírása
A gyártónak csak azután kell aláírnia a nyilatkozatot, hogy a vonatkozó értékelést elvégezték és a megfelelőséget igazolták.
15. lépés: Forgalomba hozatal utáni megfelelőség fenntartása
Figyelemmel kíséri a sebezhetőségeket, frissítéseket biztosít, jelenti a releváns eseményeket és frissíti a dokumentációt a termék változásai esetén.
Gyakori CRA megfelelőségi hibák
A CRA egyszeri tanúsítványként való kezelése
A CRA folyamatos sebezhetőség-kezelést, biztonsági frissítéseket, monitorozást és korrekciós intézkedéseket igényel.
Feltételezve, hogy minden termék öntanúsítható
A fontos II. osztályú és kritikus termékek általában harmadik fél általi értékelést igényelnek. Az I. osztályú termékek esetében bejelentett szervezet bevonása is szükséges lehet, ha a vonatkozó elismert előírásokat nem alkalmazzák teljes mértékben.
Kizárólag a behatolásvizsgálatra hagyatkozunk
A behatolási tesztelés hasznos bizonyítékokkal szolgálhat, de nem helyettesíti a kockázatértékelést, a biztonságos fejlesztési folyamatot, a sebezhetőségi eljárásokat, a műszaki dokumentációt vagy a támogatási kötelezettségeket.
Harmadik féltől származó összetevők figyelmen kívül hagyása
A gyártó továbbra is felelős az integrált könyvtárak, firmware-ek, chipsetek, operációs rendszerek és felhőszolgáltatások által okozott kockázatok felméréséért.
SBOM létrehozása monitorozás nélkül
Egy elavult komponenslista nem biztosít hatékony sebezhetőség-kezelő rendszert.
Irreális támogatási időszak bejelentése
A gyártónak képesnek kell lennie biztonsági frissítések biztosítására és a sebezhetőségek kezelésére a bejelentett időszak alatt.
A műszaki csapatok és a szabályozó csapatok összekapcsolásának elmulasztása
A 24 órás jelentési határidő gyors belső kommunikációt igényel. Az ügyfélszolgálati, mérnöki, jogi, megfelelőségi és vezetői csapatoknak meg kell érteniük az eszkalációs útvonalat.
Harmonizált szabványok kidolgozására várunk a cselekvés előtt
A gyártók továbbra is felelősek a megfelelőségért, még akkor is, ha a szabványok és a kapcsolódó útmutatók folyamatosan fejlődnek.
Hogyan támogatja az EaseCert a hitelminősítő intézetek (CRA) megfelelőségét?
Az EaseCert egy Az EU kiberbiztonsági törvénye által felhatalmazott képviselő és megfelelőségi szolgálat digitális elemeket tartalmazó termékek gyártói számára.
A szolgáltatást kifejezetten az Európai Unión kívül letelepedett gyártók számára tervezték, akiknek szabályozási megfelelési támogatásra és egy EU-ban székelő meghatalmazott képviselőre van szükségük.
EaseCert CRA megfelelőségi szolgáltatások
Szolgáltatásunk a következőket tartalmazza:
- CRA alkalmazhatósági értékelés
- Termék- és szoftver hatókörének áttekintése
- Termékbesorolás felülvizsgálata
- A megfelelőségértékelési eljárás felülvizsgálata
- A meglévő műszaki dokumentáció felülvizsgálata
- Kiberbiztonsági dokumentáció áttekintése
- Kiberbiztonsági megfelelőségi hiányosságelemzés
- A biztonságos szoftverfejlesztési életciklus áttekintése
- A termékazonosítás és a nyomonkövethetőség felülvizsgálata
- A címkék és a CE-jelöléssel kapcsolatos információk felülvizsgálata
- A felhasználói dokumentáció és a biztonsági utasítások áttekintése
- A sebezhetőség-kezelési eljárások felülvizsgálata
- A szoftverfrissítési és karbantartási eljárások áttekintése
- A szoftver anyagjegyzékének áttekintése
- A támogatási időszak dokumentációjának áttekintése
- EU megfelelőségi nyilatkozat felülvizsgálata
- Írásos megfelelőségi jelentés és ajánlások
- Írásos EU meghatalmazott képviselői megbízás
- Az EaseCert GmbH kinevezése EU-s meghatalmazott képviselővé
- Az EU megfelelőségi nyilatkozat és a műszaki dokumentáció megőrzése
- EU-s szabályozási kapcsolattartó
- Piacfelügyeleti hatóságok megkereséseinek támogatása
- Szabályozási útmutatás a projekt során végig
Amennyiben műszaki kiberbiztonsági tesztelésre van szükség, az EaseCert segítséget nyújt a tesztelés hatókörének meghatározásában és a minősített kiberbiztonsági laboratóriummal vagy műszaki szolgáltatóval való együttműködésben.
Az EaseCert nem végez penetrációs tesztelést, forráskód-elemzést vagy laboratóriumi kiberbiztonsági tesztelést, és nem működik bejelentett szervezetként. A gyártó továbbra is felelős a termék kiberbiztonságáért, megfelelőségértékeléséért, műszaki pontosságáért, sebezhetőség-kezeléséért, frissítéseiért, jelentéstételéért és a folyamatos megfelelőségért.
Az EaseCert EU-s meghatalmazott képviselői szerepköre
Az Európai Unión kívül gyártott, elfogadott termékek esetében az EaseCert GmbH járhat el felelősként. EU-s meghatalmazott képviselő.
A megállapodás szerinti megbízás keretein belül az EaseCert a következőket teheti:
- Tartsa elérhetővé az EU megfelelőségi nyilatkozatot a hatóságok számára
- Tartsa kéznél a szükséges műszaki dokumentációt
- Válaszoljon az indokolt megfelelőségi információkérésekre
- Együttműködés a piacfelügyeleti hatóságokkal
- Nyomonkövethetőségi ellenőrzések támogatása
- Szabályozási kommunikáció támogatása
- Tájékoztassa a gyártót a vonatkozó hatósági megkeresésekről
A kinevezés a dokumentáció felülvizsgálatának befejezése, a termékek EaseCert általi elfogadása és az írásbeli megbízás mindkét fél általi aláírása után lép hatályba.
CRI-megfelelőségi és EU-képviseleti támogatás igénybevétele
Kezdje el a felkészülést a CRA-ra
A kiberbiztonsági törvény új megfelelőségi keretrendszert hoz létre a csatlakoztatott hardverek, az önálló szoftverek, a beágyazott szoftverek és a digitális komponensek számára.
A gyártók számára a legnagyobb kihívás nem pusztán a megfelelőségi nyilatkozat elkészítése. A megfeleléshez koordinációra van szükség a termékfejlesztés, a kiberbiztonság, a minőségbiztosítás, a szabályozási ügyek, az ügyfélszolgálat, az ellátási lánc menedzsmentje és a felsővezetés között.
Négy kérdés, amire a gyártóknak válaszolniuk kell
- Vonatkozik-e a CRA a termékünkre?
- Melyik termékosztályozási és megfelelőségértékelési eljárás alkalmazható?
- Rendelkezünk-e elegendő kiberbiztonsági bizonyítékkal és műszaki dokumentációval?
- Tudjuk-e felügyelni, frissíteni és támogatni a terméket a bejelentett támogatási időszak alatt?
Az Európai Unión kívül letelepedett gyártóknak azt is meg kell határozniuk, hogy szükségük van-e uniós meghatalmazott képviselőre, és hogyan fogják kezelni az uniós piacfelügyeleti hatóságoktól érkező kéréseket.
Az EaseCert nemzetközi gyártókat támogat CRA-alkalmassági felülvizsgálatokkal, megfelelőségi hiányosságok értékelésével, műszaki dokumentáció felülvizsgálatával és EU-s hivatalos képviselői szolgáltatásokkal.
Gyakran Ismételt Kérdések
Mi az EU kiberbiztonsági törvénye?
Az EU kiberbiztonsági törvénye, korábbi nevén az (EU) 2024/2847 rendelet, kötelező kiberbiztonsági követelményeket vezet be az Európai Unióban forgalomba hozott, digitális elemeket tartalmazó hardver- és szoftvertermékekre vonatkozóan. Előírja a gyártók számára, hogy a kiberbiztonságot a termék teljes életciklusa során figyelembe vegyék, beleértve a tervezést, a fejlesztést, a gyártást, a sebezhetőségek kezelését, a biztonsági frissítéseket és a forgalomba hozatal utáni felügyeletet.
Mikor alkalmazandó a kiberbiztonsági törvény?
A CRA 2024. december 10-én lépett hatályba. Az aktívan kihasznált sebezhetőségekre és súlyos biztonsági incidensekre vonatkozó jelentéstételi kötelezettségei 2026. szeptember 11-től érvényesek. A fennmaradó követelmények többsége, beleértve a megfelelőségértékelést, a műszaki dokumentációt, az EU-megfelelőségi nyilatkozatot és a CE-jelölést, 2027. december 11-től alkalmazandó.
Mely termékek tartoznak a CRA hatálya alá?
A CRA általában olyan hardver- és szoftvertermékekre vonatkozik, amelyek rendeltetésszerű vagy ésszerűen előre látható használata magában foglalja a közvetlen vagy közvetett csatlakozást egy másik eszközhöz vagy hálózathoz. Ide tartozhatnak az okoseszközök, a csatlakoztatott készülékek, a biztonsági kamerák, az útválasztók, a viselhető termékek, a mobilalkalmazások, az asztali szoftverek, az operációs rendszerek, a beágyazott firmware és a kereskedelmi szoftverkomponensek.
A CRA olyan termékekre is vonatkozik, amelyek nem csatlakoznak közvetlenül az internethez?
Igen. Nem szükséges közvetlen internetkapcsolat. Egy termék akkor tartozhat a CRA hatálya alá, ha közvetve csatlakozik egy másik eszközhöz vagy hálózathoz, például Bluetooth-on, Wi-Fi-n, okostelefon-alkalmazáson, átjárón vagy más csatlakoztatott rendszeren keresztül.
A CRA önálló szoftverekre is vonatkozik?
Igen. Az uniós piacon kereskedelmi tevékenység részeként elérhetővé tett önálló szoftverek a CRA hatálya alá tartozhatnak. Ide tartozhatnak mobilalkalmazások, asztali szoftverek, operációs rendszerek, biztonsági szoftverek, kereskedelmi szoftverkönyvtárak és hálózatkezelő eszközök.
A CRA vonatkozik a szolgáltatásként nyújtott szoftvertermékekre is?
Nem minden szoftver mint szolgáltatás megállapodás automatikusan fedett. Egy távoli adatfeldolgozási megoldás azonban a fedezett termék részét képezheti, amennyiben a termék egyik funkciójának ellátásához szükséges. Ezért minden egyes termék- és szolgáltatási megállapodást külön kell értékelni.
Az orvostechnikai eszközökre vonatkozik-e a CRA?
Az orvostechnikai eszközök és az in vitro diagnosztikai orvostechnikai eszközök, amelyekre a vonatkozó uniós szabályozási kereteik vonatkoznak, általában nem tartoznak a CRA hatálya alá. Egyéb ágazatspecifikus kizárások vonatkozhatnak bizonyos repülési, gépjárműipari, tengerészeti, védelmi és nemzetbiztonsági termékekre.
Melyek a gyártók főbb kötelezettségei?
A gyártóknak értékelniük kell, hogy a CRA alkalmazható-e, be kell osztályozniuk a terméket, kiberbiztonsági kockázatértékelést kell végezniük, meg kell felelniük az alapvető kiberbiztonsági követelményeknek, el kell készíteniük a műszaki dokumentációt, ki kell dolgozniuk a sebezhetőség-kezelési eljárásokat, biztosítaniuk kell a biztonsági frissítéseket, el kell végezniük a vonatkozó megfelelőségértékelést, ki kell adniuk az EU-megfelelőségi nyilatkozatot, és el kell helyezniük a CE-jelölést.
Mi az a kiberbiztonsági kockázatértékelés?
A kiberbiztonsági kockázatértékelés azonosítja az adott termékhez kapcsolódó fenyegetéseket, sebezhetőségeket, támadási útvonalakat és lehetséges következményeket. Figyelembe kell vennie a termék architektúráját, a szoftver- és hardverösszetevőket, a hálózati interfészeket, a felhőszolgáltatásokat, a hitelesítést, a titkosítást, a frissítési mechanizmusokat, a harmadik féltől származó függőségeket, az előre látható visszaéléseket és a meglévő biztonsági ellenőrzések hatékonyságát.
Mi az a szoftver anyagjegyzéke?
A szoftver anyagjegyzéke, közismert nevén SBOM, egy termékben található szoftverösszetevők strukturált leltárja. Tartalmazhat zárt szoftvereket, nyílt forráskódú könyvtárakat, harmadik féltől származó függőségeket, firmware-t, komponensverziókat, beszállítókat, licenceket és csomagazonosítókat. A gyártók az SBOM-ot használják az újonnan felfedezett sebezhetőségek által érintett termékek azonosítására.
Kötelező-e a penetrációs tesztelés a CRA szerint?
A CRA nem ír elő ugyanolyan típusú behatolási tesztet minden termék esetében. A tesztelésnek meg kell felelnie a terméknek, annak kiberbiztonsági kockázatainak és az alkalmazandó megfelelőségértékelési útvonalnak. A terméktől függően a megfelelő bizonyítékok magukban foglalhatják a sebezhetőségi vizsgálatot, a behatolási tesztelést, a forráskód elemzését, a szoftverösszetétel-elemzést, a hitelesítési tesztelést, a titkosítás felülvizsgálatát és a frissítési mechanizmus tesztelését.
Mi a szükséges CRA támogatási időszak?
A gyártónak meg kell határoznia egy támogatási időszakot, amely alatt a sebezhetőségeket kezelik és a biztonsági frissítéseket biztosítják. Az időszaknak tükröznie kell a termék várható felhasználását, rendeltetését, működési környezetét, felhasználói elvárásait és kiberbiztonsági kockázatait. A támogatás befejezési dátumát egyértelműen közölni kell a felhasználókkal.
Ingyenesen kell biztosítani a biztonsági frissítéseket?
A sebezhetőségek javításához szükséges biztonsági frissítéseket általában késedelem nélkül és ingyenesen elérhetővé kell tenni a támogatási időszak alatt. A gyártóknak azt is biztosítaniuk kell, hogy a frissítések biztonságosan kerüljenek terjesztésre, és hogy a felhasználók megfelelő tájékoztatást kapjanak a telepítésükről.
Milyen sebezhetőségeket és incidenseket kell jelenteni?
2026. szeptember 11-től a gyártóknak jelenteniük kell bizonyos aktívan kihasznált sebezhetőségeket és súlyos biztonsági incidenseket a CRA egységes jelentési platformján keresztül. A jelentési folyamat általában magában foglal egy korai figyelmeztető értesítést 24 órán belül, egy részletesebb értesítést 72 órán belül, és egy végleges jelentést a vonatkozó törvényi határidőn belül.
Mi az az aktívan kihasznált sebezhetőség?
Az aktívan kihasznált sebezhetőség olyan gyengeség, amelyről megbízható bizonyíték van arra, hogy egy rosszindulatú szereplő a rendszer tulajdonosának engedélye nélkül használta fel. A sebezhetőség önmagában nem feltétlenül jelenti azt, hogy a CRA jelentési kötelezettsége életbe lépett, bár a gyártónak továbbra is fel kell mérnie és kezelnie kell a sebezhetőséget.
Minden hitelminősítő ügynökség (CRA) termékhez szükséges egy bejelentett szervezet?
Nem. Sok alapértelmezett termék belső megfelelőségértékelési eljárást használhat. A fontos I. osztályú termékek harmadik fél általi értékelést igényelhetnek, ha az elismert szabványokat, közös előírásokat vagy tanúsítási rendszereket nem alkalmazzák teljes mértékben.A fontos II. osztályú és kritikus termékekre általában szigorúbb, harmadik fél általi megfelelőségértékelési követelmények vonatkoznak.
Kötelező-e a CRA CE-jelölést?
Igen. A CRA az EU CE-jelölési keretrendszerének részét képezi. Miután a vonatkozó megfelelőségértékelés elvégezték és a megfelelést igazolták, a gyártónak ki kell állítania az EU-megfelelőségi nyilatkozatot, és el kell helyeznie a CE-jelölést a terméken.
Kiterjedhet egyetlen EU-megfelelőségi nyilatkozat a hitelminősítő intézetre és más uniós jogszabályokra is?
Igen. Amennyiben egy termékre több uniós jogszabály is vonatkozik, amelyek uniós megfelelőségi nyilatkozatot írnak elő, a gyártó általában egyetlen, kombinált nyilatkozatot készíthet, amely az összes vonatkozó jogszabályt lefedi, például a rádióberendezésekről szóló irányelvet (CRA), a rádióberendezésekről szóló irányelvet (Radio Equipment Directive), a veszélyes anyagok használatának korlátozásáról szóló irányelvet (RoHS Directive) vagy az elektromágneses kompatibilitásról szóló irányelvet.
Szüksége van-e egy nem EU-s gyártónak EU-s meghatalmazott képviselőre?
Az Európai Unión kívül letelepedett gyártók írásos megbízás alapján kijelölhetnek egy EU-s meghatalmazott képviselőt. A képviselő elérhetővé teheti a megfelelőségi dokumentációt, válaszolhat a hatóságok megkereséseire és támogathatja a szabályozási kommunikációt. A gyártó továbbra is felelős a termék kiberbiztonságáért, műszaki dokumentációjáért, megfelelőségértékeléséért, biztonsági frissítéseiért és jelentéstételi kötelezettségeiért.
Eljárhat-e az EaseCert az EU meghatalmazott képviselőjeként a CRA keretében?
Igen. Az elfogadott termékek esetében az EaseCert GmbH az Európai Unión kívül letelepedett gyártók EU-s meghatalmazott képviselőjeként járhat el. A kinevezés feltétele a megfelelőségi felülvizsgálat, a termék elfogadása és írásbeli megbízás teljesítése.
Mit tartalmaz az EaseCert CRA megfelelőségi szolgáltatása?
A szolgáltatás magában foglalhatja a CRA alkalmazhatósági értékelését, a termékbesorolás felülvizsgálatát, a megfelelőségértékelés felülvizsgálatát, a kiberbiztonsági megfelelőségi hiányosságok elemzését, a kockázatértékelés felülvizsgálatát, a szoftver anyagjegyzékét, a sebezhetőség-kezelési eljárásokat, a támogatási időszakra vonatkozó dokumentációt, a felhasználói utasításokat, a műszaki dokumentációt és az EU megfelelőségi nyilatkozatot. Magában foglalhatja továbbá az EaseCert GmbH EU-s meghatalmazott képviselőként való kinevezését is.
Az EaseCert végez kiberbiztonsági tesztelést?
Az EaseCert nem végez penetrációs tesztelést, forráskód-elemzést vagy laboratóriumi kiberbiztonsági tesztelést. Amennyiben tesztelésre van szükség, az EaseCert segíthet a megfelelő hatókör meghatározásában, és egyeztethet egy minősített kiberbiztonsági laboratóriummal vagy műszaki szolgáltatóval.
Mikor kell a gyártóknak elkezdeniük a CRA-ra való felkészülést?
A gyártóknak a lehető leghamarabb meg kell kezdeniük a felkészülést. A kiberbiztonsági kockázatértékelés elvégzése, a biztonságos fejlesztési folyamat létrehozása, az SBOM elkészítése, a sebezhetőségi jelentési eljárások bevezetése és a tesztelés megszervezése jelentős időt vehet igénybe. A vállalatoknak nem szabad megvárniuk, amíg a főbb követelmények 2027. december 11-én hatályba lépnek.
A hitelminősítő intézetek (CRA) megfelelőségi támogatásáért és az EU-ban meghatalmazott képviselői szolgáltatásokért látogassa meg a következő weboldalt: EaseCert EU kiberbiztonsági ellenálló képességről szóló törvénynek való megfelelési szolgáltatás.
Hivatalos források és további olvasmányok
Az alábbi hivatalos európai uniós források biztosítják az uniós kiberbiztonsági törvényre vonatkozó jogi szöveget, végrehajtási útmutatót és kiegészítő információkat:
- (EU) 2024/2847 rendelet, a kiberbiztonsági törvény
A kiberbiztonsági törvény hivatalos és jogilag kötelező érvényű szövege, amelyet az Európai Unió Hivatalos Lapjában tettek közzé. - Európai Bizottság: Kiberbiztonsági Törvény
Az Európai Bizottság fő szakpolitikai oldala, amely a kiberbiztonsági ellenálló képességről szóló törvény célját, hatályát, végrehajtását és várható hatásait ismerteti. - Európai Bizottság: A kiberbiztonsági törvény szövegének összefoglalása
A CRA követelményeinek hivatalos összefoglalása, beleértve a termékkört, a gazdasági szereplők kötelezettségeit, a megfelelőségértékelést és a végrehajtási dátumokat. - Európai Bizottság: A kiberbiztonsági törvény végrehajtásával kapcsolatos gyakori kérdések
Hivatalos válaszok a termékkörrel, szoftverekkel, távoli adatfeldolgozással, támogatási időszakokkal, jelentéskészítéssel és megvalósítással kapcsolatos gyakorlati kérdésekre. - Európai Bizottság: A kiberbiztonsági törvény végrehajtása
A CRA végrehajtási folyamatának áttekintése, beleértve az útmutatást, a szabványosítási tevékenységeket és az erőforrásokat a gyártók és más érdekelt felek számára. - ENISA: Kiberbiztonsági Törvény Egységes Jelentési Platform
A platformgyártók hivatalos információi alapján fogják jelenteni az aktívan kihasznált sebezhetőségeket és a súlyos biztonsági incidenseket 2026. szeptember 11-től. - ENISA: Kiberbiztonsági Törvény követelményeinek és szabványainak feltérképezése
Egy ENISA-tanulmány, amely feltérképezi a meglévő kiberbiztonsági szabványokat a hitelminősítő intézetek követelményeivel szemben, és azonosítja a további szabványosítást igénylő területeket. - ENISA: A kiberbiztonsági ellenálló képességről szóló törvény végrehajtása az uniós kiberbiztonsági tanúsítási rendszeren keresztül
Egy hivatalos tanulmány, amely azt vizsgálja, hogy az európai közös kritériumokon alapuló kiberbiztonsági tanúsítási rendszer hogyan támogathatja a hitelminősítő intézetek megfelelőségértékelését.
Ez a cikk általános szabályozási információkat tartalmaz, és nem minősül jogi tanácsadásnak. A termékkört, az osztályozást, a megfelelőségértékelést és a dokumentációs követelményeket minden egyes termék esetében külön kell értékelni.