Salta le informazioni sul servizio
1 di 1

EaseCert | GPSR Compliance

Rappresentante autorizzato e servizio di conformità per la legge sulla resilienza informatica dell'UE

Rappresentante autorizzato e servizio di conformità per la legge sulla resilienza informatica dell'UE

Prezzo regolare €1.050,00 EUR
Prezzo regolare Prezzo di vendita €1.050,00 EUR
Vendita Esaurito
Commissione una tantum. Nessun abbonamento. Tasse incluse. UN Impostare & Tassa di documentazione Potrebbe essere applicabile a seconda dell'ambito del servizio. Comprende l'onboarding, la revisione dei materiali di conformità esistenti, la verifica dei documenti e i controlli della documentazione tecnica per la conformità al Regolamento UE sulla protezione dei dati sanitari (GPSR).

Conformità alla sicurezza informatica dell'UE e rappresentanza autorizzata

EaseCert supporta i produttori nel rispetto della normativa europea sulla resilienza informatica (CRA) e agisce in qualità di rappresentante autorizzato UE per i prodotti con elementi digitali coperti dall'ambito di servizio concordato.

Il Cyber ​​Resilience Act introduce requisiti obbligatori di sicurezza informatica per i prodotti con elementi digitali immessi sul mercato dell'Unione europea. I produttori devono affrontare la sicurezza informatica durante l'intero ciclo di vita del prodotto, mantenere la documentazione tecnica, stabilire procedure per la gestione delle vulnerabilità, fornire aggiornamenti di sicurezza e rispettare gli obblighi di segnalazione e post-commercializzazione applicabili.

Questo servizio è pensato per i produttori con sede al di fuori dell'Unione Europea che necessitano sia di supporto per la conformità alle normative CRA, sia di un rappresentante autorizzato con sede nell'UE.

A seguito del completamento della revisione della documentazione e della firma del mandato scritto, EaseCert GmbH viene nominata rappresentante autorizzato del produttore nell'UE ai sensi del Cyber ​​Resilience Act.

Nell'ambito del mandato, EaseCert:

  • Funge da referente normativo con sede nell'UE per i prodotti in questione.
  • Mantiene a disposizione delle autorità di vigilanza del mercato la Dichiarazione di conformità UE e la documentazione tecnica.
  • Risponde alle richieste motivate di informazioni e documentazione relative alla conformità.
  • Collabora con le autorità di vigilanza del mercato dell'UE in merito ai prodotti contemplati dal mandato.
  • Fornisce supporto alla comunicazione normativa, alle richieste di documentazione e ai controlli di tracciabilità.

Il produttore rimane responsabile della progettazione, dello sviluppo, della produzione, della sicurezza informatica, della valutazione della conformità, della gestione delle vulnerabilità, degli aggiornamenti di sicurezza, della segnalazione degli incidenti e della conformità continua del prodotto.

Categorie di prodotti idonee

  • dispositivi per la casa intelligente
  • Prodotti dell'Internet delle cose (IoT)
  • elettronica di consumo
  • Elettrodomestici connessi
  • Dispositivi indossabili
  • Prodotti di illuminazione intelligenti
  • Apparecchiature di rete
  • Telecamere di sicurezza
  • giocattoli connessi
  • Apparecchiature IoT industriali
  • Sensori intelligenti
  • dispositivi wireless
  • Prodotti connessi alimentati a batteria
  • Software fornito con l'hardware collegato.
  • Prodotti software autonomi
  • Altri prodotti con elementi digitali

Il processo di conformità al Cyber ​​Resilience Act dell'UE e alle EAR in cinque fasi

  1. Mappare il prodotto, il software e l'ambiente digitale

    Documentiamo le modalità di fornitura, installazione, accesso, connessione, aggiornamento e manutenzione del prodotto o del software. La revisione comprende le versioni del software e del firmware, gli ambienti operativi, le dipendenze dal cloud, le API, le interfacce di rete, i ruoli utente, i metodi di autenticazione, i flussi di dati, i modelli di implementazione, le piattaforme supportate, i servizi esterni e le connessioni ad altri dispositivi o sistemi.

  2. Esamina il ciclo di vita della sicurezza informatica e l'ambito di applicazione del CRA.

    Valutiamo l'uso previsto del prodotto, le funzioni digitali, l'architettura di sicurezza informatica, il percorso di valutazione della conformità e gli obblighi applicabili ai sensi del CRA (Conformity Rating Act). Esaminiamo inoltre il ciclo di vita di sviluppo sicuro del produttore, inclusi i controlli del codice sorgente, la gestione delle dipendenze, l'approvazione delle modifiche, i test di sicurezza, le procedure di rilascio, il tracciamento dei problemi, lo sviluppo di patch, i controlli di accesso e le responsabilità interne in materia di sicurezza informatica.

  3. Valutare i rischi, le dipendenze, le vulnerabilità e la struttura SBOM.

    Esaminiamo la valutazione del rischio di sicurezza informatica, i componenti software, le librerie open source, i pacchetti di terze parti, i servizi cloud e le dipendenze esterne.Ove disponibili, valutiamo la distinta base del software (SBOM), i registri delle vulnerabilità, l'inventario delle dipendenze, il processo di valutazione della gravità, il flusso di lavoro di risoluzione, la procedura coordinata di divulgazione delle vulnerabilità, il processo di aggiornamento della sicurezza e gli impegni relativi al periodo di supporto.

  4. Preparare e rivedere la documentazione di conformità dell'Agenzia delle Entrate canadese (CRA).

    EaseCert prepara, revisiona o organizza la documentazione normativa concordata. Questa può includere la valutazione del rischio di sicurezza informatica, la descrizione dell'architettura del prodotto e del software, la documentazione tecnica, i registri SBOM, la procedura di gestione delle vulnerabilità, la politica coordinata di divulgazione delle vulnerabilità, la procedura di aggiornamento del software, la dichiarazione del periodo di supporto, le informazioni sulla sicurezza per gli utenti, il flusso di lavoro per la segnalazione degli incidenti, le informazioni sulla tracciabilità e la Dichiarazione di conformità UE.

  5. Nomina EaseCert come rappresentante autorizzato nell'UE.

    Una volta completata la verifica di conformità e firmato il mandato scritto, EaseCert GmbH viene nominata rappresentante autorizzato UE del produttore per i prodotti in questione. EaseCert conserva la Dichiarazione di Conformità UE e la documentazione tecnica, risponde alle richieste motivate delle autorità di vigilanza del mercato e collabora con le autorità in merito ai rischi di conformità e alle azioni correttive. La nomina rimane subordinata al mandato concordato, ai termini di servizio e alla continua conformità dei prodotti in questione.

Servizio di rappresentanti autorizzati dell'UE

Il servizio di rappresentante autorizzato UE è incluso per i produttori stabiliti al di fuori dell'Unione Europea.

La nomina viene formalizzata tramite un mandato scritto che identifica il produttore, i prodotti oggetto della certificazione e i compiti normativi assegnati a EaseCert.

Responsabilità EAR di EaseCert

  • Agire in qualità di rappresentante autorizzato dell'UE ai sensi del Cyber ​​Resilience Act.
  • Conservare una copia del mandato scritto firmato.
  • Tenere a disposizione delle autorità di vigilanza del mercato la Dichiarazione di conformità UE.
  • Tenere a disposizione delle autorità di vigilanza del mercato la documentazione tecnica necessaria.
  • Fornire informazioni e documentazione sulla conformità a seguito di una richiesta motivata di autorizzazione.
  • Collaborare con le autorità in merito ai rischi presentati dai prodotti coperti
  • Supporto alle richieste di comunicazione e documentazione normativa.
  • Supporto alle verifiche di tracciabilità relative al produttore e ai prodotti coperti
  • Informare il produttore di eventuali richieste normative pertinenti ricevute da EaseCert.

Responsabilità del produttore

La nomina di EaseCert non trasferisce al produttore gli obblighi principali previsti dal Cyber ​​Resilience Act.

Il produttore resta responsabile per:

  • Progettazione e sviluppo di prodotti e software conformi
  • Eseguire e mantenere la valutazione del rischio di sicurezza informatica
  • Soddisfare i requisiti essenziali di sicurezza informatica
  • Esecuzione della valutazione di conformità applicabile
  • Preparare e mantenere una documentazione tecnica accurata
  • Firma della Dichiarazione di conformità dell'UE
  • Apposizione della marcatura CE ove richiesto
  • Monitoraggio e gestione delle vulnerabilità
  • Fornitura di aggiornamenti di sicurezza durante il periodo di supporto
  • Segnalazione di vulnerabilità attivamente sfruttate e di gravi incidenti di sicurezza.
  • Intraprendere azioni correttive laddove un prodotto non sia conforme o presenti un rischio per la sicurezza informatica.
  • Informare EaseCert di eventuali modifiche rilevanti relative a prodotti, software, proprietà o conformità.

Cosa è incluso

  • Valutazione dell'applicabilità del Cyber ​​Resilience Act
  • Revisione dell'ambito del prodotto e del software
  • Revisione del percorso di valutazione della conformità
  • Revisione della documentazione tecnica esistente
  • Revisione della documentazione sulla sicurezza informatica
  • Analisi delle lacune in materia di conformità alla sicurezza informatica
  • Revisione del ciclo di vita dello sviluppo di software sicuro
  • Revisione dell'identificazione e della tracciabilità del prodotto
  • Revisione delle informazioni relative all'etichettatura del prodotto e alla marcatura CE.
  • Revisione della documentazione per l'utente e delle istruzioni di sicurezza.
  • Revisione delle procedure di gestione delle vulnerabilità
  • Revisione delle procedure di aggiornamento e manutenzione del software
  • Revisione della distinta base del software, se disponibile.
  • Revisione della documentazione relativa al periodo di supporto.
  • Revisione della dichiarazione di conformità dell'UE
  • Relazione scritta sulla conformità e raccomandazioni
  • Mandato scritto del rappresentante autorizzato dell'UE
  • Nomina di EaseCert GmbH a rappresentante autorizzato nell'UE.
  • Conservazione della Dichiarazione di Conformità UE e della documentazione tecnica.
  • Punto di contatto normativo con sede nell'UE
  • Supporto nelle richieste presentate alle autorità di vigilanza del mercato.
  • Guida normativa durante tutto il progetto.

Documentazione richiesta

Informazioni sul produttore

  • Nome legale dell'azienda
  • Indirizzo della sede legale
  • Numero di registrazione dell'azienda
  • Referente
  • Indirizzo e-mail
  • Numero di telefono
  • Sito web
  • Informazioni sull'importatore UE, se applicabile

Informazioni sul prodotto

  • Nome del prodotto
  • Nome del marchio
  • Numero di modello
  • SKU o identificativo del prodotto
  • Specifiche tecniche
  • Fotografie del prodotto
  • Scopo previsto e destinatari previsti
  • Tecnologie di comunicazione
  • Manuale utente
  • grafica della confezione
  • Etichette dei prodotti
  • Informazioni sulla marcatura CE

Informazioni su software e sicurezza informatica

  • Versioni del firmware e del software
  • Architettura software e hardware
  • Protocolli di comunicazione
  • Interfacce di rete
  • Servizi cloud e dipendenze esterne
  • Metodi di autenticazione e controllo degli accessi
  • Metodi di crittografia, ove applicabile
  • Meccanismo di aggiornamento del software
  • Processo di aggiornamento e applicazione delle patch di sicurezza
  • Procedura di gestione delle vulnerabilità
  • Politica coordinata di divulgazione delle vulnerabilità
  • Periodo di supporto
  • Distinta base del software, se disponibile
  • Documentazione sicura del ciclo di vita dello sviluppo
  • Procedura di segnalazione degli incidenti

Documentazione di conformità esistente

  • Dichiarazione di conformità dell'UE
  • Documentazione tecnica
  • Valutazione del rischio di sicurezza informatica
  • Rapporti di prova CE applicabili
  • Documentazione del software e del firmware
  • Rapporti di test di sicurezza informatica esistenti
  • Rapporti sui test di penetrazione, se disponibili
  • Rapporti di scansione delle vulnerabilità, se disponibili
  • Rapporti di certificazione, se disponibili
  • Accordi di rappresentanza autorizzata esistenti, se applicabili.

Limitazioni del servizio

EaseCert fornisce servizi di consulenza normativa, valutazione della conformità, supporto alla documentazione e rappresentanza autorizzata nell'UE nell'ambito del mandato sottoscritto.

Salvo diverso accordo scritto, il servizio non include:

  • Test di penetrazione
  • Revisione del codice sorgente
  • scansione delle vulnerabilità
  • Hacking etico
  • Prove di laboratorio
  • Certificazione di sicurezza informatica
  • Valutazione della conformità dell'organismo notificato
  • Sviluppo o modifica del software
  • Correzione del software o delle vulnerabilità
  • Monitoraggio continuo delle vulnerabilità tecniche
  • Servizi del centro operativo di sicurezza
  • Risposta agli incidenti tecnici
  • Riprogettazione del prodotto o del software
  • Invio di rapporti del produttore salvo che non siano espressamente inclusi nel mandato scritto e legalmente consentiti

Qualora siano necessari test tecnici di sicurezza informatica, EaseCert può contribuire a definire l'ambito dei test e a coordinarsi con un laboratorio di sicurezza informatica qualificato o un fornitore di servizi tecnici.

La nomina di EaseCert a rappresentante autorizzato nell'UE non costituisce certificazione, approvazione o conferma dell'assenza di vulnerabilità di sicurezza informatica nel prodotto.

Il produttore rimane legalmente responsabile della sicurezza informatica, della conformità, dell'accuratezza della documentazione e della continua conformità dei suoi prodotti.

Tempo di elaborazione

La maggior parte delle verifiche iniziali di conformità viene completata entro circa 5-10 giorni lavorativi dal ricevimento di tutta la documentazione richiesta.

La nomina del rappresentante autorizzato UE diventa effettiva dopo il completamento della revisione della documentazione, l'accettazione dei prodotti coperti da parte di EaseCert e la firma del mandato scritto da parte di entrambe le parti.

I tempi di elaborazione possono variare a seconda della complessità del prodotto, del numero di gruppi di prodotti, della completezza della documentazione presentata, del percorso di valutazione della conformità e dell'eventuale necessità di ulteriori test tecnici.

Domande frequenti

Che cos'è l'EU Cyber ​​Resilience Act?

La legge europea sulla resilienza informatica stabilisce requisiti obbligatori di sicurezza informatica per i prodotti con elementi digitali immessi sul mercato dell'Unione europea. Essa affronta la sicurezza informatica in tutte le fasi del ciclo di vita del prodotto, inclusi progettazione, sviluppo, gestione delle vulnerabilità, aggiornamenti di sicurezza, documentazione tecnica, valutazione della conformità e monitoraggio post-commercializzazione.

Questo servizio include un rappresentante autorizzato nell'UE?

Sì. La nomina di EaseCert GmbH quale rappresentante autorizzato UE del produttore ai sensi del Cyber ​​Resilience Act è inclusa per i prodotti accettati nell'ambito del servizio concordato.

La nomina diventa effettiva dopo il completamento della verifica di conformità e la firma del mandato scritto da parte del produttore e di EaseCert.

Quali sono le funzioni di EaseCert in qualità di rappresentante autorizzato nell'UE?

EaseCert mette a disposizione delle autorità di vigilanza del mercato la Dichiarazione di Conformità UE e la documentazione tecnica, risponde alle richieste motivate di informazioni sulla conformità e collabora con le autorità in merito ai prodotti coperti dal mandato scritto.

La nomina di EaseCert comporta il trasferimento delle responsabilità del produttore?

No. Il produttore rimane responsabile della progettazione del prodotto, dello sviluppo del software, della gestione del rischio di sicurezza informatica, della valutazione della conformità, della documentazione tecnica, della gestione delle vulnerabilità, degli aggiornamenti di sicurezza, della segnalazione degli incidenti, delle azioni correttive e della conformità continua.

L'appuntamento deve essere documentato?

Sì. L'incarico viene formalizzato tramite un mandato scritto che identifica il produttore, EaseCert GmbH, i prodotti oggetto dell'incarico e i compiti normativi assegnati a EaseCert.

Quali prodotti sono coperti dal Cyber ​​Resilience Act?

La normativa si applica in generale ai prodotti hardware e software con elementi digitali che si connettono direttamente o indirettamente a un altro dispositivo o rete. Ciò può includere prodotti di consumo connessi, dispositivi IoT, apparecchiature di rete, prodotti digitali industriali, software embedded e software autonomo.

Il Cyber ​​Resilience Act si applica anche ai software autonomi?

In molti casi, sì. I software autonomi immessi sul mercato dell'UE possono rientrare nell'ambito di applicazione del Cyber ​​Resilience Act, a seconda delle modalità di fornitura, dello scopo previsto e dell'eventuale applicazione di un'esclusione.

Quando si applicano i requisiti del Cyber ​​Resilience Act?

La legge sulla resilienza informatica è entrata in vigore il 10 dicembre 2024. I requisiti principali si applicano a partire dall'11 dicembre 2027. Gli obblighi di segnalazione delle vulnerabilità e degli incidenti gravi si applicano a partire dall'11 settembre 2026.

Che cos'è una distinta base del software?

La distinta base del software (Software Bill of Materials, SBOM) è un inventario strutturato di componenti software, librerie, dipendenze ed elementi di terze parti utilizzati in un prodotto. Aiuta i produttori a determinare se un prodotto è interessato da una vulnerabilità identificata.

Ho bisogno di un test di sicurezza informatica?

I requisiti di test dipendono dal prodotto, dai rischi per la sicurezza informatica, dagli standard applicabili, dalla classificazione del prodotto e dal percorso di valutazione della conformità. EaseCert esamina le prove disponibili e individua se potrebbero essere necessari test aggiuntivi o una valutazione da parte di terzi.

EaseCert esegue test di penetrazione?

No. I test di penetrazione, l'analisi del codice sorgente, la scansione delle vulnerabilità e i test specialistici di sicurezza informatica devono essere eseguiti da un fornitore tecnico qualificato. EaseCert può fornire assistenza nella definizione e nel coordinamento dell'ambito di test richiesto.

Il prodotto è certificato da EaseCert?

No. EaseCert fornisce supporto per la conformità normativa e agisce in qualità di rappresentante autorizzato UE. EaseCert non rilascia certificati di sicurezza informatica, non esegue test di laboratorio né agisce come organismo notificato.

EaseCert può preparare la documentazione necessaria?

Sì. A seconda dell'ambito concordato, EaseCert può preparare, revisionare o organizzare la documentazione CRA, inclusa la valutazione del rischio di sicurezza informatica, la documentazione tecnica, la procedura di gestione delle vulnerabilità, il processo di aggiornamento del software, la documentazione relativa al periodo di supporto, le informazioni sulla sicurezza degli utenti e la Dichiarazione di conformità UE.

È possibile coprire più modelli con un unico appuntamento?

I modelli che condividono la stessa piattaforma software, firmware, architettura hardware, connettività, meccanismo di aggiornamento, scopo previsto e controlli di sicurezza informatica possono talvolta essere raggruppati. EaseCert esamina la gamma di prodotti prima di confermare l'ambito di applicazione.

Il servizio include il monitoraggio continuo delle vulnerabilità?

No. Il servizio standard non include il monitoraggio tecnico continuo, le operazioni di sicurezza, la manutenzione del software o la gestione degli incidenti. Il produttore deve mantenere processi di sicurezza informatica post-vendita adeguati per tutta la durata del periodo di supporto applicabile.

Quanto tempo richiede il servizio?

La maggior parte delle revisioni iniziali viene completata entro circa 5-10 giorni lavorativi dal ricevimento di tutta la documentazione necessaria. L'appuntamento con l'EAR (Employee Advisory Board) ha inizio una volta completata la revisione e firmato il mandato scritto.

Avvia il tuo progetto di conformità alla sicurezza informatica dell'UE e alle normative EAR.

Effettua l'ordine e EaseCert ti contatterà via e-mail con l'elenco della documentazione necessaria, il mandato scritto e le fasi successive per la verifica di conformità al Cyber ​​Resilience Act e la nomina del rappresentante autorizzato UE.

Visualizza i dettagli completi

Contatta EaseCert