Pule para informações de serviço
1 de 1

EaseCert | GPSR Compliance

Representante autorizado e serviço de conformidade da Lei de Resiliência Cibernética da UE

Representante autorizado e serviço de conformidade da Lei de Resiliência Cibernética da UE

Preço normal €1.050,00 EUR
Preço normal Preço de venda €1.050,00 EUR
Oferta Vendido
Taxa única. Sem assinatura. Impostos incluídos. UM Configurar & Taxa de documentação Pode ser aplicável dependendo do escopo do serviço. Abrange a integração de novos funcionários, a revisão de materiais de conformidade existentes, a verificação de documentos e a verificação da documentação técnica para conformidade com o Regulamento Geral de Segurança de Dispositivos Médicos (RGPD) da UE.

Conformidade com a cibersegurança da UE e representação autorizada

A EaseCert auxilia os fabricantes no cumprimento da Lei de Ciber-Resiliência da UE (CRA) e atua como seu Representante Autorizado na UE para os produtos com elementos digitais abrangidos pelo escopo de serviço acordado.

A Lei de Resiliência Cibernética introduz requisitos obrigatórios de cibersegurança para produtos com elementos digitais colocados no mercado da União Europeia. Os fabricantes devem abordar a cibersegurança ao longo de todo o ciclo de vida do produto, manter a documentação técnica, estabelecer procedimentos de tratamento de vulnerabilidades, fornecer atualizações de segurança e cumprir as obrigações aplicáveis ​​de reporte e pós-comercialização.

Este serviço foi concebido para fabricantes estabelecidos fora da União Europeia que necessitam de apoio no cumprimento das normas da CRA (Agência de Regulamentação do Comércio) e de um Representante Autorizado sediado na UE.

Após a conclusão da análise da documentação e a assinatura do mandato por escrito, a EaseCert GmbH é nomeada Representante Autorizada do fabricante na UE, nos termos da Lei de Resiliência Cibernética.

No âmbito do mandato, a EaseCert:

  • Atua como ponto de contato regulatório na UE para os produtos abrangidos.
  • Mantém a Declaração de Conformidade da UE e a documentação técnica disponíveis para as autoridades de fiscalização do mercado.
  • Responde a solicitações fundamentadas de informações e documentação de conformidade.
  • Coopera com as autoridades de fiscalização do mercado da UE relativamente aos produtos abrangidos pelo mandato.
  • Dá suporte à comunicação regulatória, solicitações de documentação e verificações de rastreabilidade.

O fabricante permanece responsável pelo projeto, desenvolvimento, produção, cibersegurança, avaliação de conformidade, tratamento de vulnerabilidades, atualizações de segurança, relatórios de incidentes e conformidade contínua do produto.

Categorias de produtos adequadas

  • Dispositivos domésticos inteligentes
  • Produtos da Internet das Coisas (IoT)
  • Eletrônicos de consumo
  • eletrodomésticos conectados
  • Dispositivos vestíveis
  • Produtos de iluminação inteligentes
  • Equipamentos de rede
  • Câmeras de segurança
  • Brinquedos conectados
  • Equipamentos industriais de IoT
  • Sensores inteligentes
  • Dispositivos sem fio
  • produtos conectados alimentados por bateria
  • Software fornecido com o hardware conectado
  • Produtos de software independentes
  • Outros produtos com elementos digitais

O processo de conformidade com a Lei de Ciber-Resiliência da UE e o EAR em cinco etapas.

  1. Mapeie o produto, o software e o ambiente digital.

    Documentamos como o produto ou software é fornecido, instalado, acessado, conectado, atualizado e mantido. A análise abrange versões de software e firmware, ambientes operacionais, dependências de nuvem, APIs, interfaces de rede, funções de usuário, métodos de autenticação, fluxos de dados, modelos de implantação, plataformas suportadas, serviços externos e conexões com outros dispositivos ou sistemas.

  2. Analise o ciclo de vida da cibersegurança e o âmbito da CRA.

    Avaliamos o uso pretendido do produto, suas funções digitais, a arquitetura de cibersegurança, o processo de avaliação de conformidade e as obrigações aplicáveis ​​da CRA (Agência de Responsabilidade Cibernética). Também analisamos o ciclo de vida de desenvolvimento seguro do fabricante, incluindo controles de código-fonte, gerenciamento de dependências, aprovação de alterações, testes de segurança, procedimentos de lançamento, rastreamento de problemas, desenvolvimento de patches, controles de acesso e responsabilidades internas de cibersegurança.

  3. Avaliar riscos, dependências, vulnerabilidades e o SBOM

    Analisamos a avaliação de risco de cibersegurança, os componentes de software, as bibliotecas de código aberto, os pacotes de terceiros, os serviços em nuvem e as dependências externas.Quando disponíveis, avaliamos a Lista de Materiais de Software (SBOM), os registros de vulnerabilidades, o inventário de dependências, o processo de avaliação de gravidade, o fluxo de trabalho de remediação, o procedimento coordenado de divulgação de vulnerabilidades, o processo de atualização de segurança e os compromissos de período de suporte.

  4. Preparar e revisar a documentação de conformidade com a CRA

    A EaseCert prepara, revisa ou organiza a documentação regulamentar acordada. Isso pode incluir a avaliação de risco de cibersegurança, a descrição da arquitetura do produto e do software, a documentação técnica, os registros SBOM, o procedimento de tratamento de vulnerabilidades, a política de divulgação coordenada de vulnerabilidades, o procedimento de atualização de software, a declaração do período de suporte, as informações de segurança para usuários, o fluxo de trabalho de notificação de incidentes, as informações de rastreabilidade e a Declaração de Conformidade da UE.

  5. Nomear a EaseCert como Representante Autorizado da UE

    Após a conclusão da análise de conformidade e a assinatura do mandato por escrito, a EaseCert GmbH é nomeada Representante Autorizada do fabricante na UE para os produtos abrangidos. A EaseCert retém a Declaração de Conformidade da UE e a documentação técnica, responde a solicitações fundamentadas das autoridades de fiscalização do mercado e coopera com as autoridades em relação aos riscos de conformidade e às ações corretivas. A nomeação permanece sujeita ao mandato acordado, aos termos de serviço e à conformidade contínua dos produtos abrangidos.

Serviço de Representante Autorizado da UE

O serviço de Representante Autorizado da UE está incluído para fabricantes estabelecidos fora da União Europeia.

A nomeação é formalizada por meio de um mandato escrito que identifica o fabricante, os produtos abrangidos e as tarefas regulatórias atribuídas à EaseCert.

Responsabilidades da EaseCert em relação ao EAR

  • Atuar como Representante Autorizado da UE designado ao abrigo da Lei de Ciber-Resiliência.
  • Guarde uma cópia da autorização por escrito assinada.
  • Mantenha a Declaração de Conformidade da UE disponível para as autoridades de fiscalização do mercado.
  • Mantenha a documentação técnica necessária disponível para as autoridades de fiscalização do mercado.
  • Fornecer informações e documentação de conformidade mediante solicitação fundamentada.
  • Cooperar com as autoridades relativamente aos riscos apresentados pelos produtos abrangidos
  • Apoiar as solicitações de comunicação e documentação regulamentares
  • Apoiar as verificações de rastreabilidade relativas ao fabricante e aos produtos abrangidos.
  • Informe o fabricante sobre quaisquer consultas regulamentares relevantes recebidas pela EaseCert.

Responsabilidades do fabricante

A nomeação da EaseCert não transfere as principais obrigações do fabricante nos termos da Lei de Resiliência Cibernética.

O fabricante continua responsável por:

  • Projetar e desenvolver produtos e softwares em conformidade com as normas.
  • Realizar e manter a avaliação de riscos de cibersegurança.
  • Atender aos requisitos essenciais de cibersegurança
  • Realizar a avaliação de conformidade aplicável.
  • Preparar e manter documentação técnica precisa.
  • Assinatura da Declaração de Conformidade da UE
  • Afixar a marcação CE onde for necessário.
  • Monitoramento e resolução de vulnerabilidades
  • Fornecer atualizações de segurança durante o período de suporte.
  • Reportar vulnerabilidades ativamente exploradas e incidentes de segurança graves.
  • Tomar medidas corretivas quando um produto não estiver em conformidade ou apresentar um risco de cibersegurança.
  • Informar a EaseCert sobre alterações relevantes em produtos, software, propriedade ou conformidade.

O que está incluído

  • Avaliação da aplicabilidade da Lei de Resiliência Cibernética
  • Revisão do escopo do produto e do software
  • Revisão do processo de avaliação da conformidade
  • Revisão da documentação técnica existente
  • Revisão da documentação de cibersegurança
  • Análise de lacunas de conformidade em cibersegurança
  • Revisão do ciclo de vida de desenvolvimento de software seguro
  • Revisão da identificação e rastreabilidade do produto
  • Revisão das informações de rotulagem de produtos e marcação CE
  • Revisão da documentação do usuário e das instruções de segurança.
  • Revisão dos procedimentos de tratamento de vulnerabilidades
  • Revisão dos procedimentos de atualização e manutenção de software
  • Revisão da lista de materiais do software, se disponível.
  • Revisão da documentação do período de apoio
  • Revisão da Declaração de Conformidade da UE
  • Relatório de conformidade por escrito e recomendações
  • Mandato escrito do Representante Autorizado da UE
  • Nomeação da EaseCert GmbH como Representante Autorizada da UE
  • Conservação da Declaração de Conformidade da UE e da documentação técnica
  • Ponto de contato regulatório com sede na UE
  • Apoio em solicitações às autoridades de fiscalização de mercado
  • Orientações regulamentares ao longo de todo o projeto

Documentação necessária

Informações do fabricante

  • Nome legal da empresa
  • Endereço comercial registrado
  • Número de registro da empresa
  • Pessoa de contato
  • Endereço de email
  • Número de telefone
  • Site
  • Informações para importadores da UE, se aplicável.

Informações do produto

  • Nome do produto
  • Nome da marca
  • Número do modelo
  • SKU ou identificador do produto
  • Especificações técnicas
  • Fotografias do produto
  • Finalidade pretendida e utilizadores previstos
  • Tecnologias de comunicação
  • Manual do usuário
  • Arte da embalagem
  • Rótulos de produtos
  • Informações sobre a marcação CE

Informações sobre software e cibersegurança

  • Versões de firmware e software
  • Arquitetura de software e hardware
  • Protocolos de comunicação
  • Interfaces de rede
  • Serviços em nuvem e dependências externas
  • Métodos de autenticação e controle de acesso
  • Métodos de criptografia, quando aplicáveis.
  • Mecanismo de atualização de software
  • Processo de atualização e aplicação de patches de segurança
  • Procedimento de tratamento de vulnerabilidades
  • Política coordenada de divulgação de vulnerabilidades
  • Período de suporte
  • Lista de materiais do software, se disponível.
  • Documentação segura do ciclo de vida de desenvolvimento
  • Procedimento de notificação de incidentes

Documentação de Conformidade Existente

  • Declaração de Conformidade da UE
  • Documentação técnica
  • Avaliação de risco de cibersegurança
  • Relatórios de ensaio CE aplicáveis
  • Documentação de software e firmware
  • Relatórios de testes de cibersegurança existentes
  • Relatórios de testes de penetração, se disponíveis.
  • Relatórios de varredura de vulnerabilidades, se disponíveis.
  • Relatórios de certificação, se disponíveis.
  • Acordos de representação autorizados existentes, se aplicável.

Limitações de serviço

A EaseCert oferece serviços de consultoria regulatória, avaliação de conformidade, suporte à documentação e representação autorizada na UE, dentro do escopo do mandato assinado.

Salvo acordo em contrário por escrito, o serviço não inclui:

  • Teste de penetração
  • revisão do código-fonte
  • Varredura de vulnerabilidades
  • Hacking ético
  • Testes laboratoriais
  • Certificação em cibersegurança
  • avaliação de conformidade do Organismo Notificado
  • Desenvolvimento ou modificação de software
  • Remediação de software ou correção de vulnerabilidades
  • Monitoramento contínuo de vulnerabilidades técnicas
  • serviços do centro de operações de segurança
  • Resposta a incidentes técnicos
  • Redesign de produto ou software
  • A apresentação de relatórios do fabricante é proibida, a menos que expressamente incluída no mandato por escrito e legalmente permitida.

Quando forem necessários testes técnicos de cibersegurança, a EaseCert pode ajudar a definir o escopo dos testes e coordenar com um laboratório de cibersegurança qualificado ou um fornecedor técnico.

A nomeação da EaseCert como Representante Autorizado da UE não constitui certificação, aprovação ou confirmação de que o produto está livre de vulnerabilidades de cibersegurança.

O fabricante permanece legalmente responsável pela cibersegurança, conformidade, precisão da documentação e conformidade contínua de seus produtos.

Tempo de processamento

A maioria das análises iniciais de conformidade é concluída em aproximadamente 5 a 10 dias úteis após o recebimento de toda a documentação necessária.

A nomeação do Representante Autorizado da UE entra em vigor após a conclusão da análise da documentação, a aceitação dos produtos abrangidos pela EaseCert e a assinatura do mandato por escrito por ambas as partes.

Os prazos de processamento podem variar dependendo da complexidade do produto, do número de grupos de produtos, da completude da documentação apresentada, do método de avaliação da conformidade e da necessidade de testes técnicos adicionais.

Perguntas frequentes

O que é a Lei de Ciber-Resiliência da UE?

A Lei de Ciber-Resiliência da UE estabelece requisitos obrigatórios de cibersegurança para produtos com elementos digitais colocados no mercado da União Europeia. Ela aborda a cibersegurança ao longo de todo o ciclo de vida do produto, incluindo design, desenvolvimento, tratamento de vulnerabilidades, atualizações de segurança, documentação técnica, avaliação de conformidade e monitoramento pós-comercialização.

Este serviço inclui um Representante Autorizado da UE?

Sim. A nomeação da EaseCert GmbH como Representante Autorizado do fabricante na UE, nos termos da Lei de Resiliência Cibernética, está incluída para os produtos aceitos no escopo de serviço acordado.

A nomeação entra em vigor após a conclusão da análise de conformidade e a assinatura do mandato por escrito pelo fabricante e pela EaseCert.

O que faz a EaseCert como Representante Autorizado da UE?

A EaseCert mantém a Declaração de Conformidade da UE e a documentação técnica disponíveis para as autoridades de fiscalização do mercado, responde a solicitações fundamentadas de informações sobre conformidade e coopera com as autoridades em relação aos produtos abrangidos pelo mandato por escrito.

A nomeação da EaseCert transfere as responsabilidades do fabricante?

Não. O fabricante continua responsável pelo projeto do produto, desenvolvimento de software, gerenciamento de riscos de segurança cibernética, avaliação de conformidade, documentação técnica, tratamento de vulnerabilidades, atualizações de segurança, relatórios de incidentes, ações corretivas e conformidade contínua.

A consulta precisa ser documentada?

Sim. A nomeação é estabelecida por meio de um mandato escrito que identifica o fabricante, EaseCert GmbH, os produtos abrangidos e as tarefas regulatórias atribuídas à EaseCert.

Quais produtos são abrangidos pela Lei de Resiliência Cibernética?

A regulamentação aplica-se, em geral, a produtos de hardware e software com elementos digitais que se conectam direta ou indiretamente a outro dispositivo ou rede. Isso pode incluir produtos de consumo conectados, dispositivos IoT, equipamentos de rede, produtos digitais industriais, software embarcado e software independente.

A Lei de Resiliência Cibernética se aplica a softwares independentes?

Em muitos casos, sim. O software independente colocado no mercado da UE pode estar abrangido pela Lei de Resiliência Cibernética, dependendo da forma como é fornecido, da sua finalidade e da aplicabilidade de alguma exclusão.

Quando se aplicam os requisitos da Lei de Resiliência Cibernética?

A Lei de Resiliência Cibernética entrou em vigor em 10 de dezembro de 2024. Os principais requisitos aplicam-se a partir de 11 de dezembro de 2027. As obrigações de notificação de vulnerabilidades e incidentes graves aplicam-se a partir de 11 de setembro de 2026.

O que é uma lista de materiais de software?

Uma lista de materiais de software (SBOM, na sigla em inglês) é um inventário estruturado de componentes de software, bibliotecas, dependências e elementos de terceiros usados ​​em um produto. Ela ajuda os fabricantes a determinar se um produto é afetado quando uma vulnerabilidade é identificada.

Preciso fazer um teste de cibersegurança?

Os requisitos de teste dependem do produto, dos riscos de cibersegurança, das normas aplicáveis, da classificação do produto e do método de avaliação da conformidade. A EaseCert analisa as evidências disponíveis e identifica se testes adicionais ou avaliações de terceiros podem ser necessários.

A EaseCert realiza testes de penetração?

Não. Testes de penetração, análise de código-fonte, varredura de vulnerabilidades e testes especializados de cibersegurança devem ser realizados por um provedor técnico qualificado. A EaseCert pode auxiliar na definição e coordenação do escopo de testes necessário.

A EaseCert certifica o produto?

Não. A EaseCert oferece suporte para conformidade regulatória e atua como Representante Autorizado na UE. A EaseCert não emite certificados de cibersegurança, não realiza testes laboratoriais nem atua como Organismo Notificado.

A EaseCert pode preparar a documentação necessária?

Sim. Dependendo do escopo acordado, a EaseCert pode preparar, revisar ou organizar a documentação da CRA, incluindo a avaliação de risco de cibersegurança, a documentação técnica, o procedimento de tratamento de vulnerabilidades, o processo de atualização de software, a documentação do período de suporte, as informações de segurança do usuário e a Declaração de Conformidade da UE.

É possível atender vários modelos em uma única consulta?

Modelos que compartilham a mesma plataforma de software, firmware, arquitetura de hardware, conectividade, mecanismo de atualização, finalidade e controles de cibersegurança podem, por vezes, ser agrupados. A EaseCert analisa a gama de produtos antes de confirmar o âmbito do agrupamento.

O serviço inclui monitoramento contínuo de vulnerabilidades?

Não. O serviço padrão não inclui monitoramento técnico contínuo, operações de segurança, manutenção de software ou resposta a incidentes. O fabricante deve manter processos adequados de cibersegurança pós-comercialização durante todo o período de suporte aplicável.

Quanto tempo demora o serviço?

A maioria das análises iniciais é concluída em aproximadamente 5 a 10 dias úteis após o recebimento de toda a documentação necessária. A consulta com o EAR (Avaliação de Requisitos de Administração) começa assim que a análise for concluída e o mandato por escrito for assinado.

Inicie seu projeto de conformidade com a cibersegurança e o EAR da UE

Faça seu pedido e a EaseCert entrará em contato por e-mail com a lista de documentos necessários, o mandato por escrito e os próximos passos para a revisão de conformidade com a Lei de Resiliência Cibernética e a nomeação do Representante Autorizado da UE.

Veja os detalhes completos

Entre em contato com a EaseCert.