EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

Conformitatea EU Cyber ​​Resilience Act (CRA): un ghid cuprinzător

Produsele conectate devin parte integrantă a aproape fiecărei categorii de produse de consum și industriale. Aparatele inteligente, camerele de securitate, dispozitivele portabile, echipamentele de rețea, aplicațiile mobile, software-ul încorporat și produsele conectate la cloud pot crea riscuri de securitate cibernetică dacă nu sunt proiectate, întreținute și actualizate în siguranță.

Uniunea Europeană a răspuns cu Legea privind reziliența cibernetică, cunoscut oficial ca Regulamentul (UE) 2024/2847.

Legea privind reziliența cibernetică (CRA) introduce cerințe obligatorii de securitate cibernetică pentru produsele hardware și software introduse pe piața Uniunii Europene. Aceasta transformă securitatea cibernetică dintr-o practică tehnică în mare parte voluntară într-o obligație formală de conformitate a produsului.

Producătorii trebuie să evalueze riscurile de securitate cibernetică, să integreze securitatea în produs, să își documenteze conformitatea, să gestioneze vulnerabilitățile, să furnizeze actualizări de securitate și, acolo unde este necesar, să raporteze vulnerabilitățile exploatate activ și incidentele grave de securitate.

Pentru multe produse, conformitatea cu CRA va deveni, de asemenea, parte a procesului de marcare CE.

Aveți nevoie de asistență pentru conformitatea cu Legea UE privind reziliența cibernetică?

EaseCert sprijină producătorii de produse conectate, software și alte produse cu elemente digitale, cu pregătire practică pentru Legea UE privind reziliența cibernetică.

Serviciul nostru include:

  • Aplicabilitatea ARC și evaluarea domeniului de aplicare al produsului
  • Clasificarea produselor și revizuirea evaluării conformității
  • Analiza lacunelor în conformitate cu securitatea cibernetică
  • Revizuirea evaluării riscurilor de securitate cibernetică
  • Revizuirea Listei de Materiale pentru Software
  • Revizuirea procedurilor de gestionare a vulnerabilităților și de actualizare a securității
  • Documentație tehnică și revizuire a Declarației UE de conformitate
  • Revizuirea informațiilor despre produs, a instrucțiunilor și a cerințelor de marcaj CE
  • Servicii de reprezentare autorizată a UE pentru producătorii eligibili din afara UE
  • Sprijin pentru solicitările autorității de supraveghere a pieței din UE

În cazul în care sunt necesare teste specializate de securitate cibernetică, EaseCert poate ajuta la definirea domeniului de testare și la coordonarea cu un laborator calificat de securitate cibernetică sau un furnizor tehnic.

Obțineți asistență pentru conformitatea cu CRA și reprezentare în UE

Ce este Legea UE privind reziliența cibernetică?

Legea privind reziliența cibernetică este un regulament orizontal al UE privind securitatea cibernetică a produselor. Se aplică pe scară largă produselor hardware și software cu elemente digitale care sunt puse la dispoziție pe piața Uniunii Europene.

Scopul său este de a asigura că produsele sunt dezvoltate în siguranță și rămân securizate pe toată perioada lor de utilizare preconizată. De asemenea, își propune să ofere utilizatorilor informații mai clare despre securitatea produselor, actualizările disponibile și durata asistenței pentru securitatea cibernetică.

Agenția de evaluare a creditelor abordează două probleme recurente de pe piața produselor digitale:

  1. Produsele sunt adesea introduse pe piață cu garanții de securitate cibernetică inadecvate sau cu vulnerabilități cunoscute.
  2. Este posibil ca producătorii să ofere actualizări de securitate, informații despre vulnerabilități sau asistență post-comercializare insuficiente după ce un produs a fost vândut.

Conform CRA, producătorii trebuie să ia în considerare securitatea cibernetică în timpul planificării, proiectării, dezvoltării, producției, livrării și întreținerii unui produs. Prin urmare, securitatea cibernetică nu se mai limitează la un test de penetrare final sau la o analiză pre-lansare. Aceasta trebuie integrată în ciclul de viață al produsului.

Informații suplimentare sunt disponibile în Rezumatul Legii Comisiei Europene privind reziliența cibernetică.

Când se aplică Legea privind reziliența cibernetică?

CRA a intrat în vigoare la data de 10 decembrie 2024, dar cerințele sale se aplică în etape.

  • 11 iunie 2026: Încep să se aplice dispozițiile privind notificarea organismelor de evaluare a conformității.
  • 11 septembrie 2026: Încep să se aplice obligațiile de raportare pentru vulnerabilitățile exploatate activ și incidentele de securitate grave.
  • 11 decembrie 2027: Majoritatea cerințelor rămase ale ARC devin pe deplin aplicabile.

Produsele introduse pe piața UE înainte de 11 decembrie 2027 sunt, în general, supuse principalelor cerințe ale agențiilor de rating de credit numai dacă suferă o modificare substanțială după această dată. Cu toate acestea, obligațiile de raportare care se aplică de la 11 septembrie 2026 pot afecta și produsele care erau deja puse la dispoziție pe piața UE.

Producătorii nu ar trebui să aștepte până în decembrie 2027 pentru a începe pregătirile. Stabilirea unui proces de dezvoltare securizat, întocmirea unei liste de materiale software, finalizarea testelor de securitate cibernetică și implementarea procedurilor de raportare a vulnerabilităților pot dura considerabil.

Ce produse sunt acoperite de ARC?

ARC se aplică, în general, unui produs cu elemente digitale a cărui scop preconizat sau utilizare previzibilă în mod rezonabil include o conexiune de date logică sau fizică directă sau indirectă la un dispozitiv sau la o rețea.

Un produs cu elemente digitale poate include:

  • Un produs hardware
  • Un produs software
  • Componente hardware sau software vândute separat
  • Firmware încorporat
  • Soluții de procesare a datelor la distanță necesare pentru ca produsul să își îndeplinească una dintre funcții

Prelucrarea datelor la distanță poate include un serviciu cloud controlat de producător, în cazul în care absența serviciului respectiv ar împiedica produsul să îndeplinească una dintre funcțiile prevăzute.

Exemple de produse potențial acoperite

În funcție de funcțiile lor și de modul în care sunt furnizate, produsele acoperite de CRA pot include:

  • Dispozitivele Internet of Things
  • Produse pentru casă inteligentă
  • Electrocasnice conectate
  • Camere de securitate inteligente și sisteme de alarmă
  • Încuietori inteligente
  • Jucării conectate
  • Dispozitive purtabile
  • Routere, modemuri și switch-uri de rețea
  • Calculatoare, smartphone-uri și tablete
  • Dispozitive de stocare externe
  • Produse de interfață de rețea
  • Produse de control industrial
  • Senzori conectați
  • Sisteme de control al accesului
  • Sisteme de operare
  • Aplicații mobile și desktop
  • Manageri de parole
  • Software de rețea privată virtuală
  • Firewall-uri
  • Software antivirus și de detectare a programelor malware
  • Software și firmware încorporat
  • Biblioteci de software și componente software comerciale
  • Jocuri video și alte programe software independente

Definiția este în mod deliberat largă. Un produs nu trebuie neapărat să se conecteze direct la internet. O conexiune indirectă la un alt dispozitiv sau rețea poate fi suficientă.

De exemplu, un produs compatibil Bluetooth care se conectează la o aplicație pentru smartphone poate intra sub incidența CRA chiar dacă produsul în sine nu se conectează direct la internet.

Se aplică ARC software-ului independent?

Da. Software-ul independent pus la dispoziție pe piața UE poate intra sub incidența autorității de rating de credit.

Aceasta poate include:

  • Aplicații mobile
  • Aplicații desktop
  • Sisteme de operare
  • Software de securitate
  • Biblioteci de software comerciale
  • Software de gestionare a dispozitivelor
  • Instrumente de gestionare a rețelei
  • Software vândut prin platforme de descărcare
  • Software furnizat fără un produs fizic separat

Dacă software-ul este acoperit de modul în care este furnizat, dacă este pus la dispoziție ca parte a unei activități comerciale și dacă se aplică o excludere specifică.

Software-ul furnizat în întregime ca serviciu poate necesita o evaluare mai detaliată. CRA nu reglementează, în general, fiecare acord de software ca serviciu, dar funcționalitatea de procesare a datelor la distanță, necesară pentru ca un produs vizat să își îndeplinească una dintre funcții, poate face parte din produs cu elemente digitale.

Ce produse sunt excluse?

Anumite categorii de produse sunt excluse sau reglementate prin alte acte legislative ale UE specifice sectorului.

În funcție de circumstanțe, se pot aplica excluderi produselor reglementate de legislația care reglementează:

  • Dispozitive medicale
  • Dispozitive medicale de diagnostic in vitro
  • Aviația civilă
  • Vehicule cu motor
  • Anumite echipamente maritime
  • Produse dezvoltate exclusiv în scopuri de securitate națională sau apărare
  • Anumite programe software gratuite și open-source furnizate în afara unei activități comerciale

Tratarea programelor software open-source necesită o atenție deosebită. Software-ul pus la dispoziție în afara unei activități comerciale poate fi exclus, în timp ce produsele open-source furnizate comercial și anumiți administratori de software open-source pot avea obligații față de agențiile de rating de credit.

Un produs nu ar trebui tratat ca fiind exclus doar pentru că face obiectul unei alte legislații a UE. Producătorii trebuie să examineze dacă cealaltă legislație acoperă în mod specific cerințele relevante de securitate cibernetică și dacă autoritatea de rating de credit prevede o excludere totală sau parțială.

Cine este producătorul în conformitate cu CRA?

Producătorul este persoana fizică sau juridică care dezvoltă, produce sau are proiectat, dezvoltat sau fabricat un produs cu elemente digitale și care comercializează produsul respectiv sub propria denumire sau marcă comercială.

Prin urmare, o companie poate fi considerată producător chiar și atunci când:

  • Produsul fizic este fabricat de o fabrică terță parte.
  • Software-ul este dezvoltat de un contractor extern.
  • Firmware-ul este furnizat de o altă companie.
  • Compania importă un produs finit și îl vinde sub propria marcă.
  • Munca de dezvoltare este externalizată către ingineri software sau furnizori de servicii tehnice.

Externalizarea dezvoltării nu externalizează responsabilitatea legală a producătorului.

Compania care introduce produsul pe piață sub numele sau marca sa comercială trebuie să se asigure că produsul complet, inclusiv componentele software și hardware ale unor terți, îndeplinește cerințele CRA.

Care sunt principalele obligații ale producătorului față de CRA?

Producătorii poartă principala responsabilitate pentru conformitate.

Înainte de a introduce pe piața UE un produs cu elemente digitale, producătorul trebuie, în general:

  1. Stabiliți dacă produsul se încadrează în domeniul de aplicare al CRA.
  2. Stabiliți dacă produsul este un produs implicit, important sau critic.
  3. Efectuați o evaluare a riscurilor de securitate cibernetică.
  4. Proiectarea, dezvoltarea și producerea produsului în conformitate cu cerințele esențiale de securitate cibernetică.
  5. Dați dovadă de diligență atunci când integrați componente de la terți.
  6. Stabiliți procese de gestionare a vulnerabilităților.
  7. Determinați și documentați perioada de asistență pentru produs.
  8. Pregătiți documentația tehnică necesară.
  9. Efectuați evaluarea conformității corespunzătoare.
  10. Pregătiți și semnați Declarația UE de conformitate.
  11. Aplicați marcajul CE.
  12. Furnizați informațiile necesare despre produs și instrucțiunile de securitate.
  13. Monitorizați vulnerabilitățile și incidentele după introducerea produsului pe piață.
  14. Oferiți actualizări de securitate în perioada de asistență.
  15. Luați măsuri corective atunci când un produs este neconform sau prezintă un risc de securitate cibernetică.
  16. Respectați termenele limită aplicabile pentru raportarea vulnerabilităților și incidentelor.

Producătorul trebuie să poată demonstra conformitatea prin înregistrări, proceduri și dovezi tehnice. O declarație generală conform căreia un produs este sigur nu va fi suficientă.

Cerințe esențiale de securitate cibernetică

Anexa I la CRA conține cerințele esențiale de securitate cibernetică.

Aceste cerințe sunt împărțite în două domenii principale:

  • Proprietățile de securitate cibernetică ale produsului
  • Cerințe de gestionare a vulnerabilităților

Securitate prin proiectare și implicită

Produsele trebuie să fie proiectate, dezvoltate și fabricate pentru a asigura un nivel adecvat de securitate cibernetică, în funcție de riscurile aferente.

În funcție de produs, acest lucru poate necesita măsuri care să abordeze:

  • Configurații implicite securizate
  • Autentificare
  • Controlul accesului
  • Confidențialitate
  • Criptare
  • Integritatea datelor
  • Disponibilitatea serviciilor și a sistemului
  • Protecție împotriva accesului neautorizat
  • Protecție împotriva manipulării
  • Reducerea suprafeței de atac
  • Limitarea interfețelor expuse
  • Comunicare securizată
  • Reziliență împotriva atacurilor de tip denial-of-service
  • Înregistrare și monitorizare a securității
  • Ștergerea securizată a datelor
  • Reducerea prelucrării inutile a datelor
  • Protecție împotriva tehnicilor de atac cunoscute
  • Mecanisme de actualizare securizate
  • Recuperare după incidente de securitate

Controalele adecvate depind de produs, de utilizarea preconizată a acestuia, de utilizarea necorespunzătoare previzibilă în mod rezonabil, de mediul de operare și de consecințele potențiale ale unui atac cibernetic reușit.

Nu există vulnerabilități exploatabile cunoscute

Un produs nu trebuie introdus pe piață cu vulnerabilități cunoscute care pot fi exploatate.

Acest lucru necesită mai mult decât efectuarea unui test unic imediat înainte de lansare. Producătorii au nevoie de un proces pentru identificarea, evaluarea, prioritizarea și rezolvarea vulnerabilităților care afectează:

  • Software proprietar
  • Firmware
  • Sisteme de operare
  • Biblioteci open-source
  • Componente software terțe
  • Protocoale de comunicare
  • Componente hardware
  • Dependențe de cloud
  • Aplicații mobile
  • Interfețe de programare a aplicațiilor

Actualizări securizate

În cazul în care sunt necesare actualizări de securitate, producătorii trebuie să le pună la dispoziție fără întârziere și, în general, gratuit pe durata perioadei de asistență.

Pentru multe produse, actualizările de securitate ar trebui instalate automat în mod implicit, acolo unde este posibil din punct de vedere tehnic. Utilizatorii ar trebui, în general, să poată amâna sau dezactiva instalarea automată printr-un mecanism clar și accesibil.

Actualizările de securitate ar trebui, acolo unde este posibil, să fie separate de actualizările de funcționalități. Acest lucru ajută la prevenirea faptului că utilizatorii sunt forțați să accepte modificări funcționale fără legătură doar pentru a primi o corecție de securitate esențială.

Evaluarea riscurilor de securitate cibernetică

Evaluarea riscurilor de securitate cibernetică este unul dintre documentele centrale ale autorităților de rating de credit.

Nu ar trebui să fie o listă de verificare generică pentru securitatea IT. Trebuie să se refere la produsul specific, componentele sale, utilizarea preconizată, utilizarea previzibilă, utilizatorii, datele, conectivitatea și mediul de operare.

Ce ar trebui să acopere evaluarea riscurilor

O evaluare adecvată a riscurilor poate lua în considerare:

  • Arhitectura produsului
  • Componente hardware și software
  • Tehnologii de comunicare
  • Interfețe de rețea
  • Servicii cloud
  • Aplicații mobile
  • Roluri și privilegii ale utilizatorilor
  • Metode de autentificare
  • Datele prelucrate sau stocate
  • Criptare și gestionare a cheilor
  • Mecanisme de actualizare
  • Dependențe de la terți
  • Actori potențiali de amenințare
  • Vectori de atac
  • Puncte slabe cunoscute
  • Utilizare necorespunzătoare previzibilă
  • Consecințele compromisului
  • Controale de securitate existente
  • Riscuri reziduale
  • Testarea necesară
  • Măsuri de gestionare a vulnerabilităților
  • Monitorizarea post-comercializare

Când ar trebui actualizată evaluarea riscurilor

Evaluarea trebuie să fie utilizată pentru proiectarea și dezvoltarea produsului. De asemenea, ar trebui revizuită atunci când apar modificări semnificative, cum ar fi:

  • O actualizare majoră de software
  • O nouă funcție de produs
  • O modificare a arhitecturii produsului
  • Integrarea unei noi componente terțe
  • O nouă amenințare semnificativă
  • Descoperirea unei vulnerabilități exploatate activ
  • O modificare a utilizării preconizate a produsului
  • O modificare substanțială a infrastructurii cloud sau de rețea

Evaluarea riscurilor face parte din documentația tehnică și poate fi solicitată de autoritățile de supraveghere a pieței.

Listă de materiale software

O Listă de materiale software, Denumit în mod obișnuit SBOM, este un inventar structurat al componentelor software conținute într-un produs.

Informații incluse în mod obișnuit într-un SBOM

Un SBOM poate identifica:

  • Module software proprietare
  • Biblioteci open-source
  • Dependențe de la terți
  • Componente firmware
  • Numele componentelor
  • Versiuni de componente
  • Furnizori
  • Licențe
  • Relații de dependență
  • Referințe de vulnerabilități cunoscute
  • Identificatori de pachete

SBOM ajută producătorul să determine dacă produsele sale sunt afectate atunci când este descoperită o vulnerabilitate într-o componentă terță.

De ce trebuie întreținut SBOM-ul

De exemplu, dacă se constată că o bibliotecă de software utilizată pe scară largă conține o vulnerabilitate critică, producătorul ar trebui să poată identifica rapid:

  • Ce produse utilizează biblioteca afectată
  • Ce versiuni de produs sunt afectate
  • Dacă funcția vulnerabilă este accesibilă sau exploatabilă
  • Dacă este necesară o actualizare corectivă
  • Ce clienți sau autorități trebuie informate
  • Dacă obligațiile de raportare ale ARC sunt declanșate

Un SBOM nu este util dacă este creat o singură dată și nu este niciodată actualizat. Producătorii au nevoie de control al versiunilor și de un proces pentru menținerea acestuia pe măsură ce software-ul se modifică.

Cerințe de gestionare a vulnerabilităților

Conformitatea cu CRA continuă și după ce produsul a fost introdus pe piață.

Producătorii trebuie să stabilească procese pentru:

  • Identificați vulnerabilitățile
  • Primește rapoarte de vulnerabilități
  • Vulnerabilități ale documentelor
  • Evaluați severitatea și exploatabilitatea acestora
  • Monitorizați vulnerabilitățile care afectează componentele terțe
  • Testarea și revizuirea securității produsului
  • Corectați vulnerabilitățile fără întârziere
  • Distribuiți actualizările de securitate în siguranță
  • Informați utilizatorii despre corecțiile disponibile
  • Dezvăluiți public informații despre vulnerabilitățile remediate, acolo unde este necesar
  • Păstrați confidențialitatea informațiilor despre vulnerabilități până când este disponibilă o corecție
  • Mențineți o politică coordonată de dezvăluire a vulnerabilităților

Dezvăluirea coordonată a vulnerabilităților

Producătorii ar trebui să publice o metodă clară și monitorizată activ prin care cercetătorii în domeniul securității, clienții și alte părți să poată raporta vulnerabilitățile.

Procesul ar trebui să identifice:

  • Persoana de contact pentru raportare
  • Informațiile pe care reporterii ar trebui să le furnizeze
  • Procesul de confirmare al producătorului
  • Timpii de răspuns așteptați
  • Așteptări de confidențialitate
  • Cum coordonează producătorul divulgarea
  • Cum vor fi tratați cercetătorii în domeniul securității
  • Cum vor fi publicate corecțiile și avertismentele

Obligațiile de raportare ale ARC din septembrie 2026

Obligațiile de raportare prevăzute la articolul 14 se aplică de la 11 septembrie 2026.

Producătorii trebuie să raporteze anumite vulnerabilități exploatate activ și incidente grave prin intermediul Platformei unice de raportare a agențiilor de rating de credit, gestionate de Agenția Uniunii Europene pentru Cibersecuritate (ENISA).

Termene limită de raportare

Procesul de raportare include, în general:

  • O notificare de avertizare timpurie în termen de 24 de ore
  • O notificare mai detaliată în termen de 72 de ore
  • Un raport final în termenul legal aplicabil

Vulnerabilități exploatate activ

Pentru o vulnerabilitate exploatată activ, raportul final este, în general, necesar în termen de cel mult 14 zile de la data la care o măsură corectivă sau de atenuare devine disponibilă.

Incidente severe de securitate

În cazul unui incident de securitate grav, raportul final este, în general, necesar în termen de o lună de la notificarea cu 72 de ore înainte.

Termenul limită de raportare începe să curgă din momentul în care producătorul ia cunoștință de vulnerabilitatea sau incidentul relevant. Prin urmare, producătorii au nevoie de proceduri interne de escaladare care să permită ca informațiile să ajungă rapid la personalul responsabil de conformitate și securitate.

O vulnerabilitate descoperită de o echipă de asistență clienți, un cercetător extern, un distribuitor, un furnizor de software sau un birou de dezvoltare din străinătate poate declanșa același proces de raportare legală ca o vulnerabilitate descoperită de echipa centrală de securitate cibernetică a producătorului.

Ce este o vulnerabilitate exploatată activ?

O vulnerabilitate exploatată activ nu este doar o slăbiciune teoretică sau fiecare intrare dintr-o bază de date cu vulnerabilități.

În practică, producătorul trebuie să evalueze dacă există dovezi fiabile că un actor rău intenționat a exploatat vulnerabilitatea dintr-un sistem fără permisiunea proprietarului sistemului.

Această distincție este importantă deoarece obligația de raportare a ARC este legată de exploatarea activă, nu doar de existența fiecărei vulnerabilități potențiale.

Cu toate acestea, producătorii trebuie în continuare să identifice, să evalueze și să remedieze vulnerabilitățile care nu sunt exploatate în mod activ, ca parte a obligațiilor lor generale de gestionare a vulnerabilităților.

Perioada de asistență și actualizări de securitate

Producătorii trebuie să stabilească o perioadă de asistență în care vor fi gestionate vulnerabilitățile și vor fi furnizate actualizări de securitate.

Factorii care afectează perioada de asistență

Perioada de asistență trebuie să reflecte factori precum:

  • Perioada de utilizare preconizată
  • Natura și scopul preconizat al produsului
  • Așteptări rezonabile ale utilizatorilor
  • Mediul de operare
  • Durata pentru care produse similare sunt în mod normal acceptate
  • Disponibilitatea pieselor de schimb sau a serviciilor conexe
  • Riscurile de securitate cibernetică asociate cu întreruperea asistenței

Data de încheiere a perioadei de asistență, inclusiv luna și anul, trebuie comunicată clar utilizatorilor în momentul achiziției.

Producătorii ar trebui să evite tratarea perioadei de asistență ca pe o declarație de marketing fără bază operațională. Aceștia trebuie să aibă capacitatea tehnică și organizatorică de a monitoriza vulnerabilitățile, de a dezvolta actualizări și de a distribui aceste actualizări pe parcursul perioadei declarate.

Aranjamente pe termen lung cu furnizorii

Acest lucru poate necesita aranjamente pe termen lung cu:

  • Dezvoltatori de software
  • Furnizori de firmware
  • Furnizori de cloud
  • Producători de componente
  • Dezvoltatori de aplicații mobile
  • Servicii de monitorizare a securității cibernetice
  • Laboratoare de testare
  • Furnizori de găzduire și infrastructură

Informații despre produs și instrucțiuni de utilizare

Produsele acoperite de CRA trebuie să fie însoțite de informații și instrucțiuni clare.

În funcție de produs, informațiile pot include:

  • Denumirea legală a producătorului
  • Denumire comercială sau marcă înregistrată
  • Adresă poștală
  • Adresă de e-mail sau altă persoană de contact digitală
  • Tipul de produs, lotul, numărul de serie sau alt identificator
  • Scopul propus
  • Funcții esențiale ale produsului
  • Proprietăți de securitate cibernetică
  • Instrucțiuni de instalare sigure
  • Instrucțiuni de configurare securizate
  • Instrucțiuni pentru operare în siguranță
  • Informații despre actualizările de securitate relevante
  • Instrucțiuni pentru instalarea actualizărilor
  • Informații despre actualizările automate
  • Instrucțiuni pentru dezactivarea actualizărilor automate, acolo unde este cazul
  • Data de încheiere a perioadei de asistență
  • Persoană de contact pentru raportarea vulnerabilităților
  • Informații coordonate privind dezvăluirea vulnerabilităților
  • Instrucțiuni pentru eliminarea în siguranță a datelor utilizatorilor
  • Avertismente sau limitări relevante privind securitatea cibernetică

Instrucțiunile trebuie să fie clare, ușor de înțeles, ușor de înțeles și lizibile. Acestea trebuie furnizate într-o limbă pe care utilizatorii și autoritățile relevante o pot înțelege cu ușurință în statul membru în care este vândut produsul.

Documentație tehnică

Producătorii trebuie să pregătească documentația tehnică înainte de a introduce pe piață un produs vizat.

Dosarul tehnic ar trebui să demonstreze modul în care produsul este conform cu CRA și ar trebui să includă, în mod normal:

  • Descrierea generală a produsului
  • Identificarea produsului
  • Scopul propus
  • Utilizatori vizați
  • Versiuni de produs
  • Arhitectură hardware
  • Arhitectură software
  • Versiuni de firmware și software
  • Interfețe de comunicare
  • Arhitectura rețelei
  • Dependențe de procesare a datelor la distanță
  • Informații despre proiectare și dezvoltare
  • Evaluarea riscurilor de securitate cibernetică
  • Evaluarea cerințelor esențiale
  • Standarde sau specificații tehnice aplicate
  • Descrieri ale controalelor de securitate
  • Planuri de testare și rapoarte de testare
  • Evaluări ale vulnerabilității
  • Rapoartele testelor de penetrare, acolo unde este cazul
  • Listă de materiale software
  • Înregistrări de dezvoltare securizată
  • Proceduri de actualizare și gestionare a patch-urilor
  • Procedura de gestionare a vulnerabilităților
  • Politica coordonată de dezvăluire a vulnerabilităților
  • Justificarea perioadei de sprijin
  • Etichete de produse
  • Instrucțiuni pentru utilizator
  • Înregistrări de evaluare a conformității
  • Declarația UE de conformitate
  • Detalii despre organismul notificat, dacă este cazul

Documentația trebuie să fie suficient de specifică pentru a permite autorităților să evalueze conformitatea produsului.

O colecție de certificate fără o legătură clară cu produsul, riscurile și cerințele autorităților de rating de credit nu va constitui, în general, un dosar tehnic adecvat.

Clasificarea produselor în conformitate cu CRA

Agenția de rating de credit utilizează diferite rute de evaluare a conformității, în funcție de tipul și profilul de risc al produsului.

Produsele se încadrează, în general, într-una din următoarele grupe:

  • Produse implicite
  • Produse importante, Clasa I
  • Produse importante, Clasa a II-a
  • Produse critice

Clasificarea depinde de faptul dacă produsul are funcționalitatea de bază a unei categorii enumerate în anexa III sau anexa IV.

Produse implicite

Produsele care nu sunt clasificate drept importante sau critice urmează, în general, ruta implicită.

Producătorii acestor produse pot utiliza în mod normal controlul intern, cunoscut și sub numele de Modulul A, pentru a evalua conformitatea.

Aceasta nu înseamnă că nu este necesară nicio evaluare sau testare. Producătorul trebuie totuși:

  • Finalizează evaluarea riscurilor de securitate cibernetică
  • Îndeplinește cerințele esențiale de securitate cibernetică
  • Pregătiți documentația tehnică
  • Obțineți dovezi tehnice adecvate
  • Efectuați testele necesare
  • Stabilirea procedurilor de gestionare a vulnerabilităților
  • Pregătiți Declarația UE de Conformitate
  • Atașați marcajul CE

Autoevaluarea înseamnă că producătorul își asumă responsabilitatea pentru evaluarea conformității. Aceasta nu înlătură obligațiile tehnice subiacente.

Produse importante, clasa I

Clasa I include produse specificate cu funcții semnificative de securitate cibernetică sau a căror compromitere ar putea crea riscuri de securitate mai ample.

În funcție de funcționalitatea lor principală, exemplele pot include anumite:

  • Sisteme de gestionare a identității
  • Produse de gestionare a accesului privilegiat
  • Browsere
  • Manageri de parole
  • Produse antivirus
  • Produse de rețea privată virtuală
  • Sisteme de gestionare a rețelei
  • Sisteme de informații de securitate și de gestionare a evenimentelor
  • Manageri de bootare
  • Produse de infrastructură cu cheie publică
  • Sisteme de operare
  • Routere, modemuri și switch-uri
  • Produse inteligente pentru casă cu funcții de securitate
  • Microprocesoare și microcontrolere cu funcționalități legate de securitate

Pentru produsele din clasa I, controlul intern poate rămâne posibil atunci când producătorul aplică integral standardele armonizate relevante, specificațiile comune sau un sistem european de certificare a securității cibernetice aplicabil.

În cazul în care aceste căi nu sunt disponibile sau nu sunt aplicate integral, poate fi necesară o evaluare a conformității de către o terță parte, prin intermediul unui organism notificat.

Produse importante, clasa a II-a

Clasa a II-a acoperă produse importante cu risc mai ridicat.

În funcție de funcționalitatea lor principală, exemplele pot include anumite:

  • Hipervizori
  • Sisteme de execuție a containerelor
  • Firewall-uri
  • Sisteme de detectare a intruziunilor
  • Sisteme de prevenire a intruziunilor
  • Microprocesoare rezistente la manipulare
  • Microcontrolere rezistente la manipulare

Produsele din clasa II necesită, în general, o evaluare a conformității de către o terță parte, prin intermediul unui organism notificat sau al unei scheme europene de certificare a securității cibernetice aplicabile.

Produse critice

Produsele critice sunt enumerate separat în anexa IV și sunt supuse celor mai stricte cerințe de evaluare a conformității.

Producătorii nu ar trebui să clasifice un produs doar pe baza denumirii sale comerciale. Clasificarea depinde de funcționalitatea principală a produsului și de descrierile tehnice adoptate în cadrul CRA.

Evaluarea conformității

Înainte de a introduce produsul pe piață, producătorul trebuie să finalizeze procedura corespunzătoare de evaluare a conformității.

În funcție de clasificare, opțiunile aplicabile pot include:

  • Control intern
  • Examinare UE de tip urmată de conformitatea cu tipul
  • Asigurarea completă a calității
  • Evaluare de către o terță parte efectuată de un organism notificat
  • O schemă europeană de certificare a securității cibernetice aplicabilă

Disponibilitatea autoevaluării depinde de categoria de produse și, pentru anumite produse din clasa I, de aplicarea integrală a standardelor armonizate relevante sau a altor căi de conformitate recunoscute.

Producătorii ar trebui să stabilească din timp calea de evaluare a conformității. Descoperirea tardivă în dezvoltarea produsului a faptului că este necesară implicarea unui organism notificat poate întârzia accesul pe piață.

Standarde armonizate

Se așteaptă ca standardele europene armonizate să joace un rol important în conformitatea cu agențiile de rating de credit.

Atunci când un standard armonizat relevant este citat în Jurnalul Oficial al Uniunii Europene și aplicat corect, acesta poate oferi o prezumție de conformitate cu cerințele legale corespunzătoare.

Până când vor fi disponibile standarde adecvate, producătorii trebuie să demonstreze în continuare conformitatea prin metode și dovezi tehnice adecvate.

Standardele și cadrele relevante de securitate cibernetică existente pot sprijini pregătirea, în funcție de produs. Cu toate acestea, utilizarea unui standard recunoscut nu dovedește automat respectarea fiecărei obligații a ARC-ului, cu excepția cazului în care acesta are statutul juridic necesar și acoperă cerințele relevante.

Documentarea utilizării standardelor

Producătorii ar trebui să documenteze:

  • Ce standard sau specificație a fost utilizată
  • Ce versiune a fost aplicată
  • Ce cerințe ale ARC acoperă
  • Indiferent dacă a fost aplicată integral sau parțial
  • Cum au fost abordate orice cerințe neacoperite
  • Ce teste sau evaluări au fost efectuate

Declarația UE de conformitate

Odată ce conformitatea a fost demonstrată, producătorul trebuie să întocmească și să semneze o declarație UE de conformitate.

Declarația confirmă faptul că producătorul își asumă responsabilitatea pentru conformitatea produsului cu cerințele UE aplicabile.

Acesta ar trebui să includă informațiile cerute de anexa V, cum ar fi:

  • Numele și identificarea produsului
  • Numele și adresa producătorului
  • Declarație de responsabilitate
  • Obiectul declarației
  • Legislația UE aplicabilă
  • Standarde sau specificații armonizate relevante
  • Informații despre organismul notificat, dacă este cazul
  • Informații suplimentare privind conformitatea
  • Locul și data emiterii
  • Numele, funcția și semnătura persoanei autorizate

În cazul în care mai multe legi ale UE se aplică aceluiași produs, producătorul poate, în mod normal, să întocmească o singură declarație UE de conformitate care să acopere toată legislația aplicabilă.

De exemplu, un dispozitiv wireless conectat poate intra, de asemenea, sub incidența Directivei privind echipamentele radio, a Directivei RoHS, a cerințelor de compatibilitate electromagnetică și a altor legislații specifice produsului.

Obligațiile importatorului

Un importator din UE care introduce pe piața Uniunii un produs de la un producător din afara UE trebuie să verifice dacă producătorul a îndeplinit obligațiile aplicabile în temeiul ARC.

Printre altele, importatorul trebuie să verifice dacă:

  • Evaluarea conformității corespunzătoare a fost finalizată
  • Documentația tehnică a fost pregătită
  • Declarația UE de conformitate este disponibilă
  • Produsul poartă marcajul CE
  • Identificarea produsului este prezentă
  • Informațiile despre producător sunt furnizate
  • Instrucțiunile necesare însoțesc produsul
  • Perioada de asistență este indicată
  • Sunt implementate procese de gestionare a vulnerabilităților

Dacă importatorul consideră că produsul este neconform sau prezintă un risc semnificativ de securitate cibernetică, acesta nu trebuie să introducă produsul pe piață până când problema nu a fost rezolvată.

Importatorii trebuie, de asemenea, să coopereze cu autoritățile și pot avea obligații atunci când iau cunoștință de vulnerabilități care afectează produsul.

Obligațiile distribuitorului

Distribuitorii trebuie să acționeze cu diligența cuvenită atunci când pun la dispoziție produse pe piața UE.

Aceștia trebuie să verifice elementele relevante de conformitate formală, inclusiv:

  • Identificarea produsului
  • Detalii despre producător și importator
  • Informații necesare despre utilizator
  • Instrucțiuni de securitate
  • Informații despre perioada de asistență

Un distribuitor nu trebuie să continue să furnizeze un produs despre care are motive să creadă că este neconform. De asemenea, acesta poate fi nevoit să informeze producătorul sau importatorul și să coopereze cu autoritățile de supraveghere a pieței.

Reprezentant autorizat UE

Un producător stabilit în afara Uniunii Europene poate numi un Reprezentant autorizat UE printr-un mandat scris.

Reprezentantul autorizat poate îndeplini sarcini de reglementare specificate în numele producătorului, cum ar fi:

  • Păstrarea Declarației UE de Conformitate la dispoziție
  • Păstrarea documentației tehnice la dispoziția autorităților
  • Răspunsul la solicitările motivate ale autorității
  • Furnizarea de informații privind conformitatea
  • Cooperarea cu autoritățile de supraveghere a pieței
  • Sprijinirea trasabilității și a comunicării reglementate
  • Informarea producătorului cu privire la solicitările autorităților

Cu toate acestea, numirea unui reprezentant autorizat nu transferă responsabilitatea principală a producătorului pentru produs.

Responsabilități care rămân la producător

Producătorul rămâne responsabil pentru:

  • Proiectare și dezvoltare sigură a produselor
  • Evaluarea riscurilor de securitate cibernetică
  • Conformitatea cu cerințele esențiale
  • Documentație tehnică
  • Evaluarea conformității
  • Managementul vulnerabilităților
  • Actualizări de securitate
  • Raportarea incidentelor
  • Acțiune corectivă
  • Conformitate continuă a produsului

Modificări substanțiale

O persoană care efectuează o modificare substanțială a unui produs și apoi pune acel produs la dispoziție pe piață își poate asuma responsabilitățile producătorului.

O modificare poate fi substanțială atunci când afectează conformitatea produsului cu cerințele esențiale de securitate cibernetică sau atunci când modifică scopul său preconizat.

Exemple de modificări potențial substanțiale

  • Adăugarea de funcționalități conectate majore
  • Schimbarea arhitecturii de autentificare
  • Înlocuirea sistemului de operare
  • Prezentarea unei noi platforme cloud
  • Adăugarea funcționalității de control de la distanță
  • Activarea de noi interfețe de rețea
  • Efectuarea unor modificări semnificative la software-ul critic pentru securitate
  • Schimbarea grupului de utilizatori sau a mediului de operare vizat

Actualizările de securitate de rutină care restabilesc sau mențin conformitatea nu ar trebui tratate automat ca modificări substanțiale. Cu toate acestea, producătorii și operatorii din aval ar trebui să documenteze modificările semnificative ale produselor și să evalueze efectul lor de reglementare.

Monitorizare post-comercializare și acțiuni corective

Conformitatea cu CRA este o obligație continuă.

După introducerea produsului pe piață, producătorul trebuie să continue monitorizarea informațiilor relevante privind securitatea cibernetică.

Surse potențiale de monitorizare

Sursele pot include:

  • Testarea securității interne
  • Reclamații ale clienților
  • Rapoarte de vulnerabilitate
  • Cercetătorii în securitate
  • Furnizori de componente
  • Avertismente de securitate open-source
  • Baze de date cu vulnerabilități
  • Servicii de informații privind amenințările
  • Importatori și distribuitori
  • Autoritățile de supraveghere a pieței
  • Echipe de răspuns la incidente de securitate informatică
  • Comunicații ENISA

Posibile măsuri corective

În cazul în care se constată că un produs este neconform sau prezintă un risc de securitate cibernetică, producătorul poate fi nevoit să:

  • Corectați produsul
  • Emiteți o actualizare de securitate
  • Oferiți o soluție alternativă
  • Notificați utilizatorii afectați
  • Informarea importatorilor și distribuitorilor
  • Anunțați autoritățile relevante
  • Restricționează disponibilitatea produselor
  • Retrageți produsul
  • Retrageți produsul

Răspunsul ar trebui să fie proporțional cu riscul, dar inacțiunea nu este o strategie de conformitate acceptabilă.

Păstrarea înregistrărilor

Producătorii trebuie să păstreze documentația tehnică necesară și declarația UE de conformitate pe perioada aplicabilă în temeiul CRA.

Un sistem solid de păstrare a înregistrărilor ar trebui să păstreze:

  • Versiuni de produs
  • Versiuni de software
  • Versiuni SBOM
  • Versiuni de evaluare a riscurilor
  • Rapoarte de testare
  • Decizii privind vulnerabilitatea
  • Avertismente de securitate
  • Înregistrări ale acțiunilor corective
  • Istoric de actualizare
  • Rapoarte de incidente
  • Comunicări cu autoritățile
  • Declarații de conformitate

Controlul versiunilor este deosebit de important. Autoritățile pot fi nevoite să determine ce software, componente și dovezi de conformitate s-au aplicat unei anumite versiuni de produs la un moment dat.

Sancțiuni pentru nerespectare

ARC prevede amenzi administrative substanțiale.

În funcție de încălcare, sancțiunile pot ajunge la:

  • Până la €15 milioane sau 2,5% din cifra de afaceri anuală totală la nivel mondial, oricare dintre acestea este mai mare, pentru anumite încălcări grave
  • Până la €10 milioane sau 2% din cifra de afaceri anuală la nivel mondial, oricare dintre acestea este mai mare, pentru alte obligații
  • Până la €5 milioane sau 1% din cifra de afaceri anuală la nivel mondial, oricare dintre acestea este mai mare, pentru furnizarea de informații incorecte, incomplete sau înșelătoare organismelor notificate sau autorităților de supraveghere a pieței

Autoritățile pot, de asemenea, să dispună măsuri corective, să restricționeze sau să interzică vânzările de produse, să solicite retragerea sau să dispună o rechemare pe piață.

Prin urmare, consecințele comerciale pot depăși limita amenzii în sine. Nerespectarea poate afecta accesul la distribuitorii din UE, piețele online, comercianții cu amănuntul, clienții, programele de achiziții și acoperirea asigurărilor.

O foaie de parcurs practică pentru conformitatea cu CRA

Pasul 1: Confirmați domeniul de aplicare al produsului

Stabiliți dacă produsul este un produs cu elemente digitale și dacă se aplică o excludere.

Document:

  • Produsul
  • Software și firmware
  • Conectivitate
  • Funcții de procesare a datelor la distanță
  • Scopul propus
  • Modelul de aprovizionare comercială
  • Excluderi aplicabile

Pasul 2: Clasificarea produsului

Stabiliți dacă produsul este:

  • Un produs implicit
  • Clasa I importantă
  • Clasa a II-a importantă
  • Critic

Clasificarea determină calea de evaluare a conformității.

Pasul 3: Cartografiați lanțul de aprovizionare și responsabilitățile

Identifica:

  • Producător legal
  • Dezvoltatori de software
  • Producători de hardware
  • Furnizori de componente
  • Furnizori de cloud
  • Importator UE
  • Distribuitori
  • Reprezentant autorizat UE
  • Furnizori de testare
  • Organismul notificat, dacă este necesar

Responsabilitățile contractuale ar trebui să susțină obligațiile legale ale producătorului.

Pasul 4: Efectuați evaluarea riscurilor de securitate cibernetică

Identificați amenințările cibernetice, vulnerabilitățile, posibilele impacturi și controalele necesare.

Evaluarea ar trebui să acopere întregul produs, inclusiv componentele externe și dependențele din cloud.

Pasul 5: Cartografiați cerințele esențiale

Creați o matrice de conformitate care să lege fiecare cerință aplicabilă a ARC de:

  • Controlul produsului
  • Specificații de proiectare
  • Procedură
  • Rezultatul testului
  • Document tehnic
  • Persoană responsabilă
  • Acțiune remarcabilă

Pasul 6: Stabilirea ciclului de viață al dezvoltării securizate

Documentați modul în care este gestionată securitatea cibernetică în timpul:

  • Definiția cerințelor
  • Arhitectură
  • Dezvoltare
  • Revizuirea codului
  • Selectarea componentelor
  • Testare
  • Eliberare
  • Întreţinere
  • Remedierea vulnerabilităților
  • Sfârșitul vieții

Pasul 7: Pregătirea și întreținerea SBOM-ului

Identificați toate componentele software relevante și stabiliți un proces pentru monitorizarea vulnerabilităților care le afectează.

Pasul 8: Finalizarea testelor tehnice

În funcție de produs și de riscuri, testarea poate include:

  • Scanarea vulnerabilităților
  • Testarea penetrării
  • Analiza codului sursă
  • Analiza compoziției software-ului
  • Testarea autentificării
  • Recenzie criptare
  • Testarea interfeței
  • Testarea mecanismului de actualizare
  • Testarea fuzz
  • Testarea securității rețelei
  • Testarea rezilienței
  • Revizuirea configurației securizate

Testarea ar trebui să se bazeze pe evaluarea riscurilor și pe ruta conformității.

Pasul 9: Stabilirea procedurilor pentru vulnerabilități și incidente

Pregătiți procedurile pentru:

  • Primirea rapoartelor
  • Triaj
  • Evaluarea severității
  • Escalare
  • Remediere
  • Dezvăluire
  • Comunicarea cu utilizatorii
  • Raportarea ENISA
  • Comunicare cu autoritatea
  • Acțiune corectivă

Pasul 10: Determinați perioada de asistență

Definiți și justificați durata de timp în care producătorul va oferi gestionarea vulnerabilităților și actualizări de securitate.

Asigurați-vă că furnizorii tehnici și resursele de dezvoltare rămân disponibile pentru perioada respectivă.

Pasul 11: Pregătirea informațiilor pentru utilizatori și a etichetării

Recenzie:

  • Identificarea produsului
  • Informații despre producător
  • Informații despre importator
  • Marcaj CE
  • Instrucțiuni de securitate
  • Instrucțiuni de actualizare
  • Contact pentru vulnerabilități
  • Data de încheiere a asistenței
  • Instrucțiuni pentru ștergerea securizată a datelor

Pasul 12: Compilarea documentației tehnice

Organizați dovezile într-un dosar tehnic structurat al ARC.

Pasul 13: Finalizarea evaluării conformității

Se utilizează control intern, un organism notificat sau o altă cale permisă în conformitate cu clasificarea produsului.

Pasul 14: Semnați Declarația UE de Conformitate

Producătorul ar trebui să semneze declarația numai după ce evaluarea aplicabilă a fost finalizată și conformitatea a fost demonstrată.

Pasul 15: Menținerea conformității post-comercializare

Monitorizați vulnerabilitățile, furnizați actualizări, raportați evenimente relevante și actualizați documentația atunci când produsul se modifică.

Greșeli frecvente de conformitate ARC

Tratarea CRA ca o certificare unică

CRA solicită gestionarea continuă a vulnerabilităților, actualizări de securitate, monitorizare și acțiuni corective.

Presupunând că toate produsele pot fi autocertificate

Produsele importante din clasa II și cele critice necesită, în general, evaluare de către o terță parte. Produsele din clasa I pot necesita, de asemenea, implicarea unui organism notificat în cazul în care specificațiile recunoscute relevante nu sunt aplicate integral.

Bazându-se doar pe testele de penetrare

Testarea de penetrare poate oferi dovezi utile, dar nu înlocuiește evaluarea riscurilor, procesul de dezvoltare securizată, procedurile de vulnerabilitate, documentația tehnică sau obligațiile de asistență.

Ignorarea componentelor terțe

Producătorul rămâne responsabil pentru evaluarea riscurilor create de bibliotecile integrate, firmware, chipset-uri, sisteme de operare și servicii cloud.

Crearea unui SBOM fără monitorizarea acestuia

O listă de componente învechită nu oferă un sistem eficient de gestionare a vulnerabilităților.

Declararea unei perioade de sprijin nerealiste

Producătorul trebuie să fie capabil să furnizeze actualizări de securitate și să gestioneze vulnerabilitățile pe parcursul perioadei declarate.

Eșecul de a conecta echipele tehnice cu echipele de reglementare

Termenul limită de raportare de 24 de ore necesită o comunicare internă rapidă. Echipele de servicii pentru clienți, inginerie, juridice, de conformitate și management ar trebui să înțeleagă calea de escaladare.

Așteptarea unor standarde armonizate înainte de a acționa

Producătorii rămân responsabili pentru conformitate chiar și în timp ce standardele și îndrumările de suport continuă să se dezvolte.

Cum susține EaseCert conformitatea cu CRA

EaseCert oferă o Reprezentant autorizat și Serviciu de conformitate privind Legea UE privind reziliența cibernetică pentru producătorii de produse cu elemente digitale.

Serviciul este conceput în special pentru producătorii stabiliți în afara Uniunii Europene care necesită asistență pentru conformitatea cu reglementările și un reprezentant autorizat cu sediul în UE.

Servicii de conformitate EaseCert CRA

Serviciul nostru include:

  • Evaluarea aplicabilității ARC
  • Revizuirea domeniului de aplicare al produsului și software-ului
  • Revizuirea clasificării produselor
  • Revizuirea procedurii de evaluare a conformității
  • Revizuirea documentației tehnice existente
  • Revizuirea documentației privind securitatea cibernetică
  • Analiza lacunelor în conformitate cu securitatea cibernetică
  • Revizuirea ciclului de viață al dezvoltării securizate de software
  • Revizuirea identificării și trasabilității produsului
  • Revizuirea etichetelor și a informațiilor privind marcajul CE
  • Revizuirea documentației pentru utilizatori și a instrucțiunilor de securitate
  • Revizuirea procedurilor de gestionare a vulnerabilităților
  • Revizuirea procedurilor de actualizare și întreținere a software-ului
  • Revizuirea Listei de Materiale pentru Software
  • Revizuirea documentației perioadei de asistență
  • Revizuirea Declarației UE de Conformitate
  • Raport de conformitate scris și recomandări
  • Mandatul scris al reprezentantului autorizat din UE
  • Numirea EaseCert GmbH ca reprezentant autorizat în UE
  • Păstrarea declarației UE de conformitate și a documentației tehnice
  • Persoană de contact cu autorități de reglementare din UE
  • Sprijin pentru solicitările autorităților de supraveghere a pieței
  • Îndrumări de reglementare pe tot parcursul proiectului

În cazul în care sunt necesare teste tehnice de securitate cibernetică, EaseCert poate ajuta la definirea domeniului de testare și la coordonarea cu un laborator de securitate cibernetică calificat sau un furnizor tehnic.

EaseCert nu efectuează teste de penetrare, analize ale codului sursă sau teste de securitate cibernetică în laborator și nu acționează ca organism notificat. Producătorul rămâne responsabil pentru securitatea cibernetică a produsului, evaluarea conformității, acuratețea tehnică, gestionarea vulnerabilităților, actualizări, raportare și conformitate continuă.

Rolul de reprezentant autorizat în UE al EaseCert

Pentru produsele acceptate fabricate în afara Uniunii Europene, EaseCert GmbH poate acționa ca Reprezentant autorizat UE.

În cadrul mandatului convenit, EaseCert poate:

  • Păstrați Declarația UE de Conformitate la dispoziția autorităților
  • Păstrați la dispoziție documentația tehnică necesară
  • Răspundeți la solicitările motivate de informații privind conformitatea
  • Cooperarea cu autoritățile de supraveghere a pieței
  • Verificări de trasabilitate suportate
  • Sprijiniți comunicările de reglementare
  • Informați producătorul despre solicitările autorităților relevante

Numirea intră în vigoare după finalizarea revizuirii documentației, acceptarea produselor de către EaseCert și semnarea mandatului scris de către ambele părți.

Obțineți asistență pentru conformitatea cu CRA și reprezentare în UE


Începeți pregătirea pentru CRA

Legea privind reziliența cibernetică creează un nou cadru de conformitate pentru hardware-ul conectat, software-ul independent, software-ul încorporat și componentele digitale.

Pentru producători, cea mai mare provocare nu constă doar în pregătirea unei Declarații de Conformitate. Conformitatea necesită coordonare între dezvoltarea produsului, securitatea cibernetică, asigurarea calității, afacerile de reglementare, asistența pentru clienți, managementul lanțului de aprovizionare și managementul superior.

Patru întrebări la care producătorii ar trebui să răspundă

  1. Se aplică CRA produsului nostru?
  2. Ce rută de clasificare a produselor și de evaluare a conformității se aplică?
  3. Avem suficiente dovezi de securitate cibernetică și documentație tehnică?
  4. Putem monitoriza, actualiza și oferi asistență pentru produs pe parcursul perioadei de asistență declarate?

Producătorii stabiliți în afara Uniunii Europene ar trebui, de asemenea, să stabilească dacă au nevoie de un reprezentant autorizat al UE și cum vor gestiona solicitările din partea autorităților de supraveghere a pieței din UE.

EaseCert oferă asistență producătorilor internaționali cu revizuiri ale aplicabilității CRA, evaluări ale lacunelor de conformitate, revizuiri ale documentației tehnice și servicii de Reprezentanță Autorizată UE.

Vizualizați reprezentantul autorizat și serviciul de conformitate EaseCert în temeiul Legii privind reziliența cibernetică a UE

Întrebări frecvente

Ce este Legea UE privind reziliența cibernetică?

Legea UE privind reziliența cibernetică, cunoscută oficial sub numele de Regulamentul (UE) 2024/2847, introduce cerințe obligatorii de securitate cibernetică pentru produsele hardware și software cu elemente digitale introduse pe piața Uniunii Europene. Aceasta impune producătorilor să abordeze securitatea cibernetică pe tot parcursul ciclului de viață al produsului, inclusiv proiectarea, dezvoltarea, producția, gestionarea vulnerabilităților, actualizările de securitate și monitorizarea post-comercializare.

Când se aplică Legea privind reziliența cibernetică?

Regulamentul privind agențiile de rating de credit (CRA) a intrat în vigoare la 10 decembrie 2024. Obligațiile sale de raportare pentru vulnerabilitățile exploatate activ și incidentele de securitate grave se aplică de la 11 septembrie 2026. Majoritatea cerințelor rămase, inclusiv evaluarea conformității, documentația tehnică, declarația UE de conformitate și marcajul CE, se aplică de la 11 decembrie 2027.

Ce produse sunt acoperite de ARC?

Legea privind autorizarea de comercializare a produselor (CRA) se aplică, în general, produselor hardware și software a căror utilizare preconizată sau previzibilă în mod rezonabil include o conexiune directă sau indirectă la un alt dispozitiv sau la o altă rețea. Aceasta poate include dispozitive inteligente, aparate conectate, camere de securitate, routere, produse portabile, aplicații mobile, software desktop, sisteme de operare, firmware încorporat și componente software comerciale.

Se aplică CRA produselor care nu se conectează direct la internet?

Da. Nu este necesară o conexiune directă la internet. Un produs se poate încadra în CRA dacă se conectează indirect la un alt dispozitiv sau la o rețea, de exemplu prin Bluetooth, Wi-Fi, o aplicație pentru smartphone, un gateway sau un alt sistem conectat.

Se aplică CRA programelor software independente?

Da. Software-ul independent pus la dispoziție pe piața UE ca parte a unei activități comerciale poate intra în domeniul de aplicare al autorității de rating de credit. Acesta poate include aplicații mobile, software pentru desktop, sisteme de operare, software de securitate, biblioteci de software comercial și instrumente de gestionare a rețelei.

Se aplică CRA produselor software-as-a-service?

Nu toate acordurile de tip software-as-a-service sunt acoperite automat. Cu toate acestea, o soluție de procesare a datelor la distanță poate face parte dintr-un produs acoperit atunci când este necesar ca produsul să îndeplinească una dintre funcțiile sale. Prin urmare, fiecare produs și acord de servicii ar trebui evaluat individual.

Sunt dispozitivele medicale acoperite de CRA?

Dispozitivele medicale și dispozitivele medicale pentru diagnostic in vitro care intră sub incidența cadrelor lor de reglementare ale UE sunt, în general, excluse din CRA. Alte excluderi specifice sectorului se pot aplica anumitor produse din domeniul aviației, autovehiculelor, maritim, al apărării și al securității naționale.

Care sunt principalele obligații ale producătorilor?

Producătorii trebuie să evalueze dacă autoritatea de rating de credit aplică marcajul, să clasifice produsul, să efectueze o evaluare a riscurilor de securitate cibernetică, să îndeplinească cerințele esențiale de securitate cibernetică, să pregătească documentația tehnică, să stabilească proceduri de gestionare a vulnerabilităților, să furnizeze actualizări de securitate, să efectueze evaluarea conformității aplicabilă, să emită o declarație UE de conformitate și să aplice marcajul CE.

Ce este o evaluare a riscurilor de securitate cibernetică?

O evaluare a riscurilor de securitate cibernetică identifică amenințările, vulnerabilitățile, căile de atac și posibilele consecințe asociate cu un anumit produs. Aceasta ar trebui să ia în considerare arhitectura produsului, componentele software și hardware, interfețele de rețea, serviciile cloud, autentificarea, criptarea, mecanismele de actualizare, dependențele de terți, utilizarea necorespunzătoare previzibilă și eficacitatea controalelor de securitate existente.

Ce este o listă de materiale software?

O Listă de Materiale Software, numită în mod obișnuit SBOM, este un inventar structurat al componentelor software conținute într-un produs. Poate include software proprietar, biblioteci open-source, dependențe de la terți, firmware, versiuni de componente, furnizori, licențe și identificatori de pachete. Producătorii folosesc SBOM pentru a identifica produsele afectate de vulnerabilități nou descoperite.

Este obligatorie testarea de penetrare în conformitate cu CRA?

Agenția de evaluare a creditelor (CRA) nu impune același tip de test de penetrare pentru fiecare produs. Testarea trebuie să fie adecvată produsului, riscurilor sale de securitate cibernetică și căii de evaluare a conformității aplicabile. În funcție de produs, dovezile adecvate pot include scanarea vulnerabilităților, testele de penetrare, analiza codului sursă, analiza compoziției software-ului, testarea autentificării, revizuirea criptării și testarea mecanismului de actualizare.

Care este perioada de asistență necesară de la ARC?

Producătorul trebuie să stabilească o perioadă de asistență în care vor fi gestionate vulnerabilitățile și vor fi furnizate actualizări de securitate. Perioada trebuie să reflecte utilizarea preconizată a produsului, scopul propus, mediul de operare, așteptările utilizatorilor și riscurile de securitate cibernetică. Data de încheiere a asistenței trebuie comunicată clar utilizatorilor.

Actualizările de securitate trebuie furnizate gratuit?

Actualizările de securitate necesare pentru a remedia vulnerabilitățile trebuie, în general, să fie puse la dispoziție fără întârziere și gratuit în perioada de asistență. De asemenea, producătorii trebuie să se asigure că actualizările sunt distribuite în siguranță și că utilizatorii primesc informații adecvate despre instalarea lor.

Ce vulnerabilități și incidente trebuie raportate?

Începând cu 11 septembrie 2026, producătorii trebuie să raporteze anumite vulnerabilități exploatate activ și incidente de securitate grave prin intermediul Platformei unice de raportare a CRA. Procesul de raportare include, în general, o notificare de avertizare timpurie în termen de 24 de ore, o notificare mai detaliată în termen de 72 de ore și un raport final în termenul legal aplicabil.

Ce este o vulnerabilitate exploatată activ?

O vulnerabilitate exploatată activ este o slăbiciune pentru care există dovezi fiabile că un actor rău intenționat a folosit-o într-un sistem fără permisiunea proprietarului sistemului. Existența unei vulnerabilități în sine nu înseamnă neapărat că obligația de raportare către CRA a fost declanșată, deși producătorul trebuie în continuare să evalueze și să abordeze vulnerabilitatea.

Toate produsele CRA necesită un organism notificat?

Nu. Multe produse implicite pot utiliza o procedură internă de evaluare a conformității. Produsele importante din clasa I pot necesita o evaluare de către o terță parte în cazul în care standardele recunoscute, specificațiile comune sau schemele de certificare nu sunt aplicate integral.Produsele importante din clasa II și cele critice sunt, în general, supuse unor cerințe mai stricte de evaluare a conformității de către terți.

Autoritatea de rating de credit (CRA) solicită marcajul CE?

Da. Agenția de evaluare a ratingurilor de credit face parte din cadrul UE pentru marcajul CE. Odată ce evaluarea conformității aplicabilă a fost finalizată și conformitatea a fost demonstrată, producătorul trebuie să emită Declarația UE de conformitate și să aplice marcajul CE pe produs.

Poate o singură declarație UE de conformitate să acopere legislația privind ratingurile de credit și alte acte legislative ale UE?

Da. În cazul în care un produs este supus mai multor legi ale UE care impun o declarație UE de conformitate, producătorul poate, în mod normal, să întocmească o declarație combinată care să acopere toată legislația aplicabilă, cum ar fi CRA, Directiva privind echipamentele radio, Directiva RoHS sau Directiva privind compatibilitatea electromagnetică.

Are nevoie un producător din afara UE de un reprezentant autorizat în UE?

Un producător stabilit în afara Uniunii Europene poate numi un reprezentant autorizat al UE în baza unui mandat scris. Reprezentantul poate păstra la dispoziție documentația de conformitate, poate răspunde solicitărilor autorităților și poate sprijini comunicarea din partea autorităților de reglementare. Producătorul rămâne responsabil pentru securitatea cibernetică a produsului, documentația tehnică, evaluarea conformității, actualizările de securitate și obligațiile de raportare.

Poate EaseCert să acționeze ca reprezentant autorizat al UE în cadrul ARC?

Da. Pentru produsele acceptate, EaseCert GmbH poate acționa ca Reprezentant Autorizat UE pentru producătorii stabiliți în afara Uniunii Europene. Numirea este supusă unei revizuiri a conformității, acceptării produsului și îndeplinirii unui mandat scris.

Ce include serviciul de conformitate EaseCert CRA?

Serviciul poate include o evaluare a aplicabilității de către CRA, o revizuire a clasificării produselor, o revizuire a evaluării conformității, o analiză a lacunelor de conformitate în domeniul securității cibernetice, o revizuire a evaluării riscurilor, a Listei de materiale software, a procedurilor de gestionare a vulnerabilităților, a documentației privind perioada de asistență, a instrucțiunilor pentru utilizatori, a dosarului tehnic și a Declarației de conformitate UE. De asemenea, poate include numirea EaseCert GmbH ca Reprezentant Autorizat UE.

EaseCert efectuează teste de securitate cibernetică?

EaseCert nu efectuează teste de penetrare, analize ale codului sursă sau teste de securitate cibernetică în laborator. În cazul în care este necesară testarea, EaseCert poate ajuta la definirea domeniului de aplicare adecvat și la coordonarea cu un laborator de securitate cibernetică calificat sau un furnizor tehnic.

Când ar trebui producătorii să înceapă pregătirile pentru CRA?

Producătorii ar trebui să înceapă pregătirile cât mai curând posibil. Finalizarea unei evaluări a riscurilor de securitate cibernetică, stabilirea unui proces de dezvoltare securizat, pregătirea unui SBOM, implementarea procedurilor de raportare a vulnerabilităților și organizarea testelor pot dura considerabil. Companiile nu ar trebui să aștepte până când principalele cerințe se aplică la 11 decembrie 2027.

Pentru asistență privind conformitatea ARC și servicii de Reprezentanță Autorizată UE, vizitați Serviciul de conformitate EaseCert privind Legea UE privind reziliența cibernetică.

Surse oficiale și lecturi suplimentare

Următoarele surse oficiale ale Uniunii Europene furnizează textul juridic, îndrumările de implementare și informațiile suplimentare referitoare la Legea UE privind reziliența cibernetică:

Acest articol oferă informații generale de reglementare și nu constituie consultanță juridică. Domeniul de aplicare al produsului, clasificarea, evaluarea conformității și cerințele de documentație trebuie evaluate pentru fiecare produs în parte.

Arată mai multe idei

Contactați EaseCert