EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

EU Cyber ​​Resilience Act (CRA) Compliance: ការណែនាំដ៏ទូលំទូលាយ

ផលិតផលដែលមានការតភ្ជាប់កំពុងក្លាយជាផ្នែកមួយនៃផលិតផលប្រើប្រាស់ និងឧស្សាហកម្មស្ទើរតែគ្រប់ប្រភេទ។ ឧបករណ៍ឆ្លាតវៃ កាមេរ៉ាសុវត្ថិភាព ឧបករណ៍ពាក់បាន ឧបករណ៍បណ្តាញ កម្មវិធីទូរស័ព្ទ កម្មវិធីបង្កប់ និងផលិតផលដែលភ្ជាប់ជាមួយពពក សុទ្ធតែអាចបង្កើតហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត ប្រសិនបើពួកវាមិនត្រូវបានរចនា ថែទាំ និងធ្វើបច្ចុប្បន្នភាពដោយសុវត្ថិភាព។

សហភាពអឺរ៉ុបបានឆ្លើយតបដោយ ច្បាប់ស្តីពីភាពធន់តាមអ៊ីនធឺណិត, ត្រូវបានគេស្គាល់ជាផ្លូវការថាជា បទប្បញ្ញត្តិ (EU) 2024/2847.

ច្បាប់ស្តីពីភាពធន់នៃអ៊ីនធឺណិត (CRA) ណែនាំអំពីតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតជាកាតព្វកិច្ចសម្រាប់ផលិតផលផ្នែករឹង និងផ្នែកទន់ដែលដាក់លក់នៅលើទីផ្សារសហភាពអឺរ៉ុប។ វាផ្លាស់ប្តូរសន្តិសុខតាមអ៊ីនធឺណិតពីការអនុវត្តបច្ចេកទេសស្ម័គ្រចិត្តភាគច្រើនទៅជាកាតព្វកិច្ចអនុលោមតាមផលិតផលជាផ្លូវការ។

អ្នកផលិតត្រូវតែវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត កសាងសុវត្ថិភាពទៅក្នុងផលិតផល កត់ត្រាការអនុលោមតាមច្បាប់របស់ពួកគេ គ្រប់គ្រងភាពងាយរងគ្រោះ ផ្តល់ការអាប់ដេតសុវត្ថិភាព និងបើចាំបាច់ រាយការណ៍ពីភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម និងឧប្បត្តិហេតុសន្តិសុខធ្ងន់ធ្ងរ។

សម្រាប់ផលិតផលជាច្រើន ការអនុលោមតាម CRA ក៏នឹងក្លាយជាផ្នែកមួយនៃដំណើរការសម្គាល់ CE ផងដែរ។

ត្រូវការការគាំទ្រជាមួយនឹងការអនុលោមតាមច្បាប់ភាពធន់តាមអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប?

EaseCert គាំទ្រដល់ក្រុមហ៊ុនផលិតផលិតផលដែលបានភ្ជាប់ កម្មវិធី និងផលិតផលផ្សេងទៀតដែលមានធាតុឌីជីថល ជាមួយនឹងការរៀបចំជាក់ស្តែងសម្រាប់ច្បាប់ភាពធន់តាមអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប។

សេវាកម្មរបស់យើងរួមមាន៖

  • ការអនុវត្ត CRA និងការវាយតម្លៃវិសាលភាពផលិតផល
  • ការវាយតម្លៃការចាត់ថ្នាក់ផលិតផល និងការវាយតម្លៃអនុលោមភាព
  • ការវិភាគគម្លាតអនុលោមភាពសន្តិសុខតាមអ៊ីនធឺណិត
  • ការពិនិត្យឡើងវិញនៃការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត
  • ការពិនិត្យឡើងវិញនៃសេចក្តីព្រាងសម្ភារៈកម្មវិធី
  • ការពិនិត្យឡើងវិញនៃនីតិវិធីដោះស្រាយភាពងាយរងគ្រោះ និងការធ្វើបច្ចុប្បន្នភាពសុវត្ថិភាព
  • ឯកសារបច្ចេកទេស និងការពិនិត្យឡើងវិញនូវសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប
  • ការពិនិត្យឡើងវិញនូវព័ត៌មានផលិតផល ការណែនាំ និងតម្រូវការសម្គាល់ CE
  • សេវាកម្មតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុបសម្រាប់ក្រុមហ៊ុនផលិតក្រៅសហភាពអឺរ៉ុបដែលមានសិទ្ធិ
  • ការគាំទ្រជាមួយសំណើរបស់អាជ្ញាធរឃ្លាំមើលទីផ្សារសហភាពអឺរ៉ុប

ក្នុងករណីដែលត្រូវការការធ្វើតេស្តសន្តិសុខតាមអ៊ីនធឺណិតជំនាញ EaseCert អាចជួយកំណត់វិសាលភាពនៃការធ្វើតេស្ត និងសម្របសម្រួលជាមួយមន្ទីរពិសោធន៍សន្តិសុខតាមអ៊ីនធឺណិត ឬអ្នកផ្តល់សេវាបច្ចេកទេសដែលមានសមត្ថភាព។

ទទួលបានការគាំទ្រពីការអនុលោមតាម CRA និងតំណាងសហភាពអឺរ៉ុប

តើ​ច្បាប់​ភាពធន់​នឹង​អ៊ីនធឺណិត​របស់​សហភាព​អឺរ៉ុប​ជា​អ្វី?

ច្បាប់ស្តីពីភាពធន់នៃអ៊ីនធឺណិត (Cyber ​​Resilience Act) គឺជាបទប្បញ្ញត្តិផ្ដេកស្តីពីសន្តិសុខតាមអ៊ីនធឺណិតរបស់ផលិតផលសហភាពអឺរ៉ុប។ វាអនុវត្តយ៉ាងទូលំទូលាយចំពោះផលិតផលផ្នែករឹង និងផ្នែកទន់ដែលមានធាតុឌីជីថល ដែលត្រូវបានផ្តល់ជូននៅលើទីផ្សារសហភាពអឺរ៉ុប។

គោលបំណងរបស់វាគឺដើម្បីធានាថាផលិតផលត្រូវបានបង្កើតឡើងយ៉ាងមានសុវត្ថិភាព និងនៅតែមានសុវត្ថិភាពពេញមួយរយៈពេលនៃការប្រើប្រាស់ដែលរំពឹងទុក។ វាក៏មានគោលបំណងផ្តល់ឱ្យអ្នកប្រើប្រាស់នូវព័ត៌មានកាន់តែច្បាស់អំពីសុវត្ថិភាពផលិតផល ការអាប់ដេតដែលមាន និងរយៈពេលនៃការគាំទ្រសន្តិសុខតាមអ៊ីនធឺណិត។

CRA ដោះស្រាយបញ្ហាដដែលៗពីរនៅក្នុងទីផ្សារផលិតផលឌីជីថល៖

  1. ផលិតផលត្រូវបានដាក់លក់នៅលើទីផ្សារជាញឹកញាប់ជាមួយនឹងការការពារសន្តិសុខតាមអ៊ីនធឺណិតមិនគ្រប់គ្រាន់ ឬភាពងាយរងគ្រោះដែលគេស្គាល់។
  2. ក្រុមហ៊ុនផលិតអាចផ្តល់ការអាប់ដេតសុវត្ថិភាព ព័ត៌មានអំពីភាពងាយរងគ្រោះ ឬការគាំទ្រក្រោយទីផ្សារមិនគ្រប់គ្រាន់ បន្ទាប់ពីផលិតផលត្រូវបានលក់។

ក្រោមច្បាប់ CRA ក្រុមហ៊ុនផលិតត្រូវតែពិចារណាអំពីសន្តិសុខតាមអ៊ីនធឺណិតក្នុងអំឡុងពេលធ្វើផែនការ ការរចនា ការអភិវឌ្ឍ ការផលិត ការដឹកជញ្ជូន និងការថែទាំផលិតផល។ ដូច្នេះ សន្តិសុខតាមអ៊ីនធឺណិតលែងត្រូវបានកំណត់ចំពោះការធ្វើតេស្តជ្រៀតចូលចុងក្រោយ ឬការពិនិត្យមុនពេលចេញលក់ទៀតហើយ។ វាត្រូវតែបញ្ចូលទៅក្នុងវដ្តជីវិតផលិតផល។

ព័ត៌មានបន្ថែមអាចរកបាននៅក្នុង សេចក្តីសង្ខេបនៃច្បាប់ស្តីពីភាពធន់នៃអ៊ីនធឺណិតរបស់គណៈកម្មការអឺរ៉ុប.

តើច្បាប់ស្តីពីភាពធន់នៃអ៊ីនធឺណិត (Cyber ​​Resilience Act) អនុវត្តនៅពេលណា?

CRA ចូលជាធរមាននៅថ្ងៃទី ថ្ងៃទី ១០ ខែធ្នូ ឆ្នាំ ២០២៤, ប៉ុន្តែតម្រូវការរបស់វាអនុវត្តជាដំណាក់កាល។

  • ថ្ងៃទី ១១ ខែមិថុនា ឆ្នាំ ២០២៦៖ បទប្បញ្ញត្តិទាក់ទងនឹងការជូនដំណឹងអំពីស្ថាប័នវាយតម្លៃការអនុលោមចាប់ផ្តើមអនុវត្ត។
  • ថ្ងៃទី ១១ ខែកញ្ញា ឆ្នាំ ២០២៦៖ កាតព្វកិច្ចរាយការណ៍សម្រាប់ភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម និងឧប្បត្តិហេតុសន្តិសុខធ្ងន់ធ្ងរចាប់ផ្តើមអនុវត្ត។
  • ថ្ងៃទី ១១ ខែធ្នូ ឆ្នាំ ២០២៧៖ តម្រូវការ CRA ដែលនៅសល់ភាគច្រើនអាចអនុវត្តបានពេញលេញ។

ផលិតផលដែលដាក់លក់នៅលើទីផ្សារ EU មុនថ្ងៃទី 11 ខែធ្នូ ឆ្នាំ 2027 ជាទូទៅត្រូវស្ថិតនៅក្រោមតម្រូវការ CRA សំខាន់ៗ លុះត្រាតែផលិតផលទាំងនោះឆ្លងកាត់ការកែប្រែគួរឱ្យកត់សម្គាល់បន្ទាប់ពីកាលបរិច្ឆេទនោះ។ ទោះជាយ៉ាងណាក៏ដោយ កាតព្វកិច្ចរាយការណ៍ដែលអនុវត្តចាប់ពីថ្ងៃទី 11 ខែកញ្ញា ឆ្នាំ 2026 ក៏អាចប៉ះពាល់ដល់ផលិតផលដែលត្រូវបានផ្តល់ជូនរួចហើយនៅលើទីផ្សារ EU ផងដែរ។

ក្រុមហ៊ុនផលិតមិនគួររង់ចាំរហូតដល់ខែធ្នូ ឆ្នាំ២០២៧ ដើម្បីចាប់ផ្តើមរៀបចំនោះទេ។ ការបង្កើតដំណើរការអភិវឌ្ឍន៍ដែលមានសុវត្ថិភាព ការបង្កើតសេចក្តីព្រាងសម្ភារៈកម្មវិធី ការបញ្ចប់ការធ្វើតេស្តសន្តិសុខតាមអ៊ីនធឺណិត និងការអនុវត្តនីតិវិធីរាយការណ៍ពីភាពងាយរងគ្រោះអាចចំណាយពេលច្រើន។

តើផលិតផលអ្វីខ្លះដែលត្រូវបានគ្របដណ្តប់ដោយ CRA?

ជាទូទៅ CRA អនុវត្តចំពោះ ផលិតផលដែលមានធាតុឌីជីថល គោលបំណងដែលបានគ្រោងទុក ឬការប្រើប្រាស់ដែលអាចទស្សន៍ទាយបានសមហេតុផលរបស់វា រួមមានការតភ្ជាប់ទិន្នន័យឡូជីខល ឬរូបវន្តដោយផ្ទាល់ ឬដោយប្រយោលទៅកាន់ឧបករណ៍ ឬបណ្តាញ។

ផលិតផលដែលមានធាតុឌីជីថលអាចរួមមាន៖

  • ផលិតផលផ្នែករឹងមួយ
  • ផលិតផលកម្មវិធីមួយ
  • គ្រឿងបន្លាស់ផ្នែករឹង ឬផ្នែកទន់ត្រូវបានលក់ដាច់ដោយឡែកពីគ្នា
  • កម្មវិធីបង្កប់ដែលបានបង្កប់
  • ដំណោះស្រាយដំណើរការទិន្នន័យពីចម្ងាយដែលចាំបាច់សម្រាប់ផលិតផលដើម្បីអនុវត្តមុខងារមួយរបស់វា

ការដំណើរការទិន្នន័យពីចម្ងាយអាចរួមបញ្ចូលសេវាកម្ម cloud ដែលគ្រប់គ្រងដោយក្រុមហ៊ុនផលិត ដែលការអវត្តមាននៃសេវាកម្មនោះនឹងរារាំងផលិតផលពីការអនុវត្តមុខងារមួយក្នុងចំណោមមុខងារដែលបានគ្រោងទុករបស់វា។

ឧទាហរណ៍នៃផលិតផលដែលអាចគ្របដណ្តប់

អាស្រ័យលើមុខងាររបស់ពួកគេ និងរបៀបដែលពួកគេត្រូវបានផ្គត់ផ្គង់ ផលិតផលដែលគ្របដណ្តប់ដោយ CRA អាចរួមមាន៖

  • ឧបករណ៍អ៊ីនធឺណិតនៃវត្ថុ
  • ផលិតផលផ្ទះឆ្លាតវៃ
  • ឧបករណ៍ប្រើប្រាស់ក្នុងផ្ទះដែលភ្ជាប់
  • កាមេរ៉ាសុវត្ថិភាពឆ្លាតវៃ និងប្រព័ន្ធរោទិ៍
  • សោឆ្លាតវៃ
  • ប្រដាប់ក្មេងលេងដែលបានភ្ជាប់
  • ឧបករណ៍​ពាក់​បាន
  • រ៉ោតទ័រ ម៉ូដឹម និងកុងតាក់បណ្តាញ
  • កុំព្យូទ័រ ស្មាតហ្វូន និងថេប្លេត
  • ឧបករណ៍ផ្ទុកទិន្នន័យខាងក្រៅ
  • ផលិតផលចំណុចប្រទាក់បណ្តាញ
  • ផលិតផលត្រួតពិនិត្យឧស្សាហកម្ម
  • ឧបករណ៍ចាប់សញ្ញាដែលបានភ្ជាប់
  • ប្រព័ន្ធគ្រប់គ្រងការចូលប្រើ
  • ប្រព័ន្ធប្រតិបត្តិការ
  • កម្មវិធីទូរស័ព្ទ និងកុំព្យូទ័រលើតុ
  • កម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់
  • កម្មវិធីបណ្តាញឯកជននិម្មិត
  • ជញ្ជាំងភ្លើង
  • កម្មវិធីកំចាត់មេរោគ និងរកឃើញមេរោគ
  • កម្មវិធី និងកម្មវិធីបង្កប់ដែលបានបង្កប់
  • បណ្ណាល័យកម្មវិធី និងសមាសធាតុកម្មវិធីពាណិជ្ជកម្ម
  • ហ្គេមវីដេអូ និងកម្មវិធីឯករាជ្យផ្សេងទៀត

និយមន័យនេះ​មាន​ចេតនា​ទូលំទូលាយ។ ផលិតផល​មួយ​មិន​ចាំបាច់​ភ្ជាប់​ដោយ​ផ្ទាល់​ទៅ​អ៊ីនធឺណិត​ទេ។ ការ​តភ្ជាប់​ដោយ​ប្រយោល​ទៅ​ឧបករណ៍ ឬ​បណ្តាញ​ផ្សេង​ទៀត​អាច​គ្រប់គ្រាន់​ហើយ។

ឧទាហរណ៍ ផលិតផលដែលភ្ជាប់ជាមួយប៊្លូធូស ដែលភ្ជាប់ទៅកម្មវិធីស្មាតហ្វូន អាចធ្លាក់ចូលទៅក្នុង CRA ទោះបីជាផលិតផលខ្លួនវាមិនភ្ជាប់ដោយផ្ទាល់ទៅអ៊ីនធឺណិតក៏ដោយ។

តើ CRA អនុវត្តចំពោះកម្មវិធីឯករាជ្យដែរឬទេ?

បាទ/ចាស៎។ កម្មវិធីឯករាជ្យដែលមាននៅលើទីផ្សារ EU អាចស្ថិតនៅក្នុងវិសាលភាពរបស់ CRA។

នេះអាចរួមមាន៖

  • កម្មវិធីទូរស័ព្ទ
  • កម្មវិធីកុំព្យូទ័រលើតុ
  • ប្រព័ន្ធប្រតិបត្តិការ
  • កម្មវិធីសុវត្ថិភាព
  • បណ្ណាល័យកម្មវិធីពាណិជ្ជកម្ម
  • កម្មវិធីគ្រប់គ្រងឧបករណ៍
  • ឧបករណ៍គ្រប់គ្រងបណ្តាញ
  • កម្មវិធីដែលលក់តាមរយៈវេទិកាទាញយក
  • កម្មវិធី​ដែល​ផ្គត់ផ្គង់​ដោយ​គ្មាន​ផលិតផល​រូបវន្ត​ដាច់ដោយឡែក​មួយ

ថាតើកម្មវិធីត្រូវបានគ្របដណ្តប់ឬអត់ គឺអាស្រ័យលើរបៀបដែលវាត្រូវបានផ្គត់ផ្គង់ ថាតើវាត្រូវបានផ្តល់ជូនជាផ្នែកមួយនៃសកម្មភាពពាណិជ្ជកម្ម ឬអត់ និងថាតើការលើកលែងជាក់លាក់មួយត្រូវបានអនុវត្តឬអត់។

កម្មវិធី​ដែល​ផ្គត់ផ្គង់​ទាំងស្រុង​ជា​សេវាកម្ម​អាច​ត្រូវការ​ការវាយតម្លៃ​លម្អិត​ជាង​នេះ។ ជាទូទៅ CRA មិន​គ្រប់គ្រង​ការរៀបចំ​កម្មវិធី​ជា​សេវាកម្ម​ទាំងអស់​ទេ ប៉ុន្តែ​មុខងារ​ដំណើរការ​ទិន្នន័យ​ពីចម្ងាយ​ដែល​ចាំបាច់​សម្រាប់​ផលិតផល​ដែល​គ្របដណ្តប់​ដើម្បី​អនុវត្ត​មុខងារ​មួយ​របស់​វា​អាច​បង្កើត​ជា​ផ្នែក​មួយ​នៃ​ផលិតផល​ជាមួយ​ធាតុ​ឌីជីថល។

តើផលិតផលអ្វីខ្លះដែលត្រូវបានដកចេញ?

ប្រភេទផលិតផលមួយចំនួនត្រូវបានដកចេញ ឬគ្រប់គ្រងតាមរយៈច្បាប់សហភាពអឺរ៉ុបជាក់លាក់តាមវិស័យផ្សេងទៀត។

អាស្រ័យលើកាលៈទេសៈ ការលើកលែងអាចអនុវត្តចំពោះផលិតផលដែលគ្របដណ្តប់ដោយច្បាប់ដែលគ្រប់គ្រង៖

  • ឧបករណ៍វេជ្ជសាស្ត្រ
  • ឧបករណ៍វេជ្ជសាស្ត្រវិនិច្ឆ័យរោគក្នុងវីត្រូ
  • អាកាសចរណ៍ស៊ីវិល
  • យានយន្ត
  • ឧបករណ៍សមុទ្រជាក់លាក់
  • ផលិតផលដែលបង្កើតឡើងសម្រាប់តែគោលបំណងសន្តិសុខជាតិ ឬការពារជាតិ
  • កម្មវិធី​ឥតគិតថ្លៃ និង​ប្រភព​កូដ​បើកចំហ​មួយ​ចំនួន​ដែល​ផ្គត់ផ្គង់​នៅ​ក្រៅ​សកម្មភាព​ពាណិជ្ជកម្ម

ការដោះស្រាយកម្មវិធីប្រភពបើកចំហតម្រូវឱ្យមានការថែទាំជាពិសេស។ កម្មវិធីដែលមាននៅខាងក្រៅសកម្មភាពពាណិជ្ជកម្មអាចត្រូវបានដកចេញ ខណៈពេលដែលផលិតផលប្រភពបើកចំហដែលផ្គត់ផ្គង់ជាលក្ខណៈពាណិជ្ជកម្ម និងអ្នកថែរក្សាកម្មវិធីប្រភពបើកចំហមួយចំនួនអាចមានកាតព្វកិច្ច CRA។

ផលិតផលមួយមិនគួរត្រូវបានចាត់ទុកថាត្រូវបានដកចេញដោយសារតែវាស្ថិតនៅក្រោមច្បាប់ EU មួយផ្សេងទៀតនោះទេ។ អ្នកផលិតត្រូវតែពិនិត្យមើលថាតើច្បាប់ផ្សេងទៀតគ្របដណ្តប់ជាពិសេសលើតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតដែលពាក់ព័ន្ធ និងថាតើ CRA ផ្តល់ការដកចេញទាំងស្រុង ឬដោយផ្នែកដែរឬទេ។

តើអ្នកណាជាអ្នកផលិតក្រោម CRA?

ក្រុមហ៊ុនផលិត គឺជារូបវន្តបុគ្គល ឬនីតិបុគ្គលដែលអភិវឌ្ឍ ផលិត ឬមានផលិតផលដែលមានធាតុឌីជីថលដែលត្រូវបានរចនា អភិវឌ្ឍ ឬផលិតឡើង និងធ្វើទីផ្សារផលិតផលនោះក្រោមឈ្មោះ ឬពាណិជ្ជសញ្ញារបស់ខ្លួន។

ដូច្នេះ ក្រុមហ៊ុនមួយអាចត្រូវបានចាត់ទុកថាជាក្រុមហ៊ុនផលិត ទោះបីជា៖

  • ផលិតផលរូបវន្តត្រូវបានផលិតដោយរោងចក្រភាគីទីបី។
  • កម្មវិធីនេះត្រូវបានបង្កើតឡើងដោយអ្នកម៉ៅការខាងក្រៅ។
  • កម្មវិធីបង្កប់ត្រូវបានផ្គត់ផ្គង់ដោយក្រុមហ៊ុនមួយផ្សេងទៀត។
  • ក្រុមហ៊ុននាំចូលផលិតផលសម្រេច ហើយលក់វាក្រោមម៉ាកយីហោផ្ទាល់ខ្លួន។
  • ការងារអភិវឌ្ឍន៍ត្រូវបានផ្ទេរទៅឱ្យវិស្វករកម្មវិធី ឬអ្នកផ្តល់សេវាកម្មបច្ចេកទេស។

ការផ្ទេរការងារអភិវឌ្ឍន៍ទៅខាងក្រៅមិនមែនជាការផ្ទេរការងារទទួលខុសត្រូវផ្នែកច្បាប់របស់អ្នកផលិតទៅខាងក្រៅនោះទេ។

ក្រុមហ៊ុនដែលដាក់ផលិតផលនៅលើទីផ្សារក្រោមឈ្មោះ ឬពាណិជ្ជសញ្ញារបស់ខ្លួនត្រូវតែធានាថាផលិតផលពេញលេញ រួមទាំងសមាសធាតុផ្នែកទន់ និងផ្នែករឹងរបស់ភាគីទីបី បំពេញតាមតម្រូវការ CRA។

តើកាតព្វកិច្ច CRA ចម្បងរបស់អ្នកផលិតមានអ្វីខ្លះ?

ក្រុមហ៊ុនផលិតទទួលខុសត្រូវចម្បងចំពោះការអនុលោមតាមច្បាប់។

មុន​នឹង​ដាក់​ផលិតផល​ដែល​មាន​ធាតុ​ឌីជីថល​នៅ​លើ​ទីផ្សារ EU អ្នក​ផលិត​ជាទូទៅ​ត្រូវ៖

  1. កំណត់ថាតើផលិតផលនេះស្ថិតនៅក្នុងវិសាលភាពរបស់ CRA ដែរឬទេ។
  2. កំណត់ថាតើផលិតផលនេះជាផលិតផលលំនាំដើម ផលិតផលសំខាន់ ឬផលិតផលសំខាន់។
  3. អនុវត្តការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត។
  4. រចនា អភិវឌ្ឍ និងផលិតផលិតផលស្របតាមតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតសំខាន់ៗ។
  5. ត្រូវ​អនុវត្ត​ការ​ប្រុងប្រយ័ត្ន​ខ្ពស់​នៅពេល​ធ្វើ​សមាហរណកម្ម​សមាសធាតុ​ភាគី​ទីបី។
  6. បង្កើតដំណើរការដោះស្រាយភាពងាយរងគ្រោះ។
  7. កំណត់ និងកត់ត្រារយៈពេលគាំទ្រផលិតផល។
  8. រៀបចំឯកសារបច្ចេកទេសដែលត្រូវការ។
  9. អនុវត្តការវាយតម្លៃការអនុលោមតាមសមស្រប។
  10. រៀបចំ និងចុះហត្ថលេខាលើសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប។
  11. បិទភ្ជាប់សញ្ញាសម្គាល់ CE ។
  12. ផ្តល់ព័ត៌មានផលិតផល និងការណែនាំអំពីសុវត្ថិភាពដែលត្រូវការ។
  13. តាមដានភាពងាយរងគ្រោះ និងឧប្បត្តិហេតុបន្ទាប់ពីផលិតផលត្រូវបានដាក់លក់នៅលើទីផ្សារ។
  14. ផ្តល់​ព័ត៌មាន​ថ្មីៗ​អំពី​សុវត្ថិភាព​អំឡុងពេល​គាំទ្រ។
  15. ចាត់វិធានការកែតម្រូវនៅពេលដែលផលិតផលមួយមិនអនុលោមតាម ឬបង្ហាញពីហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត។
  16. ត្រូវបំពេញតាមកាលកំណត់នៃការរាយការណ៍អំពីភាពងាយរងគ្រោះ និងការរាយការណ៍អំពីឧប្បត្តិហេតុដែលអាចអនុវត្តបាន។

ក្រុមហ៊ុនផលិតត្រូវតែអាចបង្ហាញពីការអនុលោមតាមច្បាប់តាមរយៈកំណត់ត្រា នីតិវិធី និងភស្តុតាងបច្ចេកទេស។ សេចក្តីថ្លែងការណ៍ទូទៅមួយដែលថាផលិតផលមួយមានសុវត្ថិភាពនឹងមិនគ្រប់គ្រាន់ទេ។

តម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតសំខាន់ៗ

ឧបសម្ព័ន្ធទី I នៃ CRA មានតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតសំខាន់ៗ។

តម្រូវការទាំងនេះត្រូវបានបែងចែកជាពីរផ្នែកសំខាន់ៗ៖

  • លក្ខណៈសម្បត្តិសន្តិសុខតាមអ៊ីនធឺណិតនៃផលិតផល
  • តម្រូវការដោះស្រាយភាពងាយរងគ្រោះ

សុវត្ថិភាពតាមការរចនា និងតាមលំនាំដើម

ផលិតផលត្រូវតែត្រូវបានរចនា អភិវឌ្ឍ និងផលិតឡើង ដើម្បីធានាបាននូវកម្រិតសមស្របនៃសន្តិសុខតាមអ៊ីនធឺណិត ដោយផ្អែកលើហានិភ័យរបស់វា។

អាស្រ័យលើផលិតផល នេះអាចតម្រូវឱ្យមានវិធានការដោះស្រាយ៖

  • ការកំណត់រចនាសម្ព័ន្ធលំនាំដើមដែលមានសុវត្ថិភាព
  • ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ
  • ការគ្រប់គ្រងការចូលប្រើ
  • ការសម្ងាត់
  • ការអ៊ិនគ្រីប
  • ភាពសុចរិតនៃទិន្នន័យ
  • ភាពអាចរកបាននៃសេវាកម្ម និងភាពអាចរកបាននៃប្រព័ន្ធ
  • ការការពារប្រឆាំងនឹងការចូលប្រើដោយគ្មានការអនុញ្ញាត
  • ការការពារប្រឆាំងនឹងការធ្វើបាប
  • ការកាត់បន្ថយផ្ទៃវាយប្រហារ
  • ដែនកំណត់នៃចំណុចប្រទាក់ដែលបានបង្ហាញ
  • ការទំនាក់ទំនងដែលមានសុវត្ថិភាព
  • ភាពធន់ប្រឆាំងនឹងការវាយប្រហារបដិសេធសេវាកម្ម
  • ការកត់ត្រា និងការត្រួតពិនិត្យសុវត្ថិភាព
  • ការលុបទិន្នន័យដោយសុវត្ថិភាព
  • ការកាត់បន្ថយដំណើរការទិន្នន័យដែលមិនចាំបាច់
  • ការការពារប្រឆាំងនឹងបច្ចេកទេសវាយប្រហារដែលគេស្គាល់
  • យន្តការធ្វើបច្ចុប្បន្នភាពសុវត្ថិភាព
  • ការងើបឡើងវិញពីឧប្បត្តិហេតុសន្តិសុខ

ការគ្រប់គ្រងសមស្របអាស្រ័យលើផលិតផល ការប្រើប្រាស់ដែលបានគ្រោងទុក ការប្រើប្រាស់ខុសដែលអាចទស្សន៍ទាយបានសមហេតុផល បរិយាកាសប្រតិបត្តិការ និងផលវិបាកដែលអាចកើតមាននៃការវាយប្រហារតាមអ៊ីនធឺណិតដោយជោគជ័យ។

គ្មានភាពងាយរងគ្រោះដែលអាចកេងប្រវ័ញ្ចបានដែលគេស្គាល់ទេ

ផលិតផលមួយមិនត្រូវដាក់លក់នៅលើទីផ្សារដែលមានចំណុចខ្សោយដែលអាចកេងប្រវ័ញ្ចបាននោះទេ។

នេះទាមទារច្រើនជាងការធ្វើតេស្តម្តងភ្លាមៗមុនពេលដាក់ឱ្យដំណើរការ។ ក្រុមហ៊ុនផលិតត្រូវការដំណើរការសម្រាប់កំណត់អត្តសញ្ញាណ វាយតម្លៃ ផ្តល់អាទិភាព និងដោះស្រាយភាពងាយរងគ្រោះដែលប៉ះពាល់ដល់៖

  • កម្មវិធី​ផ្តាច់មុខ
  • កម្មវិធីបង្កប់
  • ប្រព័ន្ធប្រតិបត្តិការ
  • បណ្ណាល័យប្រភពបើកចំហ
  • សមាសធាតុកម្មវិធីភាគីទីបី
  • ពិធីការទំនាក់ទំនង
  • សមាសធាតុផ្នែករឹង
  • ការពឹងផ្អែកលើពពក
  • កម្មវិធីទូរស័ព្ទ
  • ចំណុចប្រទាក់សរសេរកម្មវិធី

ការអាប់ដេតដែលមានសុវត្ថិភាព

ក្នុងករណីដែលតម្រូវឱ្យមានការអាប់ដេតសុវត្ថិភាព ក្រុមហ៊ុនផលិតត្រូវតែធ្វើឱ្យពួកវាអាចរកបានភ្លាមៗ និងជាទូទៅមិនគិតថ្លៃក្នុងអំឡុងពេលគាំទ្រ។

សម្រាប់ផលិតផលជាច្រើន ការអាប់ដេតសុវត្ថិភាពគួរតែត្រូវបានដំឡើងដោយស្វ័យប្រវត្តិតាមលំនាំដើម នៅកន្លែងដែលអាចធ្វើទៅរួចតាមបច្ចេកទេស។ ជាទូទៅអ្នកប្រើប្រាស់គួរតែអាចពន្យារពេល ឬបិទការដំឡើងដោយស្វ័យប្រវត្តិតាមរយៈយន្តការច្បាស់លាស់ និងអាចចូលដំណើរការបាន។

ការអាប់ដេតសុវត្ថិភាពគួរតែត្រូវបានបំបែកចេញពីការអាប់ដេតមុខងារ នៅពេលដែលអាចធ្វើទៅបាន។ នេះជួយការពារអ្នកប្រើប្រាស់ពីការត្រូវបានបង្ខំឱ្យទទួលយកការផ្លាស់ប្តូរមុខងារដែលមិនទាក់ទងគ្នា គ្រាន់តែដើម្បីទទួលបានការកែតម្រូវសុវត្ថិភាពចាំបាច់។

ការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត

ការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតគឺជាឯកសារ CRA មួយក្នុងចំណោមឯកសារសំខាន់ៗ។

វាមិនគួរជាបញ្ជីត្រួតពិនិត្យសុវត្ថិភាពព័ត៌មានវិទ្យាទូទៅទេ។ វាត្រូវតែទាក់ទងនឹងផលិតផលជាក់លាក់ សមាសធាតុរបស់វា ការប្រើប្រាស់ដែលបានគ្រោងទុក ការប្រើប្រាស់ដែលអាចមើលឃើញទុកជាមុន អ្នកប្រើប្រាស់ ទិន្នន័យ ការតភ្ជាប់ និងបរិយាកាសប្រតិបត្តិការ។

អ្វីដែលការវាយតម្លៃហានិភ័យគួរគ្របដណ្តប់

ការវាយតម្លៃហានិភ័យសមស្របមួយអាចពិចារណា៖

  • ស្ថាបត្យកម្មផលិតផល
  • សមាសធាតុផ្នែករឹង និងផ្នែកទន់
  • បច្ចេកវិទ្យាទំនាក់ទំនង
  • ចំណុចប្រទាក់បណ្តាញ
  • សេវាកម្មពពក
  • កម្មវិធីទូរស័ព្ទ
  • តួនាទី និងសិទ្ធិអ្នកប្រើប្រាស់
  • វិធីសាស្ត្រផ្ទៀងផ្ទាត់
  • ទិន្នន័យដែលបានដំណើរការ ឬរក្សាទុក
  • ការអ៊ិនគ្រីប និងការគ្រប់គ្រងសោ
  • យន្តការធ្វើបច្ចុប្បន្នភាព
  • ការពឹងផ្អែករបស់ភាគីទីបី
  • អ្នកគំរាមកំហែងដែលមានសក្តានុពល
  • វ៉ិចទ័រវាយប្រហារ
  • ចំណុចខ្សោយដែលគេស្គាល់
  • ការប្រើប្រាស់ខុសដែលអាចទស្សន៍ទាយបាន
  • ផលវិបាកនៃការសម្របសម្រួល
  • ការគ្រប់គ្រងសុវត្ថិភាពដែលមានស្រាប់
  • ហានិភ័យដែលនៅសេសសល់
  • ការធ្វើតេស្តចាំបាច់
  • វិធានការដោះស្រាយភាពងាយរងគ្រោះ
  • ការត្រួតពិនិត្យក្រោយទីផ្សារ

ពេលណាដែលការវាយតម្លៃហានិភ័យគួរតែត្រូវបានធ្វើបច្ចុប្បន្នភាព

ការវាយតម្លៃត្រូវតែជូនដំណឹងដល់ការរចនា និងការអភិវឌ្ឍផលិតផល។ វាក៏គួរតែត្រូវបានពិនិត្យឡើងវិញផងដែរ នៅពេលដែលមានការផ្លាស់ប្តូរសំខាន់ៗកើតឡើង ដូចជា៖

  • ការអាប់ដេតកម្មវិធីដ៏សំខាន់មួយ
  • មុខងារផលិតផលថ្មី
  • ការផ្លាស់ប្តូររចនាសម្ព័ន្ធផលិតផល
  • ការរួមបញ្ចូលសមាសធាតុភាគីទីបីថ្មី
  • ការគំរាមកំហែងថ្មីដ៏សំខាន់មួយ
  • ការរកឃើញចំណុចខ្សោយដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម
  • ការផ្លាស់ប្តូរការប្រើប្រាស់ដែលបានគ្រោងទុករបស់ផលិតផល
  • ការផ្លាស់ប្តូរដ៏សំខាន់ចំពោះហេដ្ឋារចនាសម្ព័ន្ធពពក ឬបណ្តាញ

ការវាយតម្លៃហានិភ័យគឺជាផ្នែកមួយនៃឯកសារបច្ចេកទេស ហើយអាចត្រូវបានស្នើសុំដោយអាជ្ញាធរត្រួតពិនិត្យទីផ្សារ។

វិក្កយបត្រសម្ភារៈកម្មវិធី

វិក្កយបត្រសម្ភារៈកម្មវិធី, ជាទូទៅគេហៅថា SBOM គឺជាសារពើភ័ណ្ឌដែលមានរចនាសម្ព័ន្ធនៃសមាសធាតុកម្មវិធីដែលមាននៅក្នុងផលិតផលមួយ។

ព័ត៌មានដែលជាទូទៅរួមបញ្ចូលនៅក្នុង SBOM

SBOM អាចកំណត់អត្តសញ្ញាណ៖

  • ម៉ូឌុលកម្មវិធីផ្ទាល់ខ្លួន
  • បណ្ណាល័យប្រភពបើកចំហ
  • ការពឹងផ្អែករបស់ភាគីទីបី
  • សមាសធាតុកម្មវិធីបង្កប់
  • ឈ្មោះ​សមាសភាគ
  • កំណែសមាសភាគ
  • អ្នកផ្គត់ផ្គង់
  • អាជ្ញាប័ណ្ណ
  • ទំនាក់ទំនងអាស្រ័យ
  • ឯកសារយោងអំពីភាពងាយរងគ្រោះដែលគេស្គាល់
  • ឧបករណ៍កំណត់អត្តសញ្ញាណកញ្ចប់

SBOM ជួយក្រុមហ៊ុនផលិតកំណត់ថាតើផលិតផលរបស់ខ្លួនរងផលប៉ះពាល់ឬអត់ នៅពេលដែលភាពងាយរងគ្រោះត្រូវបានរកឃើញនៅក្នុងសមាសធាតុភាគីទីបី។

ហេតុអ្វីបានជា SBOM ត្រូវតែរក្សា

ឧទាហរណ៍ ប្រសិនបើបណ្ណាល័យកម្មវិធីដែលប្រើប្រាស់យ៉ាងទូលំទូលាយត្រូវបានរកឃើញថាមានភាពងាយរងគ្រោះធ្ងន់ធ្ងរ ក្រុមហ៊ុនផលិតគួរតែអាចកំណត់អត្តសញ្ញាណបានយ៉ាងឆាប់រហ័ស៖

  • ផលិតផលណាខ្លះដែលប្រើប្រាស់បណ្ណាល័យដែលរងផលប៉ះពាល់
  • តើកំណែផលិតផលណាខ្លះដែលរងផលប៉ះពាល់
  • ថាតើមុខងារងាយរងគ្រោះអាចទៅដល់បាន ឬអាចកេងប្រវ័ញ្ចបានដែរឬទេ
  • ថាតើត្រូវការការអាប់ដេតកែតម្រូវដែរឬទេ
  • អតិថិជន ឬអាជ្ញាធរណាដែលត្រូវជូនដំណឹង
  • ថាតើកាតព្វកិច្ចរាយការណ៍របស់ CRA ត្រូវបានបង្កឡើងឬអត់

SBOM នឹងមិនមានប្រយោជន៍ទេ ប្រសិនបើវាត្រូវបានបង្កើតឡើងម្តង ហើយមិនដែលធ្វើបច្ចុប្បន្នភាព។ អ្នកផលិតត្រូវការការគ្រប់គ្រងកំណែ និងដំណើរការសម្រាប់ថែរក្សាវានៅពេលដែលកម្មវិធីផ្លាស់ប្តូរ។

តម្រូវការដោះស្រាយភាពងាយរងគ្រោះ

ការអនុលោមតាម CRA បន្តបន្ទាប់ពីផលិតផលត្រូវបានដាក់លក់នៅលើទីផ្សារ។

ក្រុមហ៊ុនផលិតត្រូវតែបង្កើតដំណើរការដើម្បី៖

  • កំណត់អត្តសញ្ញាណចំណុចខ្សោយ
  • ទទួលរបាយការណ៍អំពីភាពងាយរងគ្រោះ
  • ចំណុចខ្សោយរបស់ឯកសារ
  • វាយតម្លៃភាពធ្ងន់ធ្ងរ និងភាពងាយរងគ្រោះរបស់ពួកគេ
  • តាមដានចំណុចខ្សោយដែលប៉ះពាល់ដល់សមាសធាតុភាគីទីបី
  • សាកល្បង និងពិនិត្យមើលសុវត្ថិភាពផលិតផល
  • កែចំណុចខ្សោយដោយមិនបង្អង់យូរ
  • ចែកចាយបច្ចុប្បន្នភាពសុវត្ថិភាពដោយសុវត្ថិភាព
  • ជូនដំណឹងដល់អ្នកប្រើប្រាស់អំពីការកែតម្រូវដែលមាន
  • បង្ហាញព័ត៌មានជាសាធារណៈអំពីចំណុចខ្សោយដែលបានជួសជុលនៅកន្លែងដែលត្រូវការ
  • រក្សាការសម្ងាត់នៃព័ត៌មានអំពីភាពងាយរងគ្រោះរហូតដល់មានការកែតម្រូវ
  • រក្សាគោលការណ៍បង្ហាញព័ត៌មានអំពីភាពងាយរងគ្រោះដែលសម្របសម្រួល

ការបង្ហាញព័ត៌មានអំពីភាពងាយរងគ្រោះដែលសម្របសម្រួល

ក្រុមហ៊ុនផលិតគួរតែបោះពុម្ពផ្សាយវិធីសាស្រ្តច្បាស់លាស់ និងត្រូវបានត្រួតពិនិត្យយ៉ាងសកម្ម ដែលតាមរយៈនោះអ្នកស្រាវជ្រាវសន្តិសុខ អតិថិជន និងភាគីផ្សេងទៀតអាចរាយការណ៍ពីភាពងាយរងគ្រោះ។

ដំណើរការគួរតែកំណត់អត្តសញ្ញាណ៖

  • ទំនាក់ទំនងរាយការណ៍
  • ព័ត៌មានដែលអ្នកយកព័ត៌មានគួរផ្តល់
  • ដំណើរការទទួលស្គាល់របស់អ្នកផលិត
  • ពេលវេលាឆ្លើយតបដែលរំពឹងទុក
  • ការរំពឹងទុកអំពីការសម្ងាត់
  • របៀបដែលក្រុមហ៊ុនផលិតសម្របសម្រួលការបង្ហាញព័ត៌មាន
  • របៀបដែលអ្នកស្រាវជ្រាវសន្តិសុខនឹងត្រូវបានប្រព្រឹត្ត
  • របៀបដែលការកែតម្រូវ និងការណែនាំនឹងត្រូវបានបោះពុម្ពផ្សាយ

កាតព្វកិច្ចរាយការណ៍របស់ CRA ចាប់ពីខែកញ្ញា ឆ្នាំ 2026

កាតព្វកិច្ចរាយការណ៍ក្រោមមាត្រា 14 អនុវត្តចាប់ពី ថ្ងៃទី ១១ ខែកញ្ញា ឆ្នាំ ២០២៦.

ក្រុមហ៊ុនផលិតត្រូវតែរាយការណ៍ពីភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម និងឧប្បត្តិហេតុធ្ងន់ធ្ងរមួយចំនួនតាមរយៈវេទិការាយការណ៍តែមួយរបស់ CRA ដែលគ្រប់គ្រងដោយទីភ្នាក់ងារសហភាពអឺរ៉ុបសម្រាប់សន្តិសុខតាមអ៊ីនធឺណិត (ENISA)។

ថ្ងៃផុតកំណត់នៃការរាយការណ៍

ដំណើរការរាយការណ៍ជាទូទៅរួមមាន៖

  • ការជូនដំណឹងជាមុនក្នុងរយៈពេល 24 ម៉ោង
  • ការជូនដំណឹងលម្អិតបន្ថែមទៀតក្នុងរយៈពេល 72 ម៉ោង
  • របាយការណ៍ចុងក្រោយក្នុងរយៈពេលច្បាប់ដែលអាចអនុវត្តបាន

ភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម

ចំពោះភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម របាយការណ៍ចុងក្រោយជាទូទៅត្រូវបានទាមទារមិនឱ្យលើសពី 14 ថ្ងៃបន្ទាប់ពីវិធានការកែតម្រូវ ឬកាត់បន្ថយមាន។

ឧប្បត្តិហេតុសន្តិសុខធ្ងន់ធ្ងរ

ចំពោះឧប្បត្តិហេតុសន្តិសុខធ្ងន់ធ្ងរ របាយការណ៍ចុងក្រោយជាទូទៅត្រូវបានទាមទារក្នុងរយៈពេលមួយខែបន្ទាប់ពីការជូនដំណឹង 72 ម៉ោង។

ថ្ងៃផុតកំណត់នៃការរាយការណ៍ចាប់ផ្តើមនៅពេលដែលអ្នកផលិតបានដឹងអំពីភាពងាយរងគ្រោះ ឬឧប្បត្តិហេតុពាក់ព័ន្ធ។ ដូច្នេះអ្នកផលិតត្រូវការនីតិវិធីដោះស្រាយបណ្តឹងផ្ទៃក្នុងដែលអនុញ្ញាតឱ្យព័ត៌មានទៅដល់បុគ្គលិកអនុលោមភាព និងសន្តិសុខដែលទទួលខុសត្រូវបានយ៉ាងឆាប់រហ័ស។

ភាពងាយរងគ្រោះដែលត្រូវបានរកឃើញដោយក្រុមគាំទ្រអតិថិជន អ្នកស្រាវជ្រាវខាងក្រៅ អ្នកចែកចាយ អ្នកផ្គត់ផ្គង់កម្មវិធី ឬការិយាល័យអភិវឌ្ឍន៍នៅក្រៅប្រទេស អាចបង្កឱ្យមានដំណើរការរាយការណ៍ផ្នែកច្បាប់ដូចគ្នានឹងភាពងាយរងគ្រោះដែលត្រូវបានរកឃើញដោយក្រុមសន្តិសុខតាមអ៊ីនធឺណិតកណ្តាលរបស់អ្នកផលិត។

តើ​ភាពងាយរងគ្រោះ​ដែល​ត្រូវ​បាន​គេ​កេងប្រវ័ញ្ច​យ៉ាង​សកម្ម​ជា​អ្វី?

ភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្មមិនមែនគ្រាន់តែជាភាពទន់ខ្សោយខាងទ្រឹស្តី ឬរាល់ធាតុនៅក្នុងមូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះនោះទេ។

នៅក្នុងការអនុវត្តជាក់ស្តែង ក្រុមហ៊ុនផលិតត្រូវតែវាយតម្លៃថាតើមានភស្តុតាងដែលអាចទុកចិត្តបានថា ជនល្មើសដែលមានគំនិតអាក្រក់បានកេងប្រវ័ញ្ចភាពងាយរងគ្រោះនៅក្នុងប្រព័ន្ធដោយគ្មានការអនុញ្ញាតពីម្ចាស់ប្រព័ន្ធឬអត់។

ភាពខុសគ្នានេះមានសារៈសំខាន់ ពីព្រោះកាតព្វកិច្ចរាយការណ៍របស់ CRA ត្រូវបានភ្ជាប់ទៅនឹងការកេងប្រវ័ញ្ចសកម្ម មិនមែនគ្រាន់តែទៅនឹងអត្ថិភាពនៃភាពងាយរងគ្រោះដែលអាចកើតមាននីមួយៗនោះទេ។

ទោះជាយ៉ាងណាក៏ដោយ ក្រុមហ៊ុនផលិតត្រូវតែនៅតែកំណត់អត្តសញ្ញាណ វាយតម្លៃ និងជួសជុលភាពងាយរងគ្រោះដែលមិនត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្មជាផ្នែកមួយនៃកាតព្វកិច្ចដោះស្រាយភាពងាយរងគ្រោះទូទៅរបស់ពួកគេ។

រយៈពេលគាំទ្រ និងការអាប់ដេតសុវត្ថិភាព

អ្នកផលិតត្រូវតែកំណត់រយៈពេលគាំទ្រ ក្នុងអំឡុងពេលដែលភាពងាយរងគ្រោះនឹងត្រូវបានដោះស្រាយ ហើយការអាប់ដេតសុវត្ថិភាពនឹងត្រូវបានផ្តល់ជូន។

កត្តាដែលប៉ះពាល់ដល់រយៈពេលគាំទ្រ

រយៈពេលគាំទ្រត្រូវតែឆ្លុះបញ្ចាំងពីកត្តាដូចជា៖

  • រយៈពេលប្រើប្រាស់ដែលរំពឹងទុក
  • ធម្មជាតិ និងគោលបំណងនៃផលិតផល
  • ការរំពឹងទុករបស់អ្នកប្រើប្រាស់សមហេតុផល
  • បរិស្ថានប្រតិបត្តិការ
  • រយៈពេលដែលផលិតផលស្រដៀងគ្នាជាធម្មតាត្រូវបានគាំទ្រ
  • ភាពអាចរកបាននៃគ្រឿងបន្លាស់ ឬសេវាកម្មដែលភ្ជាប់គ្នា
  • ហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតដែលទាក់ទងនឹងការគាំទ្រដែលលែងមាន

កាលបរិច្ឆេទបញ្ចប់នៃរយៈពេលគាំទ្រ រួមទាំងខែ និងឆ្នាំ ត្រូវតែជូនដំណឹងដល់អ្នកប្រើប្រាស់ឱ្យបានច្បាស់លាស់នៅពេលទិញ។

ក្រុមហ៊ុនផលិតគួរតែជៀសវាងការចាត់ទុករយៈពេលគាំទ្រដូចជាសេចក្តីថ្លែងការណ៍ទីផ្សារដែលគ្មានមូលដ្ឋានប្រតិបត្តិការ។ ពួកគេត្រូវតែមានសមត្ថភាពបច្ចេកទេស និងការរៀបចំដើម្បីតាមដានភាពងាយរងគ្រោះ បង្កើតការអាប់ដេត និងចែកចាយការអាប់ដេតទាំងនោះពេញមួយរយៈពេលដែលបានប្រកាស។

ការរៀបចំអ្នកផ្គត់ផ្គង់រយៈពេលវែង

នេះអាចតម្រូវឱ្យមានការរៀបចំរយៈពេលវែងជាមួយ៖

  • អ្នកអភិវឌ្ឍន៍កម្មវិធី
  • អ្នកផ្គត់ផ្គង់កម្មវិធីបង្កប់
  • អ្នកផ្តល់សេវា Cloud
  • ក្រុមហ៊ុនផលិតគ្រឿងបន្លាស់
  • អ្នកអភិវឌ្ឍន៍កម្មវិធីទូរស័ព្ទ
  • សេវាកម្មត្រួតពិនិត្យសន្តិសុខតាមអ៊ីនធឺណិត
  • មន្ទីរពិសោធន៍សាកល្បង
  • អ្នកផ្តល់សេវាបង្ហោះ និងហេដ្ឋារចនាសម្ព័ន្ធ

ព័ត៌មានផលិតផល និងការណែនាំសម្រាប់អ្នកប្រើប្រាស់

ផលិតផលដែលគ្របដណ្តប់ដោយ CRA ត្រូវតែភ្ជាប់មកជាមួយនូវព័ត៌មាន និងការណែនាំច្បាស់លាស់។

អាស្រ័យលើផលិតផល ព័ត៌មានអាចត្រូវរួមបញ្ចូល៖

  • ឈ្មោះស្របច្បាប់របស់អ្នកផលិត
  • ឈ្មោះពាណិជ្ជកម្ម ឬពាណិជ្ជសញ្ញាដែលបានចុះបញ្ជី
  • អាសយដ្ឋានប្រៃសណីយ៍
  • អាសយដ្ឋានអ៊ីមែល ឬទំនាក់ទំនងឌីជីថលផ្សេងទៀត
  • ប្រភេទផលិតផល បាច់ លេខស៊េរី ឬឧបករណ៍កំណត់អត្តសញ្ញាណផ្សេងទៀត
  • គោលបំណងដែលបានគ្រោងទុក
  • មុខងារសំខាន់ៗនៃផលិតផល
  • លក្ខណៈសម្បត្តិសន្តិសុខតាមអ៊ីនធឺណិត
  • ការណែនាំអំពីការដំឡើងដែលមានសុវត្ថិភាព
  • ការណែនាំអំពីការកំណត់រចនាសម្ព័ន្ធដែលមានសុវត្ថិភាព
  • ការណែនាំសម្រាប់ប្រតិបត្តិការសុវត្ថិភាព
  • ព័ត៌មានអំពីបច្ចុប្បន្នភាពសុវត្ថិភាពពាក់ព័ន្ធ
  • ការណែនាំសម្រាប់ដំឡើងបច្ចុប្បន្នភាព
  • ព័ត៌មានអំពីការអាប់ដេតដោយស្វ័យប្រវត្តិ
  • ការណែនាំសម្រាប់បិទការអាប់ដេតដោយស្វ័យប្រវត្តិ ដែលអាចអនុវត្តបាន
  • កាលបរិច្ឆេទបញ្ចប់នៃរយៈពេលគាំទ្រ
  • ទំនាក់ទំនងរាយការណ៍អំពីភាពងាយរងគ្រោះ
  • ព័ត៌មានបង្ហាញភាពងាយរងគ្រោះដែលសម្របសម្រួល
  • ការណែនាំសម្រាប់ការលុបទិន្នន័យអ្នកប្រើប្រាស់ដោយសុវត្ថិភាព
  • ការព្រមាន ឬដែនកំណត់សន្តិសុខតាមអ៊ីនធឺណិតដែលពាក់ព័ន្ធ

ការណែនាំត្រូវតែច្បាស់លាស់ អាចយល់បាន អាចយល់បាន និងអាចអានបានច្បាស់។ ការណែនាំទាំងនោះត្រូវតែផ្តល់ជូនជាភាសាដែលអ្នកប្រើប្រាស់ និងអាជ្ញាធរពាក់ព័ន្ធអាចយល់បានយ៉ាងងាយស្រួលនៅក្នុងរដ្ឋសមាជិកដែលផលិតផលត្រូវបានលក់។

ឯកសារបច្ចេកទេស

ក្រុមហ៊ុនផលិតត្រូវតែរៀបចំឯកសារបច្ចេកទេសមុនពេលដាក់ផលិតផលដែលមានការគ្របដណ្តប់នៅលើទីផ្សារ។

ឯកសារបច្ចេកទេសគួរតែបង្ហាញពីរបៀបដែលផលិតផលអនុលោមតាម CRA ហើយជាធម្មតាគួរតែរួមបញ្ចូល៖

  • ការពិពណ៌នាផលិតផលទូទៅ
  • ការកំណត់អត្តសញ្ញាណផលិតផល
  • គោលបំណងដែលបានគ្រោងទុក
  • អ្នកប្រើប្រាស់ដែលបានគ្រោងទុក
  • កំណែផលិតផល
  • ស្ថាបត្យកម្មផ្នែករឹង
  • ស្ថាបត្យកម្មកម្មវិធី
  • កំណែកម្មវិធីបង្កប់ និងកម្មវិធី
  • ចំណុចប្រទាក់ទំនាក់ទំនង
  • ស្ថាបត្យកម្មបណ្តាញ
  • ការពឹងផ្អែកនៃដំណើរការទិន្នន័យពីចម្ងាយ
  • ព័ត៌មានអំពីការរចនា និងការអភិវឌ្ឍន៍
  • ការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត
  • ការវាយតម្លៃតម្រូវការសំខាន់ៗ
  • ស្តង់ដារ ឬលក្ខណៈបច្ចេកទេសដែលបានអនុវត្ត
  • ការពិពណ៌នាអំពីការគ្រប់គ្រងសុវត្ថិភាព
  • ផែនការសាកល្បង និងរបាយការណ៍សាកល្បង
  • ការវាយតម្លៃភាពងាយរងគ្រោះ
  • របាយការណ៍​តេស្ត​ជ្រៀតចូល ដែល​ពាក់ព័ន្ធ
  • វិក្កយបត្រសម្ភារៈកម្មវិធី
  • កំណត់ត្រាអភិវឌ្ឍន៍ដែលមានសុវត្ថិភាព
  • នីតិវិធី​គ្រប់គ្រង​ការអាប់ដេត និង​បំណះ
  • នីតិវិធីដោះស្រាយភាពងាយរងគ្រោះ
  • គោលការណ៍បង្ហាញភាពងាយរងគ្រោះដែលសម្របសម្រួល
  • ហេតុផលសម្រាប់រយៈពេលគាំទ្រ
  • ស្លាកផលិតផល
  • ការណែនាំរបស់អ្នកប្រើប្រាស់
  • កំណត់ត្រាវាយតម្លៃការអនុលោម
  • សេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប
  • ព័ត៌មានលម្អិតរបស់ស្ថាប័នដែលបានជូនដំណឹង ដែលអាចអនុវត្តបាន

ឯកសារត្រូវតែមានលក្ខណៈជាក់លាក់គ្រប់គ្រាន់ដើម្បីអនុញ្ញាតឱ្យអាជ្ញាធរវាយតម្លៃការអនុលោមតាមផលិតផល។

ការប្រមូលវិញ្ញាបនបត្រដែលគ្មានទំនាក់ទំនងច្បាស់លាស់ទៅនឹងផលិតផល ហានិភ័យ និងតម្រូវការ CRA ជាទូទៅនឹងមិនអាចបង្កើតជាឯកសារបច្ចេកទេសគ្រប់គ្រាន់នោះទេ។

ចំណាត់ថ្នាក់ផលិតផលក្រោម CRA

CRA ប្រើប្រាស់ផ្លូវវាយតម្លៃការអនុលោមផ្សេងៗគ្នាអាស្រ័យលើប្រភេទ និងទម្រង់ហានិភ័យនៃផលិតផល។

ផលិតផលជាទូទៅធ្លាក់ចូលទៅក្នុងក្រុមមួយក្នុងចំណោមក្រុមដូចខាងក្រោម៖

  • ផលិតផលលំនាំដើម
  • ផលិតផលសំខាន់ៗ ថ្នាក់ទី I
  • ផលិតផលសំខាន់ៗ ថ្នាក់ទី II
  • ផលិតផលសំខាន់ៗ

ចំណាត់ថ្នាក់អាស្រ័យលើថាតើផលិតផលមានមុខងារស្នូលនៃប្រភេទដែលបានរាយក្នុងឧបសម្ព័ន្ធ III ឬឧបសម្ព័ន្ធ IV។

ផលិតផលលំនាំដើម

ផលិតផលដែលមិនត្រូវបានចាត់ថ្នាក់ថាសំខាន់ ឬសំខាន់ជាទូទៅធ្វើតាមផ្លូវលំនាំដើម។

ជាធម្មតា អ្នកផលិតផលិតផលទាំងនេះអាចប្រើប្រាស់ការគ្រប់គ្រងផ្ទៃក្នុង ដែលត្រូវបានគេស្គាល់ផងដែរថាជាម៉ូឌុល A ដើម្បីវាយតម្លៃការអនុលោម។

នេះមិនមានន័យថាមិនតម្រូវឱ្យមានការវាយតម្លៃ ឬការធ្វើតេស្តនោះទេ។ ក្រុមហ៊ុនផលិតនៅតែត្រូវ៖

  • បំពេញការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត
  • បំពេញតាមតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតសំខាន់ៗ
  • រៀបចំឯកសារបច្ចេកទេស
  • ទទួលបានភស្តុតាងបច្ចេកទេសសមស្រប
  • អនុវត្តការធ្វើតេស្តចាំបាច់
  • បង្កើតនីតិវិធីគ្រប់គ្រងភាពងាយរងគ្រោះ
  • រៀបចំសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប
  • បិទភ្ជាប់សញ្ញាសម្គាល់ CE

ការវាយតម្លៃដោយខ្លួនឯងមានន័យថា ក្រុមហ៊ុនផលិតទទួលខុសត្រូវចំពោះការវាយតម្លៃអនុលោមភាព។ វាមិនលុបបំបាត់កាតព្វកិច្ចបច្ចេកទេសជាមូលដ្ឋាននោះទេ។

ផលិតផលសំខាន់ៗ ថ្នាក់ទី I

ថ្នាក់ទី I រួមបញ្ចូលផលិតផលជាក់លាក់ដែលមានមុខងារសន្តិសុខតាមអ៊ីនធឺណិតសំខាន់ៗ ឬការសម្របសម្រួលរបស់វាអាចបង្កើតហានិភ័យសន្តិសុខកាន់តែទូលំទូលាយ។

អាស្រ័យលើមុខងារស្នូលរបស់ពួកគេ ឧទាហរណ៍អាចរួមមានមួយចំនួន៖

  • ប្រព័ន្ធគ្រប់គ្រងអត្តសញ្ញាណ
  • ផលិតផលគ្រប់គ្រងសិទ្ធិចូលប្រើដែលមានសិទ្ធិ
  • កម្មវិធីរុករកតាមអ៊ីនធឺណិត
  • កម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់
  • ផលិតផលកំចាត់មេរោគ
  • ផលិតផលបណ្តាញឯកជននិម្មិត
  • ប្រព័ន្ធគ្រប់គ្រងបណ្តាញ
  • ប្រព័ន្ធព័ត៌មានសុវត្ថិភាព និងការគ្រប់គ្រងព្រឹត្តិការណ៍
  • កម្មវិធីគ្រប់គ្រងការចាប់ផ្ដើមប្រព័ន្ធ
  • ផលិតផលហេដ្ឋារចនាសម្ព័ន្ធសោសាធារណៈ
  • ប្រព័ន្ធប្រតិបត្តិការ
  • រ៉ោតទ័រ ម៉ូដឹម និង ស្វីច
  • ផលិតផលផ្ទះឆ្លាតវៃដែលមានមុខងារសុវត្ថិភាព
  • មីក្រូប្រូសេសស័រ និងមីក្រូកុងត្រូល័រដែលមានមុខងារទាក់ទងនឹងសុវត្ថិភាព

ចំពោះផលិតផលថ្នាក់ទី I ការគ្រប់គ្រងផ្ទៃក្នុងអាចនៅតែអាចធ្វើទៅបាន នៅពេលដែលក្រុមហ៊ុនផលិតអនុវត្តយ៉ាងពេញលេញនូវស្តង់ដារសុខដុមរមនាពាក់ព័ន្ធ លក្ខណៈបច្ចេកទេសរួម ឬគម្រោងវិញ្ញាបនបត្រសន្តិសុខតាមអ៊ីនធឺណិតរបស់អឺរ៉ុបដែលអាចអនុវត្តបាន។

ក្នុងករណីដែលផ្លូវទាំងនោះមិនមាន ឬមិនត្រូវបានអនុវត្តពេញលេញ ការវាយតម្លៃការអនុលោមតាមភាគីទីបីតាមរយៈស្ថាប័នដែលបានជូនដំណឹងអាចត្រូវបានទាមទារ។

ផលិតផលសំខាន់ៗ ថ្នាក់ទី II

ថ្នាក់ទី II គ្របដណ្តប់លើផលិតផលសំខាន់ៗដែលមានហានិភ័យខ្ពស់។

អាស្រ័យលើមុខងារស្នូលរបស់ពួកគេ ឧទាហរណ៍អាចរួមបញ្ចូលមួយចំនួន៖

  • អ៊ីពែរវើរស៍
  • ប្រព័ន្ធដំណើរការកុងតឺន័រ
  • ជញ្ជាំងភ្លើង
  • ប្រព័ន្ធរកឃើញការឈ្លានពាន
  • ប្រព័ន្ធការពារការឈ្លានពាន
  • មីក្រូប្រូសេសស័រធន់នឹងការលួចចូល
  • មីក្រូកុងត្រូល័រធន់នឹងការលួចចូល

ផលិតផលថ្នាក់ទី II ជាទូទៅតម្រូវឱ្យមានការវាយតម្លៃការអនុលោមតាមភាគីទីបីតាមរយៈស្ថាប័នដែលបានជូនដំណឹង ឬគម្រោងវិញ្ញាបនបត្រសន្តិសុខតាមអ៊ីនធឺណិតរបស់អឺរ៉ុបដែលអាចអនុវត្តបាន។

ផលិតផលសំខាន់ៗ

ផលិតផលសំខាន់ៗត្រូវបានចុះបញ្ជីដាច់ដោយឡែកពីគ្នានៅក្នុងឧបសម្ព័ន្ធទី IV ហើយត្រូវគោរពតាមតម្រូវការវាយតម្លៃការអនុលោមតាមយ៉ាងតឹងរ៉ឹងបំផុត។

ក្រុមហ៊ុនផលិតមិនគួរចាត់ថ្នាក់ផលិតផលដោយផ្អែកលើឈ្មោះពាណិជ្ជកម្មរបស់វាតែមួយមុខនោះទេ។ ចំណាត់ថ្នាក់អាស្រ័យលើមុខងារស្នូលរបស់ផលិតផល និងការពិពណ៌នាបច្ចេកទេសដែលត្រូវបានអនុម័តក្រោម CRA។

ការវាយតម្លៃភាពអនុលោម

មុន​ពេល​ដាក់​ផលិតផល​នៅ​លើ​ទីផ្សារ អ្នក​ផលិត​ត្រូវ​បំពេញ​នីតិវិធី​វាយតម្លៃ​ការ​អនុលោម​សមស្រប។

អាស្រ័យលើចំណាត់ថ្នាក់ ជម្រើសដែលអាចអនុវត្តបានអាចរួមមាន៖

  • ការគ្រប់គ្រងផ្ទៃក្នុង
  • ការពិនិត្យប្រភេទ EU បន្ទាប់មកដោយការអនុលោមតាមប្រភេទ
  • ការធានាគុណភាពពេញលេញ
  • ការវាយតម្លៃភាគីទីបីដោយស្ថាប័នដែលបានជូនដំណឹង
  • គម្រោងវិញ្ញាបនបត្រសន្តិសុខតាមអ៊ីនធឺណិតរបស់អឺរ៉ុបដែលអាចអនុវត្តបាន

ភាពអាចរកបាននៃការវាយតម្លៃដោយខ្លួនឯងអាស្រ័យលើប្រភេទផលិតផល និងសម្រាប់ផលិតផលថ្នាក់ទី I មួយចំនួន ថាតើស្តង់ដារសុខដុមរមនាពាក់ព័ន្ធ ឬផ្លូវអនុលោមភាពដែលទទួលស្គាល់ផ្សេងទៀតត្រូវបានអនុវត្តយ៉ាងពេញលេញឬអត់។

ក្រុមហ៊ុនផលិតគួរតែកំណត់ផ្លូវវាយតម្លៃការអនុលោមឱ្យបានឆាប់។ ការរកឃើញយឺតយ៉ាវក្នុងការអភិវឌ្ឍផលិតផលថាការចូលរួមពីស្ថាប័នដែលបានជូនដំណឹងគឺត្រូវបានទាមទារអាចពន្យារពេលការចូលទីផ្សារ។

ស្តង់ដារ​ដែល​មាន​ភាព​ស៊ីសង្វាក់​គ្នា

ស្តង់ដារអឺរ៉ុបដែលមានភាពស៊ីសង្វាក់គ្នាត្រូវបានគេរំពឹងថានឹងដើរតួនាទីយ៉ាងសំខាន់ក្នុងការអនុលោមតាម CRA។

នៅពេលដែលស្តង់ដារសុខដុមរមនាពាក់ព័ន្ធត្រូវបានដកស្រង់នៅក្នុងទិនានុប្បវត្តិផ្លូវការរបស់សហភាពអឺរ៉ុប ហើយត្រូវបានអនុវត្តយ៉ាងត្រឹមត្រូវ វាអាចផ្តល់នូវការសន្មត់ថាអនុលោមតាមតម្រូវការផ្លូវច្បាប់ដែលត្រូវគ្នា។

រហូតដល់ស្តង់ដារសមស្របអាចរកបាន ក្រុមហ៊ុនផលិតនៅតែត្រូវបង្ហាញពីការអនុលោមតាមតាមរយៈវិធីសាស្ត្របច្ចេកទេស និងភស្តុតាងសមស្រប។

ស្តង់ដារ និងក្របខ័ណ្ឌសន្តិសុខតាមអ៊ីនធឺណិតដែលមានស្រាប់ដែលពាក់ព័ន្ធអាចគាំទ្រដល់ការរៀបចំ អាស្រ័យលើផលិតផល។ ទោះជាយ៉ាងណាក៏ដោយ ការប្រើប្រាស់ស្តង់ដារដែលទទួលស្គាល់មិនបញ្ជាក់ពីការអនុលោមតាមកាតព្វកិច្ច CRA នីមួយៗដោយស្វ័យប្រវត្តិទេ លុះត្រាតែវាមានស្ថានភាពផ្លូវច្បាប់ដែលត្រូវការ និងគ្របដណ្តប់លើតម្រូវការពាក់ព័ន្ធ។

ការចងក្រងឯកសារអំពីការប្រើប្រាស់ស្តង់ដារ

ក្រុមហ៊ុនផលិតគួរតែកត់ត្រា៖

  • ស្តង់ដារ ឬ លក្ខណៈបច្ចេកទេសណាដែលត្រូវបានប្រើ
  • កំណែណាដែលត្រូវបានអនុវត្ត
  • តើតម្រូវការ CRA ណាខ្លះដែលវាគ្របដណ្តប់
  • ថាតើវាត្រូវបានអនុវត្តទាំងស្រុងឬដោយផ្នែក
  • របៀបដែលតម្រូវការណាមួយដែលមិនទាន់បានរកឃើញត្រូវបានដោះស្រាយ
  • តើការធ្វើតេស្ត ឬការវាយតម្លៃអ្វីខ្លះត្រូវបានបញ្ចប់

សេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប

នៅពេលដែលការអនុលោមត្រូវបានបង្ហាញរួចហើយ ក្រុមហ៊ុនផលិតត្រូវតែរៀបចំ និងចុះហត្ថលេខាលើសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប។

សេចក្តីប្រកាសនេះបញ្ជាក់ថា ក្រុមហ៊ុនផលិតទទួលខុសត្រូវចំពោះការអនុលោមតាមផលិតផលតាមតម្រូវការរបស់សហភាពអឺរ៉ុបដែលអាចអនុវត្តបាន។

វាគួរតែរួមបញ្ចូលព័ត៌មានដែលតម្រូវដោយឧបសម្ព័ន្ធទី V ដូចជា៖

  • ឈ្មោះផលិតផល និងអត្តសញ្ញាណ
  • ឈ្មោះ និងអាសយដ្ឋានរបស់អ្នកផលិត
  • សេចក្តីថ្លែងការណ៍ទទួលខុសត្រូវ
  • គោលបំណងនៃសេចក្តីប្រកាស
  • ច្បាប់សហភាពអឺរ៉ុបដែលអាចអនុវត្តបាន
  • ស្តង់ដារ ឬលក្ខណៈបច្ចេកទេសដែលស៊ីសង្វាក់គ្នាពាក់ព័ន្ធ
  • ព័ត៌មានស្ថាប័នដែលបានជូនដំណឹង ក្នុងករណីដែលអាចអនុវត្តបាន
  • ព័ត៌មានអនុលោមភាពបន្ថែម
  • ទីកន្លែង និងកាលបរិច្ឆេទចេញផ្សាយ
  • ឈ្មោះ តំណែង និងហត្ថលេខារបស់អ្នកដែលមានសិទ្ធិ

ក្នុងករណីដែលច្បាប់ EU ជាច្រើនអនុវត្តចំពោះផលិតផលដូចគ្នា ជាធម្មតាក្រុមហ៊ុនផលិតអាចរៀបចំសេចក្តីប្រកាសអនុលោមភាព EU តែមួយដែលគ្របដណ្តប់លើច្បាប់ដែលអាចអនុវត្តបាន។

ឧទាហរណ៍ ឧបករណ៍ឥតខ្សែដែលបានភ្ជាប់ក៏អាចស្ថិតនៅក្រោមសេចក្តីណែនាំអំពីឧបករណ៍វិទ្យុ សេចក្តីណែនាំ RoHS តម្រូវការភាពឆបគ្នានៃអេឡិចត្រូម៉ាញ៉េទិច និងច្បាប់ជាក់លាក់ផលិតផលផ្សេងទៀត។

កាតព្វកិច្ចរបស់អ្នកនាំចូល

អ្នកនាំចូលសហភាពអឺរ៉ុបដែលដាក់ផលិតផលពីក្រុមហ៊ុនផលិតដែលមិនមែនជាសហភាពអឺរ៉ុបនៅលើទីផ្សារសហភាពត្រូវតែផ្ទៀងផ្ទាត់ថាក្រុមហ៊ុនផលិតបានបំពេញកាតព្វកិច្ច CRA ដែលអាចអនុវត្តបាន។

ក្នុងចំណោមបញ្ហាផ្សេងទៀត អ្នកនាំចូលត្រូវតែពិនិត្យមើលថា៖

  • ការវាយតម្លៃការអនុលោមសមស្របត្រូវបានបញ្ចប់
  • ឯកសារបច្ចេកទេសត្រូវបានរៀបចំឡើង
  • សេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុបអាចរកបាន
  • ផលិតផលនេះមានសញ្ញាសម្គាល់ CE
  • ការកំណត់អត្តសញ្ញាណផលិតផលមានវត្តមាន
  • ព័ត៌មានអំពីក្រុមហ៊ុនផលិតត្រូវបានផ្តល់ជូន
  • ការណែនាំដែលត្រូវការភ្ជាប់មកជាមួយផលិតផល
  • រយៈពេលគាំទ្រត្រូវបានចង្អុលបង្ហាញ
  • ដំណើរការដោះស្រាយភាពងាយរងគ្រោះត្រូវបានអនុវត្ត

ប្រសិនបើអ្នកនាំចូលជឿជាក់ថាផលិតផលនោះមិនអនុលោមតាម ឬបង្ហាញពីហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតយ៉ាងសំខាន់ វាមិនត្រូវដាក់ផលិតផលនោះនៅលើទីផ្សារទេ រហូតដល់បញ្ហានេះត្រូវបានដោះស្រាយ។

អ្នកនាំចូលក៏ត្រូវតែសហការជាមួយអាជ្ញាធរផងដែរ ហើយអាចមានកាតព្វកិច្ចនៅពេលដែលពួកគេដឹងពីភាពងាយរងគ្រោះដែលប៉ះពាល់ដល់ផលិតផល។

កាតព្វកិច្ចរបស់អ្នកចែកចាយ

អ្នកចែកចាយត្រូវតែធ្វើសកម្មភាពដោយប្រុងប្រយ័ត្ននៅពេលធ្វើឱ្យផលិតផលមាននៅលើទីផ្សារសហភាពអឺរ៉ុប។

ពួកគេត្រូវតែផ្ទៀងផ្ទាត់ធាតុផ្សំនៃការអនុលោមតាមច្បាប់ផ្លូវការដែលពាក់ព័ន្ធ រួមមាន៖

  • ការកំណត់អត្តសញ្ញាណផលិតផល
  • ព័ត៌មានលម្អិតអំពីក្រុមហ៊ុនផលិត និងអ្នកនាំចូល
  • ព័ត៌មានអ្នកប្រើប្រាស់ដែលត្រូវការ
  • ការណែនាំអំពីសុវត្ថិភាព
  • ព័ត៌មានអំពីរយៈពេលគាំទ្រ

អ្នកចែកចាយមិនត្រូវបន្តផ្គត់ផ្គង់ផលិតផលដែលខ្លួនមានហេតុផលជឿថាមិនអនុលោមតាមនោះទេ។ វាក៏អាចត្រូវជូនដំណឹងដល់ក្រុមហ៊ុនផលិត ឬអ្នកនាំចូល និងសហការជាមួយអាជ្ញាធរឃ្លាំមើលទីផ្សារផងដែរ។

តំណាង​ដែលមាន​ការអនុញ្ញាត​ពី​សហភាព​អឺរ៉ុប

ក្រុមហ៊ុនផលិតដែលបង្កើតឡើងនៅខាងក្រៅសហភាពអឺរ៉ុបអាចតែងតាំង តំណាង​ដែលមាន​ការអនុញ្ញាត​ពី​សហភាព​អឺរ៉ុប តាមរយៈអាណត្តិជាលាយលក្ខណ៍អក្សរ។

អ្នកតំណាងដែលមានការអនុញ្ញាតអាចអនុវត្តភារកិច្ចនិយតកម្មជាក់លាក់ក្នុងនាមក្រុមហ៊ុនផលិត ដូចជា៖

  • ការរក្សាសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុបឱ្យអាចរកបាន
  • ការរក្សាឯកសារបច្ចេកទេសសម្រាប់អាជ្ញាធរ
  • ឆ្លើយតបទៅនឹងសំណើរបស់អាជ្ញាធរដែលមានហេតុផល
  • ការផ្តល់ព័ត៌មានអនុលោមភាព
  • សហការជាមួយអាជ្ញាធរត្រួតពិនិត្យទីផ្សារ
  • គាំទ្រដល់ការតាមដាន និងការទំនាក់ទំនងផ្នែកបទប្បញ្ញត្តិ
  • ជូនដំណឹងដល់ក្រុមហ៊ុនផលិតអំពីការសាកសួរពីអាជ្ញាធរ

ទោះជាយ៉ាងណាក៏ដោយ ការតែងតាំងតំណាងដែលមានការអនុញ្ញាតមិនមែនជាការផ្ទេរការទទួលខុសត្រូវស្នូលរបស់អ្នកផលិតចំពោះផលិតផលនោះទេ។

ការទទួលខុសត្រូវដែលនៅសេសសល់ជាមួយក្រុមហ៊ុនផលិត

ក្រុមហ៊ុនផលិតនៅតែទទួលខុសត្រូវចំពោះ៖

  • ការរចនា និងការអភិវឌ្ឍផលិតផលប្រកបដោយសុវត្ថិភាព
  • ការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត
  • ការអនុលោមតាមតម្រូវការសំខាន់ៗ
  • ឯកសារបច្ចេកទេស
  • ការវាយតម្លៃភាពអនុលោម
  • ការគ្រប់គ្រងភាពងាយរងគ្រោះ
  • ការអាប់ដេតសុវត្ថិភាព
  • ការរាយការណ៍អំពីឧប្បត្តិហេតុ
  • សកម្មភាពកែតម្រូវ
  • ការអនុលោមតាមផលិតផលជាបន្តបន្ទាប់

ការកែប្រែសំខាន់ៗ

បុគ្គលដែលធ្វើការកែប្រែយ៉ាងច្រើនចំពោះផលិតផលមួយ ហើយបន្ទាប់មកធ្វើឱ្យផលិតផលនោះមាននៅលើទីផ្សារអាចទទួលខុសត្រូវចំពោះក្រុមហ៊ុនផលិត។

ការកែប្រែអាចមានសារៈសំខាន់ នៅពេលដែលវាប៉ះពាល់ដល់ការអនុលោមតាមផលិតផលជាមួយនឹងតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតសំខាន់ៗ ឬផ្លាស់ប្តូរគោលបំណងដែលបានគ្រោងទុក។

ឧទាហរណ៍នៃការកែប្រែសំខាន់ៗដែលអាចកើតមាន

  • ការបន្ថែមមុខងារភ្ជាប់សំខាន់ៗ
  • ការផ្លាស់ប្តូរស្ថាបត្យកម្មផ្ទៀងផ្ទាត់
  • ការជំនួសប្រព័ន្ធប្រតិបត្តិការ
  • ការណែនាំអំពីវេទិកាពពកថ្មីមួយ
  • ការបន្ថែមមុខងារបញ្ជាពីចម្ងាយ
  • កំពុងបើកដំណើរការចំណុចប្រទាក់បណ្តាញថ្មី
  • ការធ្វើការផ្លាស់ប្តូរសំខាន់ៗចំពោះកម្មវិធីដែលមានសារៈសំខាន់ខាងសុវត្ថិភាព
  • ការផ្លាស់ប្តូរក្រុមអ្នកប្រើប្រាស់ ឬបរិស្ថានប្រតិបត្តិការដែលបានគ្រោងទុក

ការអាប់ដេតសុវត្ថិភាពជាប្រចាំដែលស្តារ ឬរក្សាការអនុលោមមិនគួរត្រូវបានចាត់ទុកថាជាការកែប្រែសំខាន់ៗដោយស្វ័យប្រវត្តិនោះទេ។ យ៉ាងណាក៏ដោយ ក្រុមហ៊ុនផលិត និងប្រតិបត្តិករផលិតផលខាងក្រោមគួរតែកត់ត្រាការផ្លាស់ប្តូរផលិតផលសំខាន់ៗ និងវាយតម្លៃឥទ្ធិពលបទប្បញ្ញត្តិរបស់ពួកគេ។

ការត្រួតពិនិត្យក្រោយទីផ្សារ និងសកម្មភាពកែតម្រូវ

ការអនុលោមតាម CRA គឺជាកាតព្វកិច្ចជាបន្តបន្ទាប់។

បន្ទាប់ពីដាក់ផលិតផលនៅលើទីផ្សារ ក្រុមហ៊ុនផលិតត្រូវតែបន្តតាមដានព័ត៌មានសន្តិសុខតាមអ៊ីនធឺណិតដែលពាក់ព័ន្ធ។

ប្រភពត្រួតពិនិត្យដែលមានសក្តានុពល

ប្រភពអាចរួមមាន៖

  • ការធ្វើតេស្តសុវត្ថិភាពផ្ទៃក្នុង
  • ការត្អូញត្អែររបស់អតិថិជន
  • របាយការណ៍​អំពី​ភាពងាយរងគ្រោះ
  • អ្នកស្រាវជ្រាវសន្តិសុខ
  • អ្នកផ្គត់ផ្គង់គ្រឿងបន្លាស់
  • ការណែនាំអំពីសុវត្ថិភាពប្រភពបើកចំហ
  • មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះ
  • សេវាកម្មស៊ើបការណ៍សម្ងាត់ការគំរាមកំហែង
  • អ្នកនាំចូល និងអ្នកចែកចាយ
  • អាជ្ញាធរត្រួតពិនិត្យទីផ្សារ
  • ក្រុមឆ្លើយតបឧប្បត្តិហេតុសន្តិសុខកុំព្យូទ័រ
  • ការទំនាក់ទំនង ENISA

វិធានការកែតម្រូវដែលអាចធ្វើទៅបាន

ក្នុងករណីដែលផលិតផលមួយត្រូវបានរកឃើញថាមិនអនុលោមតាម ឬបង្ហាញពីហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត ក្រុមហ៊ុនផលិតអាចត្រូវ៖

  • កែតម្រូវផលិតផល
  • ចេញ​បច្ចុប្បន្នភាព​សុវត្ថិភាព
  • ផ្តល់ដំណោះស្រាយជំនួស
  • ជូនដំណឹងដល់អ្នកប្រើប្រាស់ដែលរងផលប៉ះពាល់
  • សូមជម្រាបជូនអ្នកនាំចូល និងអ្នកចែកចាយ
  • ជូនដំណឹងដល់អាជ្ញាធរពាក់ព័ន្ធ
  • កំណត់ភាពអាចរកបាននៃផលិតផល
  • ដកផលិតផលចេញ
  • រំលឹកផលិតផលឡើងវិញ

ការឆ្លើយតបគួរតែសមាមាត្រទៅនឹងហានិភ័យ ប៉ុន្តែភាពអសកម្មមិនមែនជាយុទ្ធសាស្ត្រអនុលោមភាពដែលអាចទទួលយកបានទេ។

ការរក្សាទុកកំណត់ត្រា

អ្នកផលិតត្រូវតែរក្សាទុកឯកសារបច្ចេកទេសដែលត្រូវការ និងសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុបសម្រាប់រយៈពេលដែលអាចអនុវត្តបានក្រោម CRA។

ប្រព័ន្ធរក្សាទុកកំណត់ត្រាសំឡេងគួរតែរក្សា៖

  • កំណែផលិតផល
  • កំណែកម្មវិធី
  • កំណែ SBOM
  • កំណែវាយតម្លៃហានិភ័យ
  • របាយការណ៍សាកល្បង
  • ការសម្រេចចិត្តអំពីភាពងាយរងគ្រោះ
  • ការណែនាំអំពីសុវត្ថិភាព
  • កំណត់ត្រាសកម្មភាពកែតម្រូវ
  • ធ្វើបច្ចុប្បន្នភាពប្រវត្តិ
  • របាយការណ៍ឧប្បត្តិហេតុ
  • ការទំនាក់ទំនងរបស់អាជ្ញាធរ
  • សេចក្តីប្រកាសអំពីការអនុលោម

ការគ្រប់គ្រងកំណែគឺមានសារៈសំខាន់ជាពិសេស។ អាជ្ញាធរអាចត្រូវកំណត់ថាកម្មវិធី សមាសធាតុ និងភស្តុតាងអនុលោមភាពណាដែលត្រូវបានអនុវត្តចំពោះកំណែផលិតផលជាក់លាក់មួយនៅពេលជាក់លាក់ណាមួយ។

ការពិន័យចំពោះការមិនអនុលោមតាម

CRA ផ្តល់ការពិន័យរដ្ឋបាលយ៉ាងច្រើន។

អាស្រ័យលើការរំលោភបំពាន ការពិន័យអាចឈានដល់៖

  • រហូតដល់ €15 លាន ឬ 2.5% នៃចំណូលប្រចាំឆ្នាំសរុបទូទាំងពិភពលោក, មួយណាដែលខ្ពស់ជាង សម្រាប់ការរំលោភបំពានធ្ងន់ធ្ងរមួយចំនួន
  • រហូតដល់ €10 លាន ឬ ២% នៃចំណូលប្រចាំឆ្នាំទូទាំងពិភពលោក, មួយណាខ្ពស់ជាង សម្រាប់កាតព្វកិច្ចផ្សេងទៀត
  • រហូតដល់ €5 លាន ឬ ១% នៃចំណូលប្រចាំឆ្នាំទូទាំងពិភពលោក, មួយណាដែលខ្ពស់ជាង សម្រាប់ការផ្គត់ផ្គង់ព័ត៌មានមិនត្រឹមត្រូវ មិនពេញលេញ ឬបំភាន់ដល់ស្ថាប័នដែលបានជូនដំណឹង ឬអាជ្ញាធរត្រួតពិនិត្យទីផ្សារ

អាជ្ញាធរក៏អាចបញ្ជាឱ្យមានវិធានការកែតម្រូវ ដាក់កម្រិត ឬហាមឃាត់ការលក់ផលិតផល ទាមទារឱ្យមានការដកផលិតផល ឬបញ្ជាឱ្យប្រមូលមកវិញផងដែរ។

ដូច្នេះ ផលវិបាកផ្នែកពាណិជ្ជកម្មអាចលាតសន្ធឹងហួសពីការពិន័យខ្លួនឯង។ ការមិនអនុលោមតាមអាចប៉ះពាល់ដល់ការចូលទៅកាន់អ្នកចែកចាយរបស់សហភាពអឺរ៉ុប ទីផ្សារអនឡាញ អ្នកលក់រាយ អតិថិជន កម្មវិធីផ្គត់ផ្គង់ និងការធានារ៉ាប់រង។

ផែនទីបង្ហាញផ្លូវអនុលោមភាព CRA ជាក់ស្តែង

ជំហានទី 1: បញ្ជាក់វិសាលភាពផលិតផល

កំណត់ថាតើផលិតផលនេះជាផលិតផលដែលមានធាតុឌីជីថលឬអត់ និងថាតើការដកចេញត្រូវបានអនុវត្តឬអត់។

ឯកសារ៖

  • ផលិតផល
  • កម្មវិធី និងកម្មវិធីបង្កប់
  • ការតភ្ជាប់
  • មុខងារដំណើរការទិន្នន័យពីចម្ងាយ
  • គោលបំណងដែលបានគ្រោងទុក
  • គំរូផ្គត់ផ្គង់ពាណិជ្ជកម្ម
  • ការលើកលែងដែលអាចអនុវត្តបាន

ជំហានទី 2: ចាត់ថ្នាក់ផលិតផល

កំណត់ថាតើផលិតផលនេះ៖

  • ផលិតផលលំនាំដើម
  • ថ្នាក់សំខាន់ទី I
  • ថ្នាក់ទី II សំខាន់
  • សំខាន់

ចំណាត់ថ្នាក់កំណត់ផ្លូវវាយតម្លៃការអនុលោម។

ជំហានទី 3: កំណត់ខ្សែសង្វាក់ផ្គត់ផ្គង់ និងការទទួលខុសត្រូវ

កំណត់អត្តសញ្ញាណ៖

  • ក្រុមហ៊ុនផលិតស្របច្បាប់
  • អ្នកអភិវឌ្ឍន៍កម្មវិធី
  • ក្រុមហ៊ុនផលិតគ្រឿងបរិក្ខារ
  • អ្នកផ្គត់ផ្គង់គ្រឿងបន្លាស់
  • អ្នកផ្តល់សេវា Cloud
  • អ្នកនាំចូលសហភាពអឺរ៉ុប
  • អ្នកចែកចាយ
  • តំណាង​ដែលមាន​ការអនុញ្ញាត​ពី​សហភាព​អឺរ៉ុប
  • អ្នកផ្តល់សេវាធ្វើតេស្ត
  • ស្ថាប័នដែលបានជូនដំណឹង ក្នុងករណីចាំបាច់

ការទទួលខុសត្រូវតាមកិច្ចសន្យាគួរតែគាំទ្រដល់កាតព្វកិច្ចផ្លូវច្បាប់របស់អ្នកផលិត។

ជំហានទី 4: អនុវត្តការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត

កំណត់ការគំរាមកំហែងសន្តិសុខតាមអ៊ីនធឺណិត ភាពងាយរងគ្រោះ ផលប៉ះពាល់ដែលអាចកើតមាន និងការគ្រប់គ្រងដែលត្រូវការ។

ការវាយតម្លៃគួរតែគ្របដណ្តប់លើផលិតផលទាំងមូល រួមទាំងសមាសធាតុខាងក្រៅ និងការពឹងផ្អែកលើ cloud។

ជំហានទី 5: កំណត់​តម្រូវការ​សំខាន់ៗ

បង្កើតម៉ាទ្រីសអនុលោមភាពដែលភ្ជាប់តម្រូវការ CRA នីមួយៗដែលអាចអនុវត្តបានទៅនឹង៖

  • ការគ្រប់គ្រងផលិតផល
  • លក្ខណៈបច្ចេកទេសនៃការរចនា
  • នីតិវិធី
  • លទ្ធផលតេស្ត
  • ឯកសារបច្ចេកទេស
  • អ្នកទទួលខុសត្រូវ
  • សកម្មភាពដ៏លេចធ្លោ

ជំហានទី 6: បង្កើតវដ្តជីវិតអភិវឌ្ឍន៍ដែលមានសុវត្ថិភាព

ឯកសារ​ស្ដីពី​របៀប​ដែល​សន្តិសុខ​តាម​អ៊ីនធឺណិត​ត្រូវ​បាន​គ្រប់គ្រង​អំឡុង​ពេល៖

  • និយមន័យតម្រូវការ
  • ស្ថាបត្យកម្ម
  • ការអភិវឌ្ឍ
  • ការពិនិត្យឡើងវិញនូវលេខកូដ
  • ការជ្រើសរើសសមាសធាតុ
  • ការធ្វើតេស្ត
  • ចេញផ្សាយ
  • ការថែទាំ
  • ការកែតម្រូវភាពងាយរងគ្រោះ
  • ចុងបញ្ចប់នៃជីវិត

ជំហានទី 7: រៀបចំ និងថែទាំ SBOM

កំណត់អត្តសញ្ញាណសមាសធាតុកម្មវិធីពាក់ព័ន្ធទាំងអស់ និងបង្កើតដំណើរការសម្រាប់ត្រួតពិនិត្យភាពងាយរងគ្រោះដែលប៉ះពាល់ដល់ពួកវា។

ជំហានទី 8: ការធ្វើតេស្តបច្ចេកទេសពេញលេញ

អាស្រ័យលើផលិតផល និងហានិភ័យ ការធ្វើតេស្តអាចរួមមាន៖

  • ការស្កេនភាពងាយរងគ្រោះ
  • ការធ្វើតេស្តជ្រៀតចូល
  • ការវិភាគកូដប្រភព
  • ការវិភាគសមាសភាពកម្មវិធី
  • ការធ្វើតេស្តផ្ទៀងផ្ទាត់
  • ការពិនិត្យឡើងវិញអំពីការអ៊ិនគ្រីប
  • ការធ្វើតេស្តចំណុចប្រទាក់
  • ការធ្វើតេស្តយន្តការធ្វើបច្ចុប្បន្នភាព
  • ការធ្វើតេស្ត Fuzz
  • ការធ្វើតេស្តសុវត្ថិភាពបណ្តាញ
  • ការធ្វើតេស្តភាពធន់
  • ការពិនិត្យឡើងវិញអំពីការកំណត់រចនាសម្ព័ន្ធសុវត្ថិភាព

ការធ្វើតេស្តគួរតែផ្អែកលើការវាយតម្លៃហានិភ័យ និងផ្លូវអនុលោមភាព។

ជំហានទី 9: បង្កើតនីតិវិធីសម្រាប់ភាពងាយរងគ្រោះ និងឧប្បត្តិហេតុ

រៀបចំនីតិវិធីសម្រាប់៖

  • កំពុងទទួលរបាយការណ៍
  • ការជ្រើសរើស
  • ការវាយតម្លៃភាពធ្ងន់ធ្ងរ
  • ការកើនឡើង
  • ការកែលម្អ
  • ការបង្ហាញព័ត៌មាន
  • ការទំនាក់ទំនងអ្នកប្រើប្រាស់
  • របាយការណ៍ ENISA
  • ការទំនាក់ទំនងអាជ្ញាធរ
  • សកម្មភាពកែតម្រូវ

ជំហានទី 10: កំណត់រយៈពេលគាំទ្រ

កំណត់ និងបង្ហាញអំពីរយៈពេលដែលក្រុមហ៊ុនផលិតនឹងផ្តល់ការអាប់ដេតសុវត្ថិភាព និងការដោះស្រាយភាពងាយរងគ្រោះ។

ត្រូវប្រាកដថាអ្នកផ្គត់ផ្គង់បច្ចេកទេស និងធនធានអភិវឌ្ឍន៍នៅតែមានសម្រាប់រយៈពេលនោះ។

ជំហានទី 11: រៀបចំព័ត៌មានអ្នកប្រើប្រាស់ និងការដាក់ស្លាក

ពិនិត្យឡើងវិញ៖

  • ការកំណត់អត្តសញ្ញាណផលិតផល
  • ព័ត៌មានក្រុមហ៊ុនផលិត
  • ព័ត៌មានអ្នកនាំចូល
  • សញ្ញាសម្គាល់ CE
  • ការណែនាំអំពីសុវត្ថិភាព
  • ធ្វើបច្ចុប្បន្នភាពការណែនាំ
  • ទំនាក់ទំនង​អំពី​ភាពងាយរងគ្រោះ
  • កាលបរិច្ឆេទបញ្ចប់ការគាំទ្រ
  • ការណែនាំអំពីការលុបទិន្នន័យដោយសុវត្ថិភាព

ជំហានទី 12: ចងក្រងឯកសារបច្ចេកទេស

រៀបចំភស្តុតាងទៅជាឯកសារបច្ចេកទេស CRA ដែលមានរចនាសម្ព័ន្ធ។

ជំហានទី 13: បំពេញការវាយតម្លៃការអនុលោម

ប្រើប្រាស់ការគ្រប់គ្រងផ្ទៃក្នុង ស្ថាប័នដែលបានជូនដំណឹង ឬផ្លូវដែលត្រូវបានអនុញ្ញាតផ្សេងទៀតយោងទៅតាមចំណាត់ថ្នាក់ផលិតផល។

ជំហានទី 14: ចុះហត្ថលេខាលើសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប

ក្រុមហ៊ុនផលិតគួរតែចុះហត្ថលេខាលើសេចក្តីប្រកាសនេះ លុះត្រាតែការវាយតម្លៃដែលអាចអនុវត្តបានត្រូវបានបញ្ចប់ ហើយការអនុលោមត្រូវបានបង្ហាញ។

ជំហានទី 15: រក្សាការអនុលោមតាមក្រោយទីផ្សារ

តាមដានភាពងាយរងគ្រោះ ផ្តល់ព័ត៌មានថ្មីៗ រាយការណ៍ព្រឹត្តិការណ៍ពាក់ព័ន្ធ និងធ្វើបច្ចុប្បន្នភាពឯកសារនៅពេលដែលផលិតផលមានការផ្លាស់ប្តូរ។

កំហុសទូទៅនៃការអនុលោមតាម CRA

ការព្យាបាល CRA ជាវិញ្ញាបនបត្រតែម្តង

CRA តម្រូវឱ្យមានការដោះស្រាយភាពងាយរងគ្រោះ ការអាប់ដេតសុវត្ថិភាព ការត្រួតពិនិត្យ និងសកម្មភាពកែតម្រូវជាបន្តបន្ទាប់។

ដោយសន្មតថាផលិតផលទាំងអស់អាចមានវិញ្ញាបនបត្រដោយខ្លួនឯង

ផលិតផលសំខាន់ៗថ្នាក់ទី II និងសំខាន់ជាទូទៅតម្រូវឱ្យមានការវាយតម្លៃពីភាគីទីបី។ ផលិតផលថ្នាក់ទី I ក៏អាចតម្រូវឱ្យមានការចូលរួមពីស្ថាប័នដែលបានជូនដំណឹងផងដែរ ក្នុងករណីដែលលក្ខណៈបច្ចេកទេសដែលទទួលស្គាល់ពាក់ព័ន្ធមិនត្រូវបានអនុវត្តយ៉ាងពេញលេញ។

ពឹងផ្អែកតែលើការធ្វើតេស្តជ្រៀតចូល (Penetration Testing) ប៉ុណ្ណោះ

ការធ្វើតេស្តជ្រៀតចូលអាចផ្តល់ភស្តុតាងមានប្រយោជន៍ ប៉ុន្តែវាមិនជំនួសការវាយតម្លៃហានិភ័យ ដំណើរការអភិវឌ្ឍន៍សុវត្ថិភាព នីតិវិធីងាយរងគ្រោះ ឯកសារបច្ចេកទេស ឬកាតព្វកិច្ចគាំទ្រនោះទេ។

ការមិនអើពើនឹងសមាសធាតុភាគីទីបី

ក្រុមហ៊ុនផលិតនៅតែទទួលខុសត្រូវក្នុងការវាយតម្លៃហានិភ័យដែលបង្កើតឡើងដោយបណ្ណាល័យរួមបញ្ចូលគ្នា កម្មវិធីបង្កប់ បន្ទះឈីប ប្រព័ន្ធប្រតិបត្តិការ និងសេវាកម្មពពក។

ការបង្កើត SBOM ដោយមិនចាំបាច់ត្រួតពិនិត្យវា

បញ្ជីសមាសធាតុហួសសម័យមិនផ្តល់នូវប្រព័ន្ធគ្រប់គ្រងភាពងាយរងគ្រោះដែលមានប្រសិទ្ធភាពទេ។

ការប្រកាសពីរយៈពេលគាំទ្រមិនប្រាកដនិយម

ក្រុមហ៊ុនផលិតត្រូវតែអាចផ្តល់ការអាប់ដេតសុវត្ថិភាព និងដោះស្រាយភាពងាយរងគ្រោះពេញមួយរយៈពេលដែលបានប្រកាស។

បរាជ័យក្នុងការភ្ជាប់ក្រុមបច្ចេកទេសជាមួយក្រុមនិយតកម្ម

ថ្ងៃផុតកំណត់រាយការណ៍ 24 ម៉ោងតម្រូវឱ្យមានការទំនាក់ទំនងផ្ទៃក្នុងយ៉ាងរហ័ស។ ក្រុមសេវាកម្មអតិថិជន វិស្វកម្ម ផ្នែកច្បាប់ ផ្នែកអនុលោមភាព និងក្រុមគ្រប់គ្រងគួរតែយល់ពីផ្លូវនៃការជូនដំណឹង។

រង់ចាំស្តង់ដារដែលចុះសម្រុងគ្នាមុនពេលធ្វើសកម្មភាព

ក្រុមហ៊ុនផលិតនៅតែទទួលខុសត្រូវចំពោះការអនុលោមតាមច្បាប់ ទោះបីជាស្តង់ដារ និងការណែនាំគាំទ្របន្តអភិវឌ្ឍក៏ដោយ។

របៀបដែល EaseCert គាំទ្រការអនុលោមតាម CRA

EaseCert ផ្តល់ជូន អ្នកតំណាងដែលមានការអនុញ្ញាត និងសេវាកម្មអនុលោមភាពនៃច្បាប់ភាពធន់តាមអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប សម្រាប់ក្រុមហ៊ុនផលិតផលិតផលដែលមានធាតុឌីជីថល។

សេវាកម្មនេះត្រូវបានរចនាឡើងជាពិសេសសម្រាប់ក្រុមហ៊ុនផលិតដែលបង្កើតឡើងនៅខាងក្រៅសហភាពអឺរ៉ុប ដែលត្រូវការការគាំទ្រការអនុលោមតាមបទប្បញ្ញត្តិ និងតំណាងដែលមានការអនុញ្ញាតដែលមានមូលដ្ឋាននៅសហភាពអឺរ៉ុប។

សេវាកម្មអនុលោមភាព CRA របស់ EaseCert

សេវាកម្មរបស់យើងរួមមាន៖

  • ការវាយតម្លៃការអនុវត្ត CRA
  • ការពិនិត្យឡើងវិញអំពីវិសាលភាពផលិតផល និងកម្មវិធី
  • ការពិនិត្យឡើងវិញអំពីចំណាត់ថ្នាក់ផលិតផល
  • ការពិនិត្យឡើងវិញនៃផ្លូវវាយតម្លៃការអនុលោម
  • ការពិនិត្យឡើងវិញនូវឯកសារបច្ចេកទេសដែលមានស្រាប់
  • ការពិនិត្យឡើងវិញនូវឯកសារសន្តិសុខតាមអ៊ីនធឺណិត
  • ការវិភាគគម្លាតអនុលោមភាពសន្តិសុខតាមអ៊ីនធឺណិត
  • ការពិនិត្យឡើងវិញនៃវដ្តជីវិតអភិវឌ្ឍន៍កម្មវិធីដែលមានសុវត្ថិភាព
  • ការពិនិត្យឡើងវិញនៃការកំណត់អត្តសញ្ញាណផលិតផល និងការតាមដាន
  • ការពិនិត្យឡើងវិញនូវស្លាក និងព័ត៌មានអំពីសញ្ញាសម្គាល់ CE
  • ការពិនិត្យឡើងវិញនូវឯកសារអ្នកប្រើប្រាស់ និងការណែនាំអំពីសុវត្ថិភាព
  • ការពិនិត្យឡើងវិញនៃនីតិវិធីដោះស្រាយភាពងាយរងគ្រោះ
  • ការពិនិត្យឡើងវិញនូវនីតិវិធីធ្វើបច្ចុប្បន្នភាពកម្មវិធី និងថែទាំ
  • ការពិនិត្យឡើងវិញនៃសេចក្តីព្រាងសម្ភារៈកម្មវិធី
  • ការពិនិត្យឡើងវិញនូវឯកសាររយៈពេលគាំទ្រ
  • ការពិនិត្យឡើងវិញនូវសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប
  • របាយការណ៍អនុលោមភាពជាលាយលក្ខណ៍អក្សរ និងអនុសាសន៍
  • អាណត្តិតំណាងដែលមានការអនុញ្ញាតជាលាយលក្ខណ៍អក្សររបស់សហភាពអឺរ៉ុប
  • ការតែងតាំង EaseCert GmbH ជាតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុប
  • ការរក្សាទុកសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប និងឯកសារបច្ចេកទេស
  • ទំនាក់ទំនង​និយតកម្ម​ដែលមានមូលដ្ឋាននៅសហភាពអឺរ៉ុប
  • ការគាំទ្រជាមួយនឹងសំណើរបស់អាជ្ញាធរត្រួតពិនិត្យទីផ្សារ
  • ការណែនាំអំពីបទប្បញ្ញត្តិនៅទូទាំងគម្រោង

ក្នុងករណីដែលត្រូវការការធ្វើតេស្តសន្តិសុខតាមអ៊ីនធឺណិតបច្ចេកទេស EaseCert អាចជួយក្នុងការកំណត់វិសាលភាពនៃការធ្វើតេស្ត និងសម្របសម្រួលជាមួយមន្ទីរពិសោធន៍សន្តិសុខតាមអ៊ីនធឺណិត ឬអ្នកផ្តល់សេវាបច្ចេកទេសដែលមានសមត្ថភាព។

EaseCert មិនអនុវត្តការធ្វើតេស្តជ្រៀតចូល ការវិភាគកូដប្រភព ឬការធ្វើតេស្តសន្តិសុខតាមអ៊ីនធឺណិតនៅមន្ទីរពិសោធន៍ទេ ហើយក៏មិនដើរតួជាស្ថាប័នដែលបានជូនដំណឹងដែរ។ ក្រុមហ៊ុនផលិតនៅតែទទួលខុសត្រូវចំពោះសន្តិសុខតាមអ៊ីនធឺណិត ការវាយតម្លៃការអនុលោម ភាពត្រឹមត្រូវខាងបច្ចេកទេស ការដោះស្រាយភាពងាយរងគ្រោះ ការអាប់ដេត ការរាយការណ៍ និងការបន្តអនុលោមតាម។

តួនាទីតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុបរបស់ EaseCert

ចំពោះផលិតផលដែលទទួលយកបាន ដែលផលិតនៅខាងក្រៅសហភាពអឺរ៉ុប EaseCert GmbH អាចដើរតួជា តំណាង​ដែលមាន​ការអនុញ្ញាត​ពី​សហភាព​អឺរ៉ុប.

នៅក្នុងអាណត្តិដែលបានព្រមព្រៀងគ្នា EaseCert អាច៖

  • រក្សាសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុបឱ្យអាចរកបានសម្រាប់អាជ្ញាធរ
  • រក្សាឯកសារបច្ចេកទេសដែលត្រូវការឱ្យអាចរកបាន
  • ឆ្លើយតបទៅនឹងសំណើរសមហេតុផលសម្រាប់ព័ត៌មានអនុលោមភាព
  • សហការជាមួយអាជ្ញាធរត្រួតពិនិត្យទីផ្សារ
  • ការគាំទ្រការត្រួតពិនិត្យការតាមដាន
  • គាំទ្រដល់ការទំនាក់ទំនងបទប្បញ្ញត្តិ
  • ជម្រាបជូនក្រុមហ៊ុនផលិតអំពីការសាកសួរពីអាជ្ញាធរពាក់ព័ន្ធ

ការតែងតាំងនេះចូលជាធរមានបន្ទាប់ពីការពិនិត្យឯកសារត្រូវបានបញ្ចប់ ផលិតផលត្រូវបានទទួលយកដោយ EaseCert ហើយអាណត្តិជាលាយលក្ខណ៍អក្សរត្រូវបានចុះហត្ថលេខាដោយភាគីទាំងពីរ។

ទទួលបានការគាំទ្រពីការអនុលោមតាម CRA និងតំណាងសហភាពអឺរ៉ុប


ចាប់ផ្តើមរៀបចំសម្រាប់ CRA

ច្បាប់ស្តីពីភាពធន់នៃអ៊ីនធឺណិត (Cyber ​​Resilience Act) បង្កើតក្របខ័ណ្ឌអនុលោមភាពថ្មីមួយសម្រាប់ផ្នែករឹងដែលបានភ្ជាប់ កម្មវិធីឯករាជ្យ កម្មវិធីបង្កប់ និងសមាសធាតុឌីជីថល។

សម្រាប់អ្នកផលិត បញ្ហាប្រឈមដ៏ធំបំផុតមិនមែនគ្រាន់តែជាការរៀបចំសេចក្តីប្រកាសអនុលោមភាពនោះទេ។ ការអនុលោមតាមច្បាប់តម្រូវឱ្យមានការសម្របសម្រួលរវាងការអភិវឌ្ឍផលិតផល សន្តិសុខតាមអ៊ីនធឺណិត ការធានាគុណភាព កិច្ចការបទប្បញ្ញត្តិ ការគាំទ្រអតិថិជន ការគ្រប់គ្រងខ្សែសង្វាក់ផ្គត់ផ្គង់ និងការគ្រប់គ្រងជាន់ខ្ពស់។

សំណួរបួនដែលក្រុមហ៊ុនផលិតគួរឆ្លើយ

  1. តើ CRA អនុវត្តចំពោះផលិតផលរបស់យើងដែរឬទេ?
  2. តើ​ផ្លូវ​វាយតម្លៃ​ការ​អនុលោម​ និង​ការ​ចាត់ថ្នាក់​ផលិតផល​មួយណា​ដែល​ត្រូវ​អនុវត្ត?
  3. តើយើងមានភស្តុតាងសន្តិសុខតាមអ៊ីនធឺណិត និងឯកសារបច្ចេកទេសគ្រប់គ្រាន់ទេ?
  4. តើយើងអាចតាមដាន ធ្វើបច្ចុប្បន្នភាព និងគាំទ្រផលិតផលពេញមួយរយៈពេលគាំទ្រដែលបានប្រកាសរបស់វាបានទេ?

ក្រុមហ៊ុនផលិតដែលបង្កើតឡើងនៅខាងក្រៅសហភាពអឺរ៉ុបក៏គួរតែកំណត់ថាតើពួកគេត្រូវការអ្នកតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុបដែរឬទេ និងរបៀបដែលពួកគេនឹងគ្រប់គ្រងសំណើពីអាជ្ញាធរឃ្លាំមើលទីផ្សារសហភាពអឺរ៉ុប។

EaseCert គាំទ្រដល់ក្រុមហ៊ុនផលិតអន្តរជាតិជាមួយនឹងការពិនិត្យឡើងវិញនូវការអនុវត្ត CRA ការវាយតម្លៃគម្លាតអនុលោមភាព ការពិនិត្យឡើងវិញនូវឯកសារបច្ចេកទេស និងសេវាកម្មតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុប។

មើលអ្នកតំណាងដែលមានការអនុញ្ញាត និងសេវាកម្មអនុលោមភាពរបស់ EaseCert EU Cyber ​​Resilience Act

សំណួរដែលសួរញឹកញាប់

តើ​ច្បាប់​ភាពធន់​នឹង​អ៊ីនធឺណិត​របស់​សហភាព​អឺរ៉ុប​ជាអ្វី?

ច្បាប់ស្តីពីភាពធន់នៃការវាយប្រហារតាមអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប ដែលត្រូវបានគេស្គាល់ជាផ្លូវការថាជាបទប្បញ្ញត្តិ (EU) 2024/2847 បានណែនាំអំពីតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតជាកាតព្វកិច្ចសម្រាប់ផលិតផលផ្នែករឹង និងផ្នែកទន់ដែលមានធាតុឌីជីថលដាក់នៅលើទីផ្សារសហភាពអឺរ៉ុប។ វាតម្រូវឱ្យអ្នកផលិតដោះស្រាយបញ្ហាសន្តិសុខតាមអ៊ីនធឺណិតពេញមួយវដ្តជីវិតផលិតផល រួមទាំងការរចនា ការអភិវឌ្ឍន៍ ការផលិត ការដោះស្រាយភាពងាយរងគ្រោះ ការអាប់ដេតសុវត្ថិភាព និងការត្រួតពិនិត្យក្រោយទីផ្សារ។

តើច្បាប់ស្តីពីភាពធន់នៃការប្រើប្រាស់អ៊ីនធឺណិត (Cyber ​​Resilience Act) អនុវត្តនៅពេលណា?

CRA បានចូលជាធរមាននៅថ្ងៃទី 10 ខែធ្នូ ឆ្នាំ 2024។ កាតព្វកិច្ចរាយការណ៍របស់ខ្លួនសម្រាប់ភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម និងឧប្បត្តិហេតុសន្តិសុខធ្ងន់ធ្ងរ អនុវត្តចាប់ពីថ្ងៃទី 11 ខែកញ្ញា ឆ្នាំ 2026។ តម្រូវការភាគច្រើនដែលនៅសល់ រួមទាំងការវាយតម្លៃអនុលោមភាព ឯកសារបច្ចេកទេស សេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប និងការសម្គាល់ CE អនុវត្តចាប់ពីថ្ងៃទី 11 ខែធ្នូ ឆ្នាំ 2027។

តើផលិតផលអ្វីខ្លះដែលគ្របដណ្តប់ដោយ CRA?

ជាទូទៅ CRA អនុវត្តចំពោះផលិតផលផ្នែករឹង និងសូហ្វវែរដែលការប្រើប្រាស់ដែលមានបំណង ឬអាចទស្សន៍ទាយបានសមហេតុផលរួមមានការតភ្ជាប់ដោយផ្ទាល់ ឬដោយប្រយោលទៅកាន់ឧបករណ៍ ឬបណ្តាញផ្សេងទៀត។ នេះអាចរួមបញ្ចូលឧបករណ៍ឆ្លាតវៃ ឧបករណ៍ប្រើប្រាស់ដែលបានភ្ជាប់ កាមេរ៉ាសុវត្ថិភាព រ៉ោតទ័រ ផលិតផលដែលអាចពាក់បាន កម្មវិធីទូរស័ព្ទ កម្មវិធីកុំព្យូទ័រលើតុ ប្រព័ន្ធប្រតិបត្តិការ កម្មវិធីបង្កប់ដែលបានបង្កប់ និងសមាសធាតុសូហ្វវែរពាណិជ្ជកម្ម។

តើ CRA អនុវត្តចំពោះផលិតផលដែលមិនភ្ជាប់ដោយផ្ទាល់ទៅអ៊ីនធឺណិតដែរឬទេ?

បាទ/ចាស៎។ ការតភ្ជាប់អ៊ីនធឺណិតដោយផ្ទាល់មិនត្រូវបានទាមទារទេ។ ផលិតផលមួយអាចធ្លាក់ចូលទៅក្នុង CRA ប្រសិនបើវាភ្ជាប់ដោយប្រយោលទៅឧបករណ៍ ឬបណ្តាញផ្សេងទៀត ឧទាហរណ៍តាមរយៈប៊្លូធូស វ៉ាយហ្វាយ កម្មវិធីស្មាតហ្វូន ច្រកផ្លូវ ឬប្រព័ន្ធដែលបានភ្ជាប់ផ្សេងទៀត។

តើ CRA អនុវត្តចំពោះកម្មវិធីឯករាជ្យដែរឬទេ?

បាទ/ចាស៎។ កម្មវិធីឯករាជ្យដែលមាននៅលើទីផ្សារ EU ជាផ្នែកមួយនៃសកម្មភាពពាណិជ្ជកម្មអាចស្ថិតនៅក្នុងវិសាលភាពរបស់ CRA។ នេះអាចរួមបញ្ចូលកម្មវិធីទូរស័ព្ទ កម្មវិធីកុំព្យូទ័រលើតុ ប្រព័ន្ធប្រតិបត្តិការ កម្មវិធីសុវត្ថិភាព បណ្ណាល័យកម្មវិធីពាណិជ្ជកម្ម និងឧបករណ៍គ្រប់គ្រងបណ្តាញ។

តើ CRA អនុវត្តចំពោះផលិតផល software-as-a-service ដែរឬទេ?

មិនមែនការរៀបចំកម្មវិធីជាសេវាកម្មទាំងអស់សុទ្ធតែត្រូវបានគ្របដណ្តប់ដោយស្វ័យប្រវត្តិនោះទេ។ ទោះជាយ៉ាងណាក៏ដោយ ដំណោះស្រាយដំណើរការទិន្នន័យពីចម្ងាយអាចបង្កើតជាផ្នែកមួយនៃផលិតផលដែលគ្របដណ្តប់ ដែលវាចាំបាច់សម្រាប់ផលិតផលដើម្បីអនុវត្តមុខងារមួយរបស់វា។ ដូច្នេះការរៀបចំផលិតផល និងសេវាកម្មនីមួយៗគួរតែត្រូវបានវាយតម្លៃជាលក្ខណៈបុគ្គល។

តើឧបករណ៍វេជ្ជសាស្ត្រត្រូវបានគ្របដណ្តប់ដោយ CRA ដែរឬទេ?

ឧបករណ៍វេជ្ជសាស្ត្រ និងឧបករណ៍វេជ្ជសាស្ត្រវិនិច្ឆ័យរោគក្នុងវីត្រូ ដែលគ្របដណ្តប់ដោយក្របខ័ណ្ឌបទប្បញ្ញត្តិសហភាពអឺរ៉ុបរៀងៗខ្លួន ជាទូទៅត្រូវបានដកចេញពី CRA។ ការដកចេញជាក់លាក់តាមវិស័យផ្សេងទៀតអាចអនុវត្តចំពោះផលិតផលអាកាសចរណ៍ យានយន្ត សមុទ្រ ការពារជាតិ និងសន្តិសុខជាតិមួយចំនួន។

តើ​អ្វី​ទៅ​ជា​កាតព្វកិច្ច​ចម្បង​សម្រាប់​អ្នក​ផលិត?

អ្នកផលិតត្រូវតែវាយតម្លៃថាតើ CRA អនុវត្តឬអត់ ចាត់ថ្នាក់ផលិតផល បំពេញការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត បំពេញតាមតម្រូវការសន្តិសុខតាមអ៊ីនធឺណិតសំខាន់ៗ រៀបចំឯកសារបច្ចេកទេស បង្កើតនីតិវិធីដោះស្រាយភាពងាយរងគ្រោះ ផ្តល់ព័ត៌មានថ្មីៗអំពីសុវត្ថិភាព បំពេញការវាយតម្លៃអនុលោមភាពដែលអាចអនុវត្តបាន ចេញសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប និងបិទភ្ជាប់សញ្ញាសម្គាល់ CE។

តើការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតជាអ្វី?

ការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតកំណត់អត្តសញ្ញាណការគំរាមកំហែង ភាពងាយរងគ្រោះ ផ្លូវវាយប្រហារ និងផលវិបាកដែលអាចកើតមានទាក់ទងនឹងផលិតផលជាក់លាក់មួយ។ វាគួរតែពិចារណាលើស្ថាបត្យកម្មផលិតផល សមាសធាតុកម្មវិធី និងផ្នែករឹង ចំណុចប្រទាក់បណ្តាញ សេវាកម្មពពក ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ ការអ៊ិនគ្រីប យន្តការធ្វើបច្ចុប្បន្នភាព ការពឹងផ្អែករបស់ភាគីទីបី ការប្រើប្រាស់ខុសដែលអាចមើលឃើញទុកជាមុន និងប្រសិទ្ធភាពនៃការគ្រប់គ្រងសុវត្ថិភាពដែលមានស្រាប់។

តើ​វិក្កយបត្រ​សម្ភារៈ​កម្មវិធី​ជា​អ្វី?

បញ្ជីសម្ភារៈកម្មវិធី ដែលជាទូទៅគេហៅថា SBOM គឺជាបញ្ជីសារពើភណ្ឌដែលមានរចនាសម្ព័ន្ធនៃសមាសធាតុកម្មវិធីដែលមាននៅក្នុងផលិតផល។ វាអាចរួមបញ្ចូលកម្មវិធីដែលមានកម្មសិទ្ធិ បណ្ណាល័យប្រភពបើកចំហ ការពឹងផ្អែករបស់ភាគីទីបី កម្មវិធីបង្កប់ កំណែសមាសធាតុ អ្នកផ្គត់ផ្គង់ អាជ្ញាប័ណ្ណ និងឧបករណ៍កំណត់អត្តសញ្ញាណកញ្ចប់។ ក្រុមហ៊ុនផលិតប្រើប្រាស់ SBOM ដើម្បីកំណត់អត្តសញ្ញាណផលិតផលដែលរងផលប៉ះពាល់ដោយភាពងាយរងគ្រោះដែលទើបរកឃើញថ្មីៗ។

តើការធ្វើតេស្តជ្រៀតចូលជាកាតព្វកិច្ចក្រោម CRA ដែរឬទេ?

CRA មិនតម្រូវឱ្យមានការធ្វើតេស្តជ្រៀតចូលប្រភេទដូចគ្នាសម្រាប់ផលិតផលនីមួយៗទេ។ ការធ្វើតេស្តត្រូវតែសមស្របទៅនឹងផលិតផល ហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតរបស់វា និងផ្លូវវាយតម្លៃការអនុលោមដែលអាចអនុវត្តបាន។ អាស្រ័យលើផលិតផល ភស្តុតាងសមស្របអាចរួមមានការស្កេនភាពងាយរងគ្រោះ ការធ្វើតេស្តជ្រៀតចូល ការវិភាគកូដប្រភព ការវិភាគសមាសភាពកម្មវិធី ការធ្វើតេស្តផ្ទៀងផ្ទាត់ ការពិនិត្យឡើងវិញនូវការអ៊ិនគ្រីប និងការធ្វើតេស្តយន្តការធ្វើបច្ចុប្បន្នភាព។

តើរយៈពេលគាំទ្រ CRA ដែលត្រូវការគឺជាអ្វី?

ក្រុមហ៊ុនផលិតត្រូវតែកំណត់រយៈពេលគាំទ្រ ក្នុងអំឡុងពេលដែលភាពងាយរងគ្រោះនឹងត្រូវបានដោះស្រាយ ហើយការអាប់ដេតសុវត្ថិភាពនឹងត្រូវបានផ្តល់ជូន។ រយៈពេលនេះត្រូវតែឆ្លុះបញ្ចាំងពីការប្រើប្រាស់ដែលរំពឹងទុករបស់ផលិតផល គោលបំណងដែលបានគ្រោងទុក បរិយាកាសប្រតិបត្តិការ ការរំពឹងទុករបស់អ្នកប្រើប្រាស់ និងហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត។ កាលបរិច្ឆេទបញ្ចប់ការគាំទ្រត្រូវតែត្រូវបានទំនាក់ទំនងយ៉ាងច្បាស់លាស់ទៅកាន់អ្នកប្រើប្រាស់។

តើការអាប់ដេតសុវត្ថិភាពត្រូវតែផ្តល់ជូនដោយឥតគិតថ្លៃដែរឬទេ?

ការអាប់ដេតសុវត្ថិភាពដែលត្រូវការដើម្បីដោះស្រាយភាពងាយរងគ្រោះជាទូទៅត្រូវតែផ្តល់ជូនដោយមិនមានការពន្យារពេល និងឥតគិតថ្លៃក្នុងអំឡុងពេលគាំទ្រ។ អ្នកផលិតក៏ត្រូវធានាថាការអាប់ដេតត្រូវបានចែកចាយដោយសុវត្ថិភាព និងអ្នកប្រើប្រាស់ទទួលបានព័ត៌មានសមស្របអំពីការដំឡើងរបស់ពួកគេ។

តើ​ចំណុច​ខ្សោយ និង​ឧប្បត្តិហេតុ​អ្វីខ្លះ​ដែល​ត្រូវតែ​រាយការណ៍?

ចាប់ពីថ្ងៃទី 11 ខែកញ្ញា ឆ្នាំ 2026 តទៅ ក្រុមហ៊ុនផលិតត្រូវតែរាយការណ៍អំពីភាពងាយរងគ្រោះមួយចំនួនដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម និងឧប្បត្តិហេតុសុវត្ថិភាពធ្ងន់ធ្ងរតាមរយៈវេទិការាយការណ៍តែមួយរបស់ CRA។ ដំណើរការរាយការណ៍ជាទូទៅរួមមានការជូនដំណឹងជាមុនក្នុងរយៈពេល 24 ម៉ោង ការជូនដំណឹងលម្អិតបន្ថែមទៀតក្នុងរយៈពេល 72 ម៉ោង និងរបាយការណ៍ចុងក្រោយក្នុងរយៈពេលកំណត់តាមច្បាប់ដែលអាចអនុវត្តបាន។

តើ​ភាពងាយរងគ្រោះ​ដែល​ត្រូវ​បាន​គេ​កេងប្រវ័ញ្ច​យ៉ាងសកម្ម​ជាអ្វី?

ភាពងាយរងគ្រោះដែលត្រូវបានកេងប្រវ័ញ្ចយ៉ាងសកម្ម គឺជាភាពទន់ខ្សោយដែលមានភស្តុតាងគួរឱ្យទុកចិត្តថា ជនល្មើសដែលមានគំនិតអាក្រក់បានប្រើប្រាស់វានៅក្នុងប្រព័ន្ធដោយគ្មានការអនុញ្ញាតពីម្ចាស់ប្រព័ន្ធ។ អត្ថិភាពនៃភាពងាយរងគ្រោះតែម្នាក់ឯងមិនចាំបាច់មានន័យថាកាតព្វកិច្ចរាយការណ៍ CRA ត្រូវបានបង្កឡើងនោះទេ ទោះបីជាក្រុមហ៊ុនផលិតនៅតែត្រូវវាយតម្លៃ និងដោះស្រាយភាពងាយរងគ្រោះក៏ដោយ។

តើផលិតផល CRA ទាំងអស់តម្រូវឱ្យមានស្ថាប័នជូនដំណឹងដែរឬទេ?

ទេ។ ផលិតផលលំនាំដើមជាច្រើនអាចប្រើប្រាស់នីតិវិធីវាយតម្លៃអនុលោមភាពផ្ទៃក្នុង។ សំខាន់ ផលិតផលថ្នាក់ទី I អាចតម្រូវឱ្យមានការវាយតម្លៃពីភាគីទីបី ដែលស្តង់ដារដែលទទួលស្គាល់ លក្ខណៈបច្ចេកទេសទូទៅ ឬគម្រោងវិញ្ញាបនបត្រមិនត្រូវបានអនុវត្តយ៉ាងពេញលេញ។ផលិតផលសំខាន់ៗថ្នាក់ទី II និងផលិតផលសំខាន់ៗជាទូទៅត្រូវទទួលរងនូវតម្រូវការវាយតម្លៃការអនុលោមតាមភាគីទីបីដ៏តឹងរ៉ឹងជាង។

តើ CRA តម្រូវឱ្យមានសញ្ញាសម្គាល់ CE ដែរឬទេ?

បាទ/ចាស៎។ CRA គឺជាផ្នែកមួយនៃក្របខ័ណ្ឌសម្គាល់ CE របស់សហភាពអឺរ៉ុប។ នៅពេលដែលការវាយតម្លៃអនុលោមភាពដែលអាចអនុវត្តបានត្រូវបានបញ្ចប់ ហើយការអនុលោមភាពត្រូវបានបង្ហាញ ក្រុមហ៊ុនផលិតត្រូវតែចេញសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប និងបិទភ្ជាប់សញ្ញាសម្គាល់ CE ទៅនឹងផលិតផល។

តើសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុបមួយអាចគ្របដណ្តប់លើ CRA និងច្បាប់សហភាពអឺរ៉ុបផ្សេងទៀតបានទេ?

បាទ/ចាស៎។ ក្នុងករណីដែលផលិតផលមួយស្ថិតនៅក្រោមច្បាប់ EU ជាច្រើនដែលតម្រូវឱ្យមានសេចក្តីប្រកាសអនុលោមភាពរបស់ EU ក្រុមហ៊ុនផលិតជាធម្មតាអាចរៀបចំសេចក្តីប្រកាសរួមបញ្ចូលគ្នាមួយដែលគ្របដណ្តប់លើច្បាប់ដែលអាចអនុវត្តបានទាំងអស់ ដូចជា CRA សេចក្តីណែនាំអំពីឧបករណ៍វិទ្យុ សេចក្តីណែនាំ RoHS ឬសេចក្តីណែនាំអំពីភាពឆបគ្នានៃអេឡិចត្រូម៉ាញ៉េទិច។

តើក្រុមហ៊ុនផលិតដែលមិនមែនជាសមាជិក EU ត្រូវការអ្នកតំណាងដែលមានការអនុញ្ញាតពី EU ដែរឬទេ?

ក្រុមហ៊ុនផលិតដែលបង្កើតឡើងនៅខាងក្រៅសហភាពអឺរ៉ុបអាចតែងតាំងតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុបក្រោមអាណត្តិជាលាយលក្ខណ៍អក្សរ។ តំណាងអាចរក្សាឯកសារអនុលោមភាពឱ្យអាចរកបាន ឆ្លើយតបទៅនឹងសំណើរបស់អាជ្ញាធរ និងគាំទ្រដល់ការទំនាក់ទំនងផ្នែកបទប្បញ្ញត្តិ។ ក្រុមហ៊ុនផលិតនៅតែទទួលខុសត្រូវចំពោះសុវត្ថិភាពតាមអ៊ីនធឺណិត ឯកសារបច្ចេកទេស ការវាយតម្លៃការអនុលោម ភាពទាន់សម័យសុវត្ថិភាព និងកាតព្វកិច្ចរាយការណ៍របស់ផលិតផល។

តើ EaseCert អាចដើរតួជាតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុបក្រោម CRA បានទេ?

បាទ/ចាស៎។ ចំពោះផលិតផលដែលទទួលយកបាន EaseCert GmbH អាចដើរតួជាតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុបសម្រាប់ក្រុមហ៊ុនផលិតដែលបង្កើតឡើងនៅខាងក្រៅសហភាពអឺរ៉ុប។ ការតែងតាំងនេះគឺស្ថិតនៅក្រោមការពិនិត្យឡើងវិញនូវការអនុលោម ការទទួលយកផលិតផល និងការបំពេញអាណត្តិជាលាយលក្ខណ៍អក្សរ។

តើសេវាកម្មអនុលោមភាព EaseCert CRA រួមបញ្ចូលអ្វីខ្លះ?

សេវាកម្មនេះអាចរួមបញ្ចូលការវាយតម្លៃការអនុវត្ត CRA ការពិនិត្យឡើងវិញនូវការចាត់ថ្នាក់ផលិតផល ការពិនិត្យឡើងវិញនូវការវាយតម្លៃការអនុលោម ការវិភាគគម្លាតអនុលោមភាពសន្តិសុខតាមអ៊ីនធឺណិត ការពិនិត្យឡើងវិញនូវការវាយតម្លៃហានិភ័យ សេចក្តីព្រាងសម្ភារៈកម្មវិធី នីតិវិធីដោះស្រាយភាពងាយរងគ្រោះ ឯកសាររយៈពេលគាំទ្រ ការណែនាំអ្នកប្រើប្រាស់ ឯកសារបច្ចេកទេស និងសេចក្តីប្រកាសអនុលោមភាពរបស់សហភាពអឺរ៉ុប។ វាក៏អាចរួមបញ្ចូលការតែងតាំង EaseCert GmbH ជាតំណាងដែលមានការអនុញ្ញាតពីសហភាពអឺរ៉ុបផងដែរ។

តើ EaseCert ធ្វើតេស្តសុវត្ថិភាពតាមអ៊ីនធឺណិតដែរឬទេ?

EaseCert មិនអនុវត្តការធ្វើតេស្តជ្រៀតចូល ការវិភាគកូដប្រភព ឬការធ្វើតេស្តសន្តិសុខតាមអ៊ីនធឺណិតនៅមន្ទីរពិសោធន៍ទេ។ ក្នុងករណីដែលត្រូវការការធ្វើតេស្ត EaseCert អាចជួយកំណត់វិសាលភាពសមស្រប និងសម្របសម្រួលជាមួយមន្ទីរពិសោធន៍សន្តិសុខតាមអ៊ីនធឺណិត ឬអ្នកផ្តល់សេវាបច្ចេកទេសដែលមានសមត្ថភាព។

តើពេលណាអ្នកផលិតគួរចាប់ផ្តើមរៀបចំសម្រាប់ CRA?

ក្រុមហ៊ុនផលិតគួរតែចាប់ផ្តើមរៀបចំឱ្យបានឆាប់តាមដែលអាចធ្វើទៅបាន។ ការបញ្ចប់ការវាយតម្លៃហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត ការបង្កើតដំណើរការអភិវឌ្ឍន៍ដែលមានសុវត្ថិភាព ការរៀបចំ SBOM ការអនុវត្តនីតិវិធីរាយការណ៍ពីភាពងាយរងគ្រោះ និងការរៀបចំការធ្វើតេស្តអាចចំណាយពេលច្រើន។ ក្រុមហ៊ុនមិនគួររង់ចាំរហូតដល់តម្រូវការសំខាន់ៗត្រូវបានអនុវត្តនៅថ្ងៃទី 11 ខែធ្នូ ឆ្នាំ 2027 នោះទេ។

សម្រាប់ការគាំទ្រការអនុលោមតាម CRA និងសេវាកម្មតំណាងដែលមានការអនុញ្ញាតពី EU សូមចូលទៅកាន់ សេវាកម្មអនុលោមភាពច្បាប់ EaseCert EU Cyber ​​Resilience Act.

ប្រភពផ្លូវការ និងការអានបន្ថែម

ប្រភពផ្លូវការរបស់សហភាពអឺរ៉ុបដូចខាងក្រោមនេះផ្តល់នូវអត្ថបទច្បាប់ ការណែនាំអំពីការអនុវត្ត និងព័ត៌មានគាំទ្រទាក់ទងនឹងច្បាប់ភាពធន់តាមអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប៖

អត្ថបទនេះផ្តល់ព័ត៌មានបទប្បញ្ញត្តិទូទៅ ហើយមិនមែនជាដំបូន្មានផ្នែកច្បាប់ទេ។ វិសាលភាពផលិតផល ចំណាត់ថ្នាក់ ការវាយតម្លៃការអនុលោម និងតម្រូវការឯកសារត្រូវតែវាយតម្លៃសម្រាប់ផលិតផលនីមួយៗដោយឡែកពីគ្នា។

បង្ហាញការយល់ដឹងកាន់តែច្រើន

ទាក់ទងជាមួយ EaseCert