EaseCert | GPSR Compliance
Az EU Cyber Resilience Act felhatalmazott képviselője és megfelelőségi szolgálata
Az EU Cyber Resilience Act felhatalmazott képviselője és megfelelőségi szolgálata
Nem tudta betölteni a felvétel elérhetőségét
EU kiberbiztonsági megfelelőség és meghatalmazott képviselet
Az EaseCert támogatja a gyártókat az EU kiberbiztonsági ellenálló képességről szóló törvényének (CRA) való megfelelésben, és az EU-ban hivatalos képviselőjükként jár el a megállapodás szerinti szolgáltatási körbe tartozó digitális elemeket tartalmazó termékek esetében.
A kiberbiztonsági törvény kötelező kiberbiztonsági követelményeket vezet be az Európai Unió piacán forgalomba hozott digitális elemeket tartalmazó termékekre vonatkozóan. A gyártóknak a termék teljes életciklusa alatt foglalkozniuk kell a kiberbiztonsággal, műszaki dokumentációt kell vezetniük, sebezhetőség-kezelési eljárásokat kell létrehozniuk, biztonsági frissítéseket kell biztosítaniuk, valamint teljesíteniük kell a vonatkozó jelentéstételi és forgalomba hozatal utáni kötelezettségeket.
Ez a szolgáltatás az Európai Unión kívül letelepedett gyártók számára készült, akiknek CRA-megfelelőségi támogatásra és egy EU-ban székhellyel rendelkező meghatalmazott képviselőre is szükségük van.
A dokumentáció felülvizsgálatának befejezését és az írásbeli megbízás aláírását követően az EaseCert GmbH-t nevezik ki a gyártó EU-s meghatalmazott képviselőjének a kiberbiztonsági törvény értelmében.
A megbízatás keretein belül az EaseCert:
- Az EU-ban működő szabályozási kapcsolattartóként működik a lefedett termékek tekintetében.
- Az EU megfelelőségi nyilatkozatát és a műszaki dokumentációt folyamatosan elérhetővé teszi a piacfelügyeleti hatóságok számára.
- Válaszol a megfelelőségi információkra és dokumentációkra vonatkozó indokolt kérésekre
- Együttműködik az EU piacfelügyeleti hatóságaival a megbízatás hatálya alá tartozó termékek tekintetében
- Támogatja a szabályozási kommunikációt, a dokumentációs kéréseket és a nyomonkövethetőségi ellenőrzéseket
A gyártó továbbra is felelős a termék tervezéséért, fejlesztéséért, gyártásáért, kiberbiztonságáért, megfelelőségértékeléséért, sebezhetőségek kezeléséért, biztonsági frissítésekért, incidensjelentésért és a folyamatos megfelelőségért.
Megfelelő termékkategóriák
- Okosotthoni eszközök
- Dolgok Internete (IoT) termékek
- Szórakoztató elektronika
- Csatlakoztatott háztartási készülékek
- Hordható eszközök
- Okos világítási termékek
- Hálózati berendezések
- Biztonsági kamerák
- Csatlakoztatott játékok
- Ipari IoT berendezések
- Intelligens érzékelők
- Vezeték nélküli eszközök
- Akkumulátoros, csatlakoztatott termékek
- Csatlakoztatott hardverrel szállított szoftver
- Önálló szoftvertermékek
- Egyéb digitális elemeket tartalmazó termékek
Az EU kiberbiztonsági törvényének való megfelelés és az EAR folyamata öt lépésben
-
A termék, a szoftver és a digitális környezet feltérképezése
Dokumentáljuk a termék vagy szoftver szállításának, telepítésének, elérésének, csatlakoztatásának, frissítésének és karbantartásának módját. Az áttekintés kiterjed a szoftver- és firmware-verziókra, a működési környezetekre, a felhőfüggőségekre, az API-kra, a hálózati interfészekre, a felhasználói szerepkörökre, a hitelesítési módszerekre, az adatfolyamokra, a telepítési modellekre, a támogatott platformokra, a külső szolgáltatásokra, valamint a más eszközökhöz vagy rendszerekhez való kapcsolatokra.
-
Tekintse át a kiberbiztonsági életciklust és a CRA hatókörét
Felmérjük a termék tervezett felhasználását, digitális funkcióit, kiberbiztonsági architektúráját, megfelelőségértékelési útvonalát és az alkalmazandó CRA-kötelezettségeket. Áttekintjük a gyártó biztonságos fejlesztési életciklusát is, beleértve a forráskód-ellenőrzéseket, a függőségkezelést, a változtatások jóváhagyását, a biztonsági tesztelést, a kiadási eljárásokat, a problémakövetést, a javítások fejlesztését, a hozzáférés-vezérlést és a belső kiberbiztonsági felelősségi köröket.
-
Kockázatok, függőségek, sebezhetőségek és az SBOM felmérése
Áttekintjük a kiberbiztonsági kockázatértékelést, a szoftverkomponenseket, a nyílt forráskódú könyvtárakat, a harmadik féltől származó csomagokat, a felhőszolgáltatásokat és a külső függőségeket.Ahol elérhető, felmérjük a szoftver anyagjegyzékét (SBOM), a sebezhetőségi nyilvántartásokat, a függőségi leltárt, a súlyosságértékelési folyamatot, a javítási munkafolyamatot, a koordinált sebezhetőség-feltárási eljárást, a biztonsági frissítési folyamatot és a támogatási időszakra vonatkozó kötelezettségvállalásokat.
-
Készítse el és tekintse át a CRA megfelelőségi dokumentációját
Az EaseCert elkészíti, felülvizsgálja vagy rendszerezi a megállapodás szerinti szabályozási dokumentációt. Ez magában foglalhatja a kiberbiztonsági kockázatértékelést, a termék- és szoftverarchitektúra leírását, a műszaki dokumentációt, az SBOM nyilvántartásokat, a sebezhetőség-kezelési eljárást, az összehangolt sebezhetőség-felfedési szabályzatot, a szoftverfrissítési eljárást, a támogatási időszakra vonatkozó nyilatkozatot, a felhasználóknak szóló biztonsági információkat, az incidensjelentési munkafolyamatot, a nyomonkövethetőségi információkat és az EU megfelelőségi nyilatkozatát.
-
Nevezd ki az EaseCert-et EU-s meghatalmazott képviselőnek
A megfelelőségi felülvizsgálat befejezése és az írásbeli megbízás aláírása után az EaseCert GmbH-t nevezik ki a gyártó EU-s meghatalmazott képviselőjének a lefedett termékek tekintetében. Az EaseCert megőrzi az EU-s megfelelőségi nyilatkozatot és a műszaki dokumentációt, válaszol a piacfelügyeleti hatóságok indokolt kéréseire, és együttműködik a hatóságokkal a megfelelőségi kockázatokkal és a korrekciós intézkedésekkel kapcsolatban. A kinevezés továbbra is a megállapodás szerinti megbízás, a szolgáltatási feltételek és a lefedett termékek folyamatos megfelelőségének függvénye.
EU hivatalos képviselői szolgáltatás
Az EU-s hivatalos képviselői szolgáltatás az Európai Unión kívül letelepedett gyártók számára is benne van az árban.
A kinevezést írásbeli megbízással formalizálják, amely meghatározza a gyártót, a lefedett termékeket és az EaseCerthez rendelt szabályozási feladatokat.
Az EaseCert EAR felelősségi körei
- A kiberbiztonsági ellenálló képességről szóló törvény értelmében kijelölt uniós meghatalmazott képviselőként jár el
- Őrizze meg az aláírt írásbeli megbízás másolatát
- Tartsa elérhetővé az EU megfelelőségi nyilatkozatát a piacfelügyeleti hatóságok számára
- Tartsa a szükséges műszaki dokumentációt elérhetővé a piacfelügyeleti hatóságok számára
- Megfelelőségi információk és dokumentációk biztosítása indokolt hatósági kérésre
- Együttműködés a hatóságokkal a fedezett termékek által jelentett kockázatokkal kapcsolatban
- Szabályozási kommunikációs és dokumentációs kérések támogatása
- Támogatja a gyártóval és a lefedett termékekkel kapcsolatos nyomonkövethetőségi ellenőrzéseket
- Tájékoztassa a gyártót az EaseCert által kapott vonatkozó szabályozási megkeresésekről
Gyártói felelősségek
Az EaseCert kinevezése nem ruházza át a gyártó alapvető kötelezettségeit a kiberbiztonsági ellenálló képességről szóló törvény értelmében.
A gyártó továbbra is felelős a következőkért:
- Megfelelő termékek és szoftverek tervezése és fejlesztése
- Kiberbiztonsági kockázatértékelés elvégzése és fenntartása
- Az alapvető kiberbiztonsági követelmények teljesítése
- Az alkalmazandó megfelelőségértékelés elvégzése
- Pontos műszaki dokumentáció készítése és karbantartása
- Az EU megfelelőségi nyilatkozat aláírása
- A CE-jelölés elhelyezése szükség szerint
- Sebezhetőségek monitorozása és kezelése
- Biztonsági frissítések biztosítása a támogatási időszak alatt
- Aktívan kihasznált sebezhetőségek és súlyos biztonsági incidensek jelentése
- Korrekciós intézkedések megtétele, ha egy termék nem megfelelő vagy kiberbiztonsági kockázatot jelent
- Az EaseCert tájékoztatása a vonatkozó termék-, szoftver-, tulajdonjog- vagy megfelelőségi változásokról
Mit tartalmaz?
- Kiberbiztonsági törvény alkalmazhatóságának értékelése
- Termék- és szoftver hatókörének áttekintése
- A megfelelőségértékelési eljárás felülvizsgálata
- A meglévő műszaki dokumentáció felülvizsgálata
- Kiberbiztonsági dokumentáció áttekintése
- Kiberbiztonsági megfelelőségi hiányosságelemzés
- A biztonságos szoftverfejlesztési életciklus áttekintése
- A termékazonosítás és a nyomonkövethetőség felülvizsgálata
- A termékcímkézés és a CE-jelölés információinak felülvizsgálata
- A felhasználói dokumentáció és a biztonsági utasítások áttekintése
- A sebezhetőség-kezelési eljárások felülvizsgálata
- A szoftverfrissítési és karbantartási eljárások áttekintése
- A szoftver anyagjegyzékének áttekintése, ha van ilyen
- A támogatási időszak dokumentációjának áttekintése
- EU megfelelőségi nyilatkozat felülvizsgálata
- Írásos megfelelőségi jelentés és ajánlások
- Írásos EU meghatalmazott képviselői megbízás
- Az EaseCert GmbH kinevezése EU-s meghatalmazott képviselővé
- Az EU megfelelőségi nyilatkozat és a műszaki dokumentáció megőrzése
- EU-s szabályozási kapcsolattartó pont
- Piacfelügyeleti hatóságok megkereséseinek támogatása
- Szabályozási útmutatás a projekt során végig
Szükséges dokumentáció
Gyártói információk
- Cég hivatalos neve
- Bejegyzett üzleti cím
- Cégjegyzékszám
- Kapcsolattartó személy
- E-mail cím
- Telefonszám
- Weboldal
- EU-s importőr adatai, ha alkalmazható
Termékinformációk
- Termék neve
- Márkanév
- Modellszám
- SKU vagy termékazonosító
- Műszaki adatok
- Termékfotók
- Rendeltetésszerű használat és felhasználók
- Kommunikációs technológiák
- Felhasználói kézikönyv
- Csomagolási grafika
- Termékcímkék
- CE-jelölési információk
Szoftver- és kiberbiztonsági információk
- Firmware és szoftver verziók
- Szoftver- és hardverarchitektúra
- Kommunikációs protokollok
- Hálózati interfészek
- Felhőszolgáltatások és külső függőségek
- Hitelesítési és hozzáférés-vezérlési módszerek
- Titkosítási módszerek, ahol alkalmazhatók
- Szoftverfrissítési mechanizmus
- Biztonsági frissítési és javítási folyamat
- Sebezhetőség-kezelési eljárás
- Összehangolt sebezhetőségi közzétételi szabályzat
- Támogatási időszak
- Szoftver anyagjegyzék, ha van ilyen
- Biztonságos fejlesztési életciklus dokumentáció
- Eseményjelentési eljárás
Meglévő megfelelőségi dokumentáció
- EU megfelelőségi nyilatkozat
- Műszaki dokumentáció
- Kiberbiztonsági kockázatértékelés
- Alkalmazható CE-tesztjelentések
- Szoftver- és firmware-dokumentáció
- Meglévő kiberbiztonsági tesztjelentések
- Behatolási tesztjelentések, ha rendelkezésre állnak
- Sebezhetőségi vizsgálati jelentések, ha vannak
- Tanúsítási jelentések, ha rendelkezésre állnak
- Meglévő meghatalmazotti képviselői megállapodások, ha alkalmazhatók
Szolgáltatáskorlátozások
Az EaseCert szabályozási tanácsadást, megfelelőségi értékelést, dokumentációs támogatást és EU-s meghatalmazott képviselői szolgáltatásokat nyújt az aláírt megbízás keretein belül.
Külön írásbeli megállapodás hiányában a szolgáltatás nem tartalmazza:
- Behatolásvizsgálat
- Forráskód-ellenőrzés
- Sebezhetőségi vizsgálat
- Etikus hackelés
- Laboratóriumi vizsgálatok
- Kiberbiztonsági tanúsítvány
- Bejelentett szervezet megfelelőségértékelése
- Szoftverfejlesztés vagy -módosítás
- Szoftverjavítás vagy sebezhetőség-javítás
- Folyamatos technikai sebezhetőség-monitorozás
- Biztonsági műveleti központ szolgáltatásai
- Műszaki incidensre adott válasz
- Termék- vagy szoftverátalakítás
- Gyártói jelentések benyújtása, kivéve, ha az írásbeli megbízás kifejezetten tartalmazza és jogilag engedélyezett
Amennyiben műszaki kiberbiztonsági tesztelésre van szükség, az EaseCert segíthet a tesztelés hatókörének meghatározásában, és egyeztethet egy minősített kiberbiztonsági laboratóriummal vagy műszaki szolgáltatóval.
Az EaseCert EU-s meghatalmazott képviselőként való kinevezése nem minősül terméktanúsításnak, jóváhagyásnak vagy annak megerősítésének, hogy a termék mentes a kiberbiztonsági sebezhetőségektől.
A gyártó továbbra is jogilag felelős termékei kiberbiztonságáért, megfelelőségéért, a dokumentáció pontosságáért és a folyamatos megfelelőségéért.
Feldolgozási idő
A legtöbb kezdeti megfelelőségi felülvizsgálat körülbelül 5-10 munkanapon belül befejeződik az összes szükséges dokumentáció kézhezvételét követően.
Az EU-s meghatalmazott képviselő kinevezése a dokumentáció felülvizsgálatának befejezése, a fedezett termékek EaseCert általi elfogadása és az írásbeli megbízás mindkét fél általi aláírása után lép hatályba.
A feldolgozási idő a termék összetettségétől, a termékcsoportok számától, a benyújtott dokumentáció teljességétől, a megfelelőségértékelési útvonaltól és attól függően változhat, hogy szükséges-e további műszaki vizsgálat.
Gyakran Ismételt Kérdések
Mi az EU kiberbiztonsági törvénye?
Az EU kiberbiztonsági ellenálló képességről szóló törvénye kötelező kiberbiztonsági követelményeket határoz meg az Európai Unió piacán forgalomba hozott digitális elemeket tartalmazó termékekre vonatkozóan. A törvény a kiberbiztonságot a termék teljes életciklusára kiterjedően tárgyalja, beleértve a tervezést, a fejlesztést, a sebezhetőségek kezelését, a biztonsági frissítéseket, a műszaki dokumentációt, a megfelelőségértékelést és a forgalomba hozatal utáni felügyeletet.
Tartalmaz ez a szolgáltatás egy EU-s meghatalmazott képviselőt?
Igen. Az EaseCert GmbH kinevezése a gyártó EU-s meghatalmazott képviselőjeként a Kiberbiztonsági Törvény értelmében a megállapodás szerinti szolgáltatási körön belül elfogadott termékekre vonatkozik.
A kinevezés a megfelelőségi felülvizsgálat befejezése és az írásbeli megbízás gyártó és az EaseCert általi aláírása után lép hatályba.
Mit csinál az EaseCert, mint EU-s meghatalmazott képviselő?
Az EaseCert folyamatosan elérhetővé teszi az EU megfelelőségi nyilatkozatát és a műszaki dokumentációt a piacfelügyeleti hatóságok számára, válaszol a megfelelőségi információkra vonatkozó indokolt megkeresésekre, és együttműködik a hatóságokkal az írásbeli megbízás hatálya alá tartozó termékekkel kapcsolatban.
Az EaseCert megbízása átruházza-e a gyártó felelősségét?
Nem. A gyártó továbbra is felelős a terméktervezésért, a szoftverfejlesztésért, a kiberbiztonsági kockázatkezelésért, a megfelelőségértékelésért, a műszaki dokumentációért, a sebezhetőségek kezeléséért, a biztonsági frissítésekért, az incidensek jelentéséért, a korrekciós intézkedésekért és a folyamatos megfelelőségért.
Dokumentálni kell a kinevezést?
Igen. A kinevezés írásbeli megbízás útján történik, amely meghatározza a gyártót, az EaseCert GmbH-t, a fedezett termékeket és az EaseCerthez rendelt szabályozási feladatokat.
Mely termékek tartoznak a kiberbiztonsági törvény hatálya alá?
A szabályozás általánosságban olyan digitális elemeket tartalmazó hardver- és szoftvertermékekre vonatkozik, amelyek közvetlenül vagy közvetve egy másik eszközhöz vagy hálózathoz csatlakoznak. Ide tartozhatnak a csatlakoztatott fogyasztói termékek, az IoT-eszközök, a hálózati berendezések, az ipari digitális termékek, a beágyazott szoftverek és az önálló szoftverek.
A kiberbiztonsági törvény vonatkozik az önálló szoftverekre is?
Sok esetben igen. Az uniós piacon forgalomba hozott önálló szoftverek a kiberbiztonsági törvény hatálya alá tartozhatnak, attól függően, hogy hogyan szállítják őket, mire szánják a szoftvert, és hogy vonatkozik-e rájuk kizárás.
Mikor alkalmazandók a Cyber Resilience Act követelményei?
A kiberbiztonsági ellenálló képességről szóló törvény 2024. december 10-én lépett hatályba. A főbb követelmények 2027. december 11-től alkalmazandók. A sebezhetőségi és súlyos incidensek bejelentési kötelezettségei 2026. szeptember 11-től alkalmazandók.
Mi az a szoftver anyagjegyzéke?
A szoftver anyagjegyzéke (SBOM) a termékben használt szoftverösszetevők, könyvtárak, függőségek és harmadik féltől származó elemek strukturált leltárja. Segít a gyártóknak meghatározni, hogy egy termék érintett-e, ha sebezhetőséget azonosítanak.
Szükségem van kiberbiztonsági tesztelésre?
A tesztelési követelmények a terméktől, a kiberbiztonsági kockázatoktól, az alkalmazandó szabványoktól, a termék besorolásától és a megfelelőségértékelési eljárástól függenek. Az EaseCert áttekinti a rendelkezésre álló bizonyítékokat, és megállapítja, hogy szükség lehet-e további tesztelésre vagy harmadik fél általi értékelésre.
Az EaseCert végez penetrációs tesztelést?
Nem. A behatolásvizsgálatot, a forráskód-elemzést, a sebezhetőség-vizsgálatot és a speciális kiberbiztonsági tesztelést képzett műszaki szolgáltatónak kell elvégeznie. Az EaseCert segíthet a szükséges tesztelési hatókör meghatározásában és koordinálásában.
Tanúsítja-e az EaseCert a terméket?
Nem. Az EaseCert szabályozási megfelelőségi támogatást nyújt, és az EU hivatalos képviselőjeként jár el. Az EaseCert nem ad ki kiberbiztonsági tanúsítványokat, nem végez laboratóriumi vizsgálatokat, és nem jár el bejelentett szervezetként.
El tudja készíteni az EaseCert a szükséges dokumentációt?
Igen. A megállapodott hatókörtől függően az EaseCert elkészítheti, felülvizsgálhatja vagy rendszerezheti a CRA dokumentációját, beleértve a kiberbiztonsági kockázatértékelést, a műszaki dokumentációt, a sebezhetőség-kezelési eljárást, a szoftverfrissítési folyamatot, a támogatási időszakra vonatkozó dokumentációt, a felhasználói biztonsági információkat és az EU megfelelőségi nyilatkozatot.
Több modellre is vonatkozik egy időpont?
Az azonos szoftverplatformmal, firmware-rel, hardverarchitektúrával, csatlakozással, frissítési mechanizmussal, rendeltetéssel és kiberbiztonsági ellenőrzésekkel rendelkező modelleket esetenként csoportosíthatják. Az EaseCert a hatókör megerősítése előtt áttekinti a termékkínálatot.
Tartalmaz a szolgáltatás folyamatos sebezhetőség-monitorozást?
Nem. A standard szolgáltatás nem tartalmazza a folyamatos műszaki felügyeletet, a biztonsági műveleteket, a szoftverkarbantartást vagy az incidensekre való reagálást. A gyártónak a vonatkozó támogatási időszak alatt megfelelő forgalomba hozatal utáni kiberbiztonsági folyamatokat kell fenntartania.
Mennyi ideig tart a szolgáltatás?
A legtöbb kezdeti felülvizsgálat körülbelül 5-10 munkanapon belül befejeződik, miután az összes szükséges dokumentációt megkapták. Az EAR kinevezése a felülvizsgálat befejezése és az írásbeli megbízás aláírása után kezdődik.
Indítsa el az EU kiberbiztonsági megfelelőségi és EAR projektjét
Adja le rendelését, és az EaseCert e-mailben felveszi Önnel a kapcsolatot a szükséges dokumentációk listájával, az írásos megbízással, valamint a Cyber Resilience Act megfelelőségi felülvizsgálatának és az EU-s meghatalmazott képviselő kinevezésének következő lépéseivel.
Részesedés
