EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

Відповідність Закону ЄС про захист від кібернетичної інформації (CRA): вичерпний посібник

Підключені продукти стають частиною майже кожної категорії споживчих та промислових товарів. Розумні прилади, камери безпеки, портативні пристрої, мережеве обладнання, мобільні додатки, вбудоване програмне забезпечення та хмарні продукти можуть створювати ризики для кібербезпеки, якщо вони не розроблені, не обслуговуються та не оновлюються безпечно.

Європейський Союз відреагував за допомогою Закон про кіберстійкість, офіційно відомий як Регламент (ЄС) 2024/2847.

Закон про кіберстійкість (CRA) запроваджує обов'язкові вимоги до кібербезпеки для апаратних та програмних продуктів, що розміщуються на ринку Європейського Союзу. Він перетворює кібербезпеку з переважно добровільної технічної практики на офіційне зобов'язання щодо відповідності продукту вимогам.

Виробники повинні оцінювати ризики кібербезпеки, вбудовувати безпеку в продукт, документувати свою відповідність вимогам, керувати вразливостями, надавати оновлення безпеки та, за потреби, повідомляти про активно використовувані вразливості та серйозні інциденти безпеки.

Для багатьох продуктів відповідність вимогам CRA також стане частиною процесу маркування CE.

Потрібна допомога з дотриманням вимог Закону ЄС про кіберстійкість?

EaseCert підтримує виробників підключених продуктів, програмного забезпечення та інших продуктів з цифровими елементами у практичній підготовці до Закону ЄС про кіберстійкість.

Наш сервіс включає:

  • Застосовність CRA та оцінка обсягу продукту
  • Класифікація продукції та перевірка оцінки відповідності
  • Аналіз прогалин у дотриманні вимог кібербезпеки
  • Огляд оцінки ризиків кібербезпеки
  • Огляд переліку матеріалів програмного забезпечення
  • Огляд процедур обробки вразливостей та оновлення безпеки
  • Перевірка технічної документації та декларації відповідності вимогам ЄС
  • Огляд інформації про продукт, інструкцій та вимог до маркування CE
  • Послуги уповноваженого представника ЄС для виробників з країн, що не входять до ЄС, які відповідають вимогам
  • Підтримка запитів органів ринкового нагляду ЄС

Якщо потрібне спеціалізоване тестування кібербезпеки, EaseCert може допомогти визначити обсяг тестування та узгодити дії з кваліфікованою лабораторією кібербезпеки або технічним постачальником.

Отримайте підтримку щодо дотримання вимог CRA та представництва в ЄС

Що таке Закон ЄС про кіберстійкість?

Закон про кіберстійкість – це горизонтальний регламент ЄС щодо кібербезпеки продуктів. Він широко застосовується до апаратних та програмних продуктів з цифровими елементами, що постачаються на ринок Європейського Союзу.

Його мета — забезпечити безпечну розробку продуктів та їхню безпеку протягом усього очікуваного періоду використання. Він також має на меті надати користувачам чіткішу інформацію про безпеку продуктів, доступні оновлення та тривалість підтримки кібербезпеки.

CRA вирішує дві повторювані проблеми на ринку цифрових продуктів:

  1. Продукти часто розміщуються на ринку з неадекватними засобами кібербезпеки або відомими вразливостями.
  2. Виробники можуть надавати недостатньо оновлень безпеки, інформації про вразливості або післяпродажної підтримки після продажу продукту.

Згідно з CRA, виробники повинні враховувати кібербезпеку під час планування, проектування, розробки, виробництва, постачання та обслуговування продукту. Таким чином, кібербезпека більше не обмежується остаточним тестом на проникнення або передзапусковим оглядом. Вона має бути інтегрована в життєвий цикл продукту.

Додаткову інформацію можна знайти в Короткий зміст Закону Європейської комісії про кіберстійкість.

Коли застосовується Закон про кіберстійкість?

CRA набула чинності 10 грудня 2024 року, але його вимоги застосовуються поетапно.

  • 11 червня 2026 року: Починають застосовуватися положення щодо нотифікації органів з оцінки відповідності.
  • 11 вересня 2026 року: Починають застосовуватися зобов'язання щодо звітності про активно використовувані вразливості та серйозні інциденти безпеки.
  • 11 грудня 2027 року: Більшість вимог CRA, що залишилися, стають повністю застосовними.

Продукція, розміщена на ринку ЄС до 11 грудня 2027 року, зазвичай підпадає під основні вимоги CRA лише за умови суттєвої модифікації після цієї дати. Однак зобов'язання щодо звітності, що застосовуються з 11 вересня 2026 року, також можуть впливати на продукцію, яка вже була доступна на ринку ЄС.

Виробникам не слід чекати до грудня 2027 року, щоб розпочати підготовку. Встановлення безпечного процесу розробки, складання переліку матеріалів програмного забезпечення, проведення тестування кібербезпеки та впровадження процедур звітності про вразливості можуть зайняти значний час.

Які продукти охоплюються CRA?

CRA зазвичай застосовується до продукт з цифровими елементами цільове призначення або обґрунтовано передбачуване використання якого включає пряме або непряме логічне чи фізичне підключення даних до пристрою чи мережі.

Продукт з цифровими елементами може включати:

  • Апаратний продукт
  • Програмний продукт
  • Апаратні або програмні компоненти продаються окремо
  • Вбудована прошивка
  • Рішення для віддаленої обробки даних, необхідні для виконання продуктом однієї з його функцій

Дистанційна обробка даних може включати хмарний сервіс, контрольований виробником, якщо відсутність такого сервісу завадить продукту виконувати одну з його призначених функцій.

Приклади потенційно охоплених продуктів

Залежно від їхніх функцій та способу постачання, продукти, що охоплюються CRA, можуть включати:

  • Пристрої Інтернету речей
  • Продукти для розумного дому
  • Підключені побутові прилади
  • Розумні камери безпеки та сигналізації
  • Розумні замки
  • Підключені іграшки
  • Носимі пристрої
  • Маршрутизатори, модеми та мережеві комутатори
  • Комп'ютери, смартфони та планшети
  • Зовнішні пристрої зберігання даних
  • Продукти мережевого інтерфейсу
  • Продукти промислового контролю
  • Підключені датчики
  • Системи контролю доступу
  • Операційні системи
  • Мобільні та настільні додатки
  • Менеджери паролів
  • Програмне забезпечення для віртуальної приватної мережі
  • Брандмауери
  • Антивірусне програмне забезпечення та програмне забезпечення для виявлення шкідливих програм
  • Вбудоване програмне забезпечення та прошивка
  • Бібліотеки програмного забезпечення та комерційні компоненти програмного забезпечення
  • Відеоігри та інше окреме програмне забезпечення

Це визначення навмисно широке. Продукт не обов'язково має підключатися безпосередньо до Інтернету. Непрямого підключення до іншого пристрою або мережі може бути достатньо.

Наприклад, продукт із підтримкою Bluetooth, який підключається до застосунку для смартфона, може підпадати під дію CRA, навіть якщо сам продукт не підключається безпосередньо до Інтернету.

Чи застосовується CRA до окремого програмного забезпечення?

Так. Окреме програмне забезпечення, що постачається на ринок ЄС, може підпадати під дію CRA.

Це може включати:

  • Мобільні додатки
  • Настільні програми
  • Операційні системи
  • Програмне забезпечення безпеки
  • Бібліотеки комерційного програмного забезпечення
  • Програмне забезпечення для керування пристроями
  • Інструменти керування мережею
  • Програмне забезпечення, що продається через платформи для завантаження
  • Програмне забезпечення, що постачається без окремого фізичного продукту

Чи охоплюється програмне забезпечення цією діяльністю, залежить від того, як воно постачається, чи надається воно в рамках комерційної діяльності та чи застосовується певний виняток.

Програмне забезпечення, що постачається повністю як послуга, може вимагати більш детальної оцінки. CRA зазвичай не регулює кожну угоду про програмне забезпечення як послугу, але функції дистанційної обробки даних, необхідні для виконання охопленим продуктом однієї з його функцій, можуть бути частиною продукту з цифровими елементами.

Які продукти виключені?

Певні категорії продуктів виключені або регулюються іншим галузевим законодавством ЄС.

Залежно від обставин, винятки можуть застосовуватися до продуктів, на які поширюється законодавство, що регулює:

  • Медичні прилади
  • Медичні вироби для діагностики in vitro
  • Цивільна авіація
  • Моторні транспортні засоби
  • Певне морське обладнання
  • Продукти, розроблені виключно для цілей національної безпеки або оборони
  • Певне безкоштовне програмне забезпечення з відкритим вихідним кодом, що постачається поза межами комерційної діяльності

Поводження з програмним забезпеченням з відкритим кодом вимагає особливої ​​обережності. Програмне забезпечення, що постачається поза межами комерційної діяльності, може бути виключене, тоді як комерційно постачані продукти з відкритим кодом та деякі відповідальні особи за програмне забезпечення з відкритим кодом можуть мати зобов'язання щодо кредитних рейтингів (CRA).

Продукт не слід розглядати як виключений лише тому, що він підпадає під дію іншого законодавства ЄС. Виробники повинні перевірити, чи охоплює інше законодавство відповідні вимоги щодо кібербезпеки, і чи передбачає CRA повне або часткове виключення.

Хто є виробником згідно з CRA?

Виробник – це фізична або юридична особа, яка розробляє, виготовляє або замовляє проектування, розробку чи виготовлення продукту з цифровими елементами та продає цей продукт під власним ім'ям або торговою маркою.

Таким чином, компанію можна вважати виробником навіть тоді, коли:

  • Фізичний продукт виготовляється стороннім заводом.
  • Програмне забезпечення розроблено зовнішнім підрядником.
  • Прошивку постачає інша компанія.
  • Компанія імпортує готову продукцію та продає її під власною торговою маркою.
  • Роботи з розробки передаються на аутсорсинг інженерам-програмістам або постачальникам технічних послуг.

Аутсорсинг розробки не передає юридичну відповідальність виробника на аутсорсинг.

Компанія, яка розміщує продукт на ринку під своїм ім'ям або торговою маркою, повинна гарантувати, що весь продукт, включаючи програмні та апаратні компоненти сторонніх виробників, відповідає вимогам CRA.

Які основні зобов'язання виробника щодо CRA?

Виробники несуть основну відповідальність за дотримання вимог.

Перш ніж розмістити продукт з цифровими елементами на ринку ЄС, виробник, як правило, повинен:

  1. Визначте, чи підпадає продукт під дію CRA.
  2. Визначте, чи є продукт продуктом за замовчуванням, важливим чи критичним продуктом.
  3. Проведіть оцінку ризиків кібербезпеки.
  4. Проектувати, розробляти та виробляти продукт відповідно до основних вимог кібербезпеки.
  5. Проявляйте належну ретельність під час інтеграції компонентів сторонніх розробників.
  6. Встановити процеси обробки вразливостей.
  7. Визначити та задокументувати період підтримки продукту.
  8. Підготувати необхідну технічну документацію.
  9. Проведіть відповідну оцінку відповідності.
  10. Підготувати та підписати Декларацію про відповідність вимогам ЄС.
  11. Нанесіть маркування CE.
  12. Надайте необхідну інформацію про продукт та інструкції з безпеки.
  13. Моніторинг вразливостей та інцидентів після виведення продукту на ринок.
  14. Надавати оновлення безпеки протягом періоду підтримки.
  15. Вживайте коригувальних заходів, коли продукт не відповідає вимогам або становить ризик для кібербезпеки.
  16. Дотримуйтесь відповідних термінів звітування про вразливості та інциденти.

Виробник повинен мати змогу продемонструвати відповідність вимогам за допомогою записів, процедур та технічних доказів. Загального твердження про безпеку продукту буде недостатньо.

Основні вимоги кібербезпеки

Додаток I до CRA містить основні вимоги кібербезпеки.

Ці вимоги поділяються на дві основні області:

  • Кібербезпекові властивості продукту
  • Вимоги щодо обробки вразливостей

Безпека за проектом та за замовчуванням

Продукти повинні бути розроблені, розроблені та вироблені таким чином, щоб забезпечити належний рівень кібербезпеки з урахуванням їхніх ризиків.

Залежно від продукту, це може вимагати заходів, спрямованих на:

  • Безпечні конфігурації за замовчуванням
  • Автентифікація
  • Контроль доступу
  • Конфіденційність
  • Шифрування
  • Цілісність даних
  • Доступність послуг та систем
  • Захист від несанкціонованого доступу
  • Захист від маніпуляцій
  • Зменшення поверхні атаки
  • Обмеження відкритих інтерфейсів
  • Безпечне спілкування
  • Стійкість до атак типу «відмова в обслуговуванні»
  • Реєстрація та моніторинг безпеки
  • Безпечне видалення даних
  • Зменшення непотрібної обробки даних
  • Захист від відомих методів атаки
  • Безпечні механізми оновлення
  • Відновлення після інцидентів безпеки

Відповідні засоби контролю залежать від продукту, його цільового використання, обґрунтовано передбачуваного неправильного використання, операційного середовища та потенційних наслідків успішної кібератаки.

Немає відомих вразливостей, що можуть бути використані

Продукт не повинен бути розміщений на ринку з відомими вразливостями, які можна експлуатувати.

Це вимагає більше, ніж проведення одноразового тестування безпосередньо перед запуском. Виробникам потрібен процес виявлення, оцінки, визначення пріоритетів та усунення вразливостей, що впливають на:

  • Власне програмне забезпечення
  • Прошивка
  • Операційні системи
  • Бібліотеки з відкритим кодом
  • Компоненти програмного забезпечення сторонніх виробників
  • Протоколи зв'язку
  • Апаратні компоненти
  • Залежності від хмари
  • Мобільні додатки
  • Інтерфейси прикладного програмування

Безпечні оновлення

Якщо потрібні оновлення безпеки, виробники повинні надавати їх без затримки та, як правило, безкоштовно протягом періоду підтримки.

Для багатьох продуктів оновлення безпеки повинні встановлюватися автоматично за замовчуванням, де це технічно можливо. Користувачі, як правило, повинні мати можливість відкласти або вимкнути автоматичне встановлення за допомогою зрозумілого та доступного механізму.

Оновлення безпеки, де це можливо, слід відокремлювати від оновлень функцій. Це допомагає запобігти тому, щоб користувачі були змушені приймати непов’язані функціональні зміни лише для отримання важливого виправлення безпеки.

Оцінка ризиків кібербезпеки

Оцінка ризиків кібербезпеки є одним із центральних документів CRA.

Це не повинен бути загальний контрольний список ІТ-безпеки. Він має стосуватися конкретного продукту, його компонентів, цільового використання, передбачуваного використання, користувачів, даних, можливостей підключення та операційного середовища.

Що має охоплювати оцінка ризиків

Відповідна оцінка ризиків може враховувати:

  • Архітектура продукту
  • Апаратні та програмні компоненти
  • Комунікаційні технології
  • Мережеві інтерфейси
  • Хмарні сервіси
  • Мобільні додатки
  • Ролі та привілеї користувачів
  • Методи автентифікації
  • Дані, оброблені або збережені
  • Шифрування та керування ключами
  • Механізми оновлення
  • Залежності від сторонніх розробників
  • Потенційні суб'єкти загрози
  • Вектори атаки
  • Відомі слабкі сторони
  • Передбачуване зловживання
  • Наслідки компромісу
  • Існуючі засоби контролю безпеки
  • Залишкові ризики
  • Обов'язкове тестування
  • Заходи щодо усунення вразливостей
  • Післяринковий моніторинг

Коли слід оновити оцінку ризиків

Оцінювання має бути враховане при розробці та проектуванні продукту. Його також слід переглядати, коли відбуваються суттєві зміни, такі як:

  • Велике оновлення програмного забезпечення
  • Нова функція продукту
  • Зміна архітектури продукту
  • Інтеграція нового стороннього компонента
  • Нова суттєва загроза
  • Виявлення активно експлуатованої вразливості
  • Зміна цільового призначення продукту
  • Істотна зміна хмарної або мережевої інфраструктури

Оцінка ризиків є частиною технічної документації та може бути вимагана органами ринкового нагляду.

Специфікація матеріалів програмного забезпечення

А Специфікація матеріалів програмного забезпечення, зазвичай званий SBOM, це структурований перелік програмних компонентів, що містяться в продукті.

Інформація, яка зазвичай міститься в SBOM

SBOM може ідентифікувати:

  • Власні програмні модулі
  • Бібліотеки з відкритим кодом
  • Залежності від сторонніх розробників
  • Компоненти прошивки
  • Назви компонентів
  • Версії компонентів
  • Постачальники
  • Ліцензії
  • Відносини залежності
  • Відомі посилання на вразливості
  • Ідентифікатори пакетів

SBOM допомагає виробнику визначити, чи вразливі його продукти, якщо виявлено вразливість у компоненті стороннього виробника.

Чому SBOM необхідно підтримувати

Наприклад, якщо виявляється, що широко використовувана бібліотека програмного забезпечення містить критичну вразливість, виробник повинен мати змогу швидко її визначити:

  • Які продукти використовують уражену бібліотеку
  • Які версії продуктів зачіпаються
  • Чи є вразлива функція досяжною або придатною для використання
  • Чи потрібне коригувальне оновлення
  • Яких клієнтів або органи влади необхідно поінформувати
  • Чи спрацьовують зобов'язання щодо звітності кредитного агентства

SBOM не корисний, якщо його створюють один раз і ніколи не оновлюють. Виробникам потрібен контроль версій та процес його підтримки в міру змін програмного забезпечення.

Вимоги щодо обробки вразливостей

Відповідність вимогам CRA продовжується після виведення продукту на ринок.

Виробники повинні встановити процеси для:

  • Виявлення вразливостей
  • Отримувати звіти про вразливості
  • Вразливості документів
  • Оцініть їхню серйозність та придатність для використання
  • Моніторинг вразливостей, що впливають на компоненти сторонніх розробників
  • Тестування та перевірка безпеки продукту
  • Виправте вразливості без зволікання
  • Безпечне розповсюдження оновлень безпеки
  • Інформуйте користувачів про доступні виправлення
  • Публічно розкривати інформацію про виправлені вразливості, де це необхідно
  • Зберігати конфіденційність інформації про вразливості, доки не стане доступним виправлення
  • Підтримуйте скоординовану політику розкриття інформації про вразливості

Скоординоване розкриття інформації про вразливості

Виробники повинні опублікувати чіткий та активно контрольований метод, за допомогою якого дослідники безпеки, клієнти та інші сторони можуть повідомляти про вразливості.

Процес повинен визначити:

  • Контактна особа, що звітує
  • Інформація, яку повинні надавати журналісти
  • Процес підтвердження виробником
  • Очікуваний час відповіді
  • Очікування конфіденційності
  • Як виробник координує розкриття інформації
  • Як будуть ставитися дослідники безпеки
  • Як будуть опубліковані виправлення та рекомендації

Зобов'язання щодо звітності кредитних агентств з вересня 2026 року

Зобов'язання щодо звітності згідно зі статтею 14 застосовуються з 11 вересня 2026 року.

Виробники повинні повідомляти про певні активно використовувані вразливості та серйозні інциденти через Єдину платформу звітності CRA, що підтримується Агентством Європейського Союзу з кібербезпеки (ENISA).

Терміни звітності

Процес звітності зазвичай включає:

  • Попередження про попередження протягом 24 годин
  • Більш детальне повідомлення протягом 72 годин
  • Заключний звіт у встановлений законодавством термін

Активно експлуатовані вразливості

Для активно використовуваної вразливості остаточний звіт зазвичай вимагається не пізніше ніж через 14 днів після того, як стануть доступними коригувальні або пом'якшувальні заходи.

Серйозні інциденти безпеки

У разі серйозного інциденту безпеки остаточний звіт зазвичай вимагається протягом одного місяця з моменту 72-годинного повідомлення.

Кінцевий термін звітності починається з моменту, коли виробнику стає відомо про відповідну вразливість або інцидент. Тому виробникам потрібні внутрішні процедури ескалації, які дозволяють інформації швидко досягати відповідальних співробітників з питань дотримання вимог та безпеки.

Вразливість, виявлена ​​командою підтримки клієнтів, зовнішнім дослідником, дистриб'ютором, постачальником програмного забезпечення або закордонним офісом розробки, може ініціювати той самий процес юридичного повідомлення, що й вразливість, виявлена ​​центральною командою виробника з кібербезпеки.

Що таке активно експлуатована вразливість?

Активно експлуатована вразливість — це не просто теоретична слабкість чи кожен запис у базі даних вразливостей.

На практиці виробник повинен оцінити, чи є достовірні докази того, що зловмисник скористався вразливістю в системі без дозволу власника системи.

Ця відмінність має значення, оскільки зобов'язання звітності CRA пов'язане з активною експлуатацією, а не просто з існуванням кожної потенційної вразливості.

Однак виробники все ще повинні виявляти, оцінювати та усувати вразливості, які активно не використовуються, як частину своїх загальних зобов'язань щодо обробки вразливостей.

Період підтримки та оновлення безпеки

Виробники повинні визначити період підтримки, протягом якого будуть вирішуватися вразливості та надаватися оновлення безпеки.

Фактори, що впливають на період підтримки

Період підтримки повинен враховувати такі фактори, як:

  • Очікуваний термін використання
  • Характер та цільове призначення продукту
  • Розумні очікування користувачів
  • Операційне середовище
  • Тривалість, протягом якої зазвичай надається підтримка аналогічних продуктів
  • Наявність запасних частин або супутніх послуг
  • Ризики кібербезпеки, пов'язані з припиненням підтримки

Дата закінчення періоду підтримки, включаючи місяць і рік, має бути чітко повідомлена користувачам під час покупки.

Виробникам слід уникати трактування періоду підтримки як маркетингової заяви без операційної основи. Вони повинні мати технічні та організаційні можливості для моніторингу вразливостей, розробки оновлень та розповсюдження цих оновлень протягом заявленого періоду.

Довгострокові угоди з постачальниками

Це може вимагати довгострокових домовленостей з:

  • Розробники програмного забезпечення
  • Постачальники прошивок
  • Постачальники хмарних послуг
  • Виробники компонентів
  • Розробники мобільних додатків
  • Послуги моніторингу кібербезпеки
  • Випробувальні лабораторії
  • Постачальники хостингу та інфраструктури

Інформація про продукт та інструкції користувача

Продукція, на яку поширюється дія CRA, повинна супроводжуватися чіткою інформацією та інструкціями.

Залежно від продукту, інформація може містити:

  • Офіційна назва виробника
  • Зареєстрована торгова назва або торгова марка
  • Поштова адреса
  • Адреса електронної пошти або інший цифровий контакт
  • Тип продукту, партія, серійний номер або інший ідентифікатор
  • Цільове призначення
  • Основні функції продукту
  • Властивості кібербезпеки
  • Інструкції з безпечного встановлення
  • Інструкції з безпечного налаштування
  • Інструкції з безпечної експлуатації
  • Інформація про відповідні оновлення безпеки
  • Інструкції з встановлення оновлень
  • Інформація про автоматичні оновлення
  • Інструкції щодо вимкнення автоматичних оновлень, де це можливо
  • Дата закінчення періоду підтримки
  • Контактна особа для повідомлення про вразливості
  • Інформація про узгоджене розкриття вразливостей
  • Інструкції щодо безпечного видалення даних користувача
  • Відповідні попередження або обмеження щодо кібербезпеки

Інструкції повинні бути чіткими, зрозумілими, доступними для читання та розбірливими. Вони повинні бути надані мовою, яку користувачі та відповідні органи влади можуть легко зрозуміти в державі-члені, де продається продукт.

Технічна документація

Виробники повинні підготувати технічну документацію перед тим, як вивести на ринок відповідний продукт.

Технічний файл повинен демонструвати, як продукт відповідає вимогам CRA, і зазвичай повинен містити:

  • Загальний опис продукту
  • Ідентифікація продукту
  • Цільове призначення
  • Цільові користувачі
  • Версії продукту
  • Архітектура апаратного забезпечення
  • Архітектура програмного забезпечення
  • Версії прошивки та програмного забезпечення
  • Комунікаційні інтерфейси
  • Архітектура мережі
  • Залежності віддаленої обробки даних
  • Інформація про дизайн та розробку
  • Оцінка ризиків кібербезпеки
  • Оцінка основних вимог
  • Застосовані стандарти або технічні специфікації
  • Описи засобів контролю безпеки
  • Плани тестування та звіти про тестування
  • Оцінювання вразливостей
  • Звіти про тести на проникнення, де це доречно
  • Специфікація матеріалів програмного забезпечення
  • Записи безпечної розробки
  • Процедури оновлення та керування виправленнями
  • Процедура обробки вразливостей
  • Політика узгодженого розкриття інформації про вразливості
  • Обґрунтування періоду підтримки
  • Етикетки продуктів
  • Інструкції для користувача
  • Записи з оцінки відповідності
  • Декларація про відповідність ЄС
  • Відомості про уповноважений орган, де це застосовується

Документація має бути достатньо конкретною, щоб дозволити органам влади оцінити відповідність продукту.

Колекція сертифікатів без чіткого зв'язку з продуктом, ризиками та вимогами CRA, як правило, не становитиме належного технічного файлу.

Класифікація продукції згідно з CRA

CRA використовує різні методи оцінки відповідності залежно від типу та профілю ризику продукту.

Продукти зазвичай належать до однієї з наступних груп:

  • Продукти за замовчуванням
  • Важливі продукти, Клас I
  • Важливі продукти, клас II
  • Критично важливі продукти

Класифікація залежить від того, чи має продукт основну функціональність категорії, переліченої в Додатку III чи Додатку IV.

Продукти за замовчуванням

Продукти, які не класифікуються як важливі або критичні, зазвичай використовуються за замовчуванням.

Виробники цієї продукції зазвичай можуть використовувати внутрішній контроль, також відомий як Модуль А, для оцінки відповідності.

Це не означає, що оцінювання чи випробування не потрібні. Виробник все ще повинен:

  • Завершіть оцінку ризиків кібербезпеки
  • Відповідайте основним вимогам кібербезпеки
  • Підготувати технічну документацію
  • Отримати відповідні технічні докази
  • Проведіть необхідні випробування
  • Встановлення процедур управління вразливостями
  • Підготуйте декларацію про відповідність вимогам ЄС
  • Нанесіть маркування CE

Самооцінка означає, що виробник бере на себе відповідальність за оцінку відповідності. Вона не скасовує основних технічних зобов'язань.

Важливі товари, клас I

Клас I включає певні продукти зі значними функціями кібербезпеки або продукти, компрометація яких може створити ширші ризики для безпеки.

Залежно від їхньої основної функціональності, приклади можуть включати певні:

  • Системи управління ідентифікацією
  • Продукти для керування привілейованим доступом
  • Браузери
  • Менеджери паролів
  • Антивірусні продукти
  • Продукти віртуальної приватної мережі
  • Системи управління мережею
  • Системи безпеки інформації та управління подіями
  • Менеджери завантаження
  • Продукти інфраструктури з відкритим ключем
  • Операційні системи
  • Маршрутизатори, модеми та комутатори
  • Продукти для розумного дому з функціями безпеки
  • Мікропроцесори та мікроконтролери з функціональністю, пов'язаною з безпекою

Для продуктів Класу I внутрішній контроль може залишатися можливим, якщо виробник повністю застосовує відповідні гармонізовані стандарти, загальні специфікації або застосовну європейську схему сертифікації кібербезпеки.

Якщо ці шляхи недоступні або застосовуються не повністю, може знадобитися оцінка відповідності третьою стороною через нотифікований орган.

Важливі товари, клас II

Клас II охоплює важливі продукти підвищеного ризику.

Залежно від їхньої основної функціональності, приклади можуть включати певні:

  • Гіпервізори
  • Системи виконання контейнерів
  • Брандмауери
  • Системи виявлення вторгнень
  • Системи запобігання вторгненням
  • Мікропроцесори, захищені від несанкціонованого доступу
  • Мікроконтролери, захищені від несанкціонованого доступу

Продукти класу II зазвичай вимагають оцінки відповідності третьою стороною через уповноважений орган або відповідну європейську схему сертифікації кібербезпеки.

Критично важливі продукти

Критично важливі продукти перелічені окремо в Додатку IV та підлягають найсуворішим вимогам оцінки відповідності.

Виробники не повинні класифікувати продукт лише на основі його комерційної назви. Класифікація залежить від основної функціональності продукту та технічних описів, прийнятих відповідно до CRA.

Оцінка відповідності

Перед тим, як ввести продукцію в обіг, виробник повинен пройти відповідну процедуру оцінки відповідності.

Залежно від класифікації, застосовні варіанти можуть включати:

  • Внутрішній контроль
  • Експертиза типу ЄС з подальшою відповідністю типу
  • Повна гарантія якості
  • Оцінка третьою стороною, проведена нотифікованим органом
  • Застосовна європейська схема сертифікації кібербезпеки

Наявність самооцінювання залежить від категорії продукту, а для певних продуктів класу I – від того, чи були повністю застосовані відповідні гармонізовані стандарти або інші визнані шляхи забезпечення відповідності.

Виробникам слід заздалегідь визначити шлях оцінки відповідності. Виявлення необхідності участі нотифікованого органу на пізніх етапах розробки продукту може затримати доступ до ринку.

Гармонізовані стандарти

Очікується, що гармонізовані європейські стандарти відіграватимуть важливу роль у дотриманні вимог кредитних агентств.

Коли відповідний гармонізований стандарт цитується в Офіційному журналі Європейського Союзу та застосовується правильно, це може забезпечити презумпцію відповідності відповідним правовим вимогам.

Доки відповідні стандарти не будуть доступні, виробникам все ще потрібно демонструвати відповідність за допомогою відповідних технічних методів та доказів.

Відповідні існуючі стандарти та рамки кібербезпеки можуть сприяти підготовці, залежно від продукту. Однак використання визнаного стандарту не автоматично доводить дотримання всіх зобов'язань CRA, якщо він не має необхідного правового статусу та не охоплює відповідні вимоги.

Документування використання стандартів

Виробники повинні документувати:

  • Який стандарт або специфікація використовувалися
  • Яку версію було застосовано
  • Які вимоги кредитного агентства він охоплює
  • Чи було воно застосовано повністю чи частково
  • Як було враховано будь-які невиявлені вимоги
  • Які тести або оцінювання були проведені

Декларація про відповідність ЄС

Після підтвердження відповідності виробник повинен підготувати та підписати Декларацію про відповідність вимогам ЄС.

Декларація підтверджує, що виробник бере на себе відповідальність за відповідність продукту чинним вимогам ЄС.

Він повинен містити інформацію, що вимагається Додатком V, таку як:

  • Назва та ідентифікація продукту
  • Назва та адреса виробника
  • Заява про відповідальність
  • Предмет декларації
  • Застосовне законодавство ЄС
  • Відповідні гармонізовані стандарти або специфікації
  • Інформація про уповноважений орган, де це застосовується
  • Додаткова інформація про відповідність
  • Місце та дата видачі
  • Прізвище, посада та підпис уповноваженої особи

Якщо до одного й того ж продукту застосовуються кілька законів ЄС, виробник зазвичай може підготувати одну декларацію про відповідність вимогам ЄС, яка охоплює все застосовне законодавство.

Наприклад, підключений бездротовий пристрій також може підпадати під дію Директиви про радіообладнання, Директиви RoHS, вимог електромагнітної сумісності та іншого законодавства, що стосується конкретного продукту.

Зобов'язання імпортера

Імпортер ЄС, який розміщує на ринку Союзу продукт виробника з-за меж ЄС, повинен перевірити, чи виконав виробник відповідні зобов'язання CRA.

Серед іншого, імпортер повинен перевірити, що:

  • Відповідну оцінку відповідності було завершено
  • Технічну документацію було підготовлено
  • Декларація про відповідність ЄС доступна
  • Продукт має маркування CE
  • Ідентифікація продукту присутня
  • Інформація про виробника надається
  • Необхідні інструкції додаються до товару
  • Вказано термін підтримки
  • Процеси обробки вразливостей запроваджено

Якщо імпортер вважає, що продукт не відповідає вимогам або становить значний ризик для кібербезпеки, він не повинен розміщувати продукт на ринку, доки проблема не буде вирішена.

Імпортери також повинні співпрацювати з органами влади та можуть мати зобов'язання, коли їм стає відомо про вразливості, що впливають на продукт.

Зобов'язання дистриб'ютора

Дистриб'ютори повинні діяти з належною обережністю, надаючи продукцію на ринок ЄС.

Вони повинні перевірити відповідні елементи формальної відповідності, зокрема:

  • Ідентифікація продукту
  • Відомості про виробника та імпортера
  • Необхідна інформація про користувача
  • Інструкції з безпеки
  • Інформація про період підтримки

Дистриб'ютор не повинен продовжувати постачати продукт, який, на його думку, не відповідає вимогам. Він також може бути зобов'язаний повідомити про це виробника або імпортера та співпрацювати з органами ринкового нагляду.

Уповноважений представник ЄС

Виробник, зареєстрований за межами Європейського Союзу, може призначити Уповноважений представник ЄС через письмове доручення.

Уповноважений представник може виконувати певні регуляторні завдання від імені виробника, такі як:

  • Зберігання декларації про відповідність вимогам ЄС
  • Зберігання технічної документації для органів влади
  • Відповідь на обґрунтовані запити органів влади
  • Надання інформації про відповідність вимогам
  • Співпраця з органами ринкового нагляду
  • Підтримка відстежуваності та регуляторної комунікації
  • Інформування виробника про запити до органів влади

Однак призначення уповноваженого представника не передає виробнику основну відповідальність за продукт.

Обов'язки, що залишаються за виробником

Виробник залишається відповідальним за:

  • Безпечне проектування та розробка продуктів
  • Оцінка ризиків кібербезпеки
  • Відповідність основним вимогам
  • Технічна документація
  • Оцінка відповідності
  • Управління вразливостями
  • Оновлення безпеки
  • Звітування про інциденти
  • Коригувальні дії
  • Постійна відповідність продукції вимогам

Істотні зміни

Особа, яка вносить суттєві зміни до продукту, а потім робить цей продукт доступним на ринку, може взяти на себе відповідальність виробника.

Модифікація може бути суттєвою, якщо вона впливає на відповідність продукту суттєвим вимогам кібербезпеки або змінює його цільове призначення.

Приклади потенційно суттєвих модифікацій

  • Додавання основної підключеної функціональності
  • Зміна архітектури автентифікації
  • Заміна операційної системи
  • Представляємо нову хмарну платформу
  • Додавання функції дистанційного керування
  • Увімкнення нових мережевих інтерфейсів
  • Внесення суттєвих змін до критично важливого для безпеки програмного забезпечення
  • Зміна цільової групи користувачів або операційного середовища

Планові оновлення безпеки, які відновлюють або підтримують відповідність, не повинні автоматично розглядатися як суттєві модифікації. Тим не менш, виробники та оператори наступних етапів повинні документувати суттєві зміни в продукції та оцінювати їхній регуляторний вплив.

Післяринковий моніторинг та коригувальні дії

Дотримання вимог CRA є постійним зобов'язанням.

Після виведення продукту на ринок виробник повинен продовжувати моніторинг відповідної інформації з кібербезпеки.

Потенційні джерела моніторингу

Джерела можуть включати:

  • Внутрішнє тестування безпеки
  • Скарги клієнтів
  • Звіти про вразливості
  • Дослідники безпеки
  • Постачальники компонентів
  • Рекомендації щодо безпеки відкритого коду
  • Бази даних вразливостей
  • Послуги розвідки загроз
  • Імпортери та дистриб'ютори
  • Органи ринкового нагляду
  • Команди реагування на інциденти комп'ютерної безпеки
  • Комунікації ENISA

Можливі коригувальні заходи

Якщо виявляється, що продукт не відповідає вимогам або становить ризик для кібербезпеки, виробнику може знадобитися:

  • Виправте продукт
  • Випустити оновлення безпеки
  • Надайте тимчасове рішення
  • Повідомити користувачів, яких це стосується
  • Інформуйте імпортерів та дистриб'юторів
  • Повідомити відповідні органи
  • Обмежити доступність товару
  • Вилучити продукт
  • Відкликати продукт

Реакція має бути пропорційною ризику, але бездіяльність не є прийнятною стратегією дотримання вимог.

Зберігання записів

Виробники повинні зберігати необхідну технічну документацію та Декларацію про відповідність вимогам ЄС протягом відповідного періоду згідно з CRA.

Система зберігання звукозаписів повинна зберігати:

  • Версії продукту
  • Версії програмного забезпечення
  • Версії SBOM
  • Версії оцінки ризиків
  • Звіти про випробування
  • Рішення щодо вразливостей
  • Поради щодо безпеки
  • Записи про коригувальні дії
  • Історії оновлень
  • Звіти про інциденти
  • Комунікації з владою
  • Декларації про відповідність

Контроль версій є особливо важливим. Органам влади може знадобитися визначити, яке програмне забезпечення, компоненти та докази відповідності застосовувалися до певної версії продукту в певний час.

Штрафи за невиконання вимог

Закон про кредитування передбачає значні адміністративні штрафи.

Залежно від порушення, штрафи можуть сягати:

  • До €15 мільйонів або 2,5% від загального світового річного обороту, залежно від того, що вище, для певних серйозних порушень
  • До €10 мільйонів або 2% від світового річного обороту, залежно від того, що вище, для інших зобов'язань
  • До €5 мільйон або 1% від світового річного обороту, залежно від того, яка сума вища, за надання невірної, неповної або оманливої ​​інформації нотифікованим органам або органам ринкового нагляду

Органи влади також можуть наказати вжити коригувальних заходів, обмежити або заборонити продаж продукції, вимагати вилучення з ринку або наказати відкликати її.

Таким чином, комерційні наслідки можуть виходити за рамки самого штрафу. Недотримання вимог може вплинути на доступ до дистриб'юторів ЄС, онлайн-майданчиків, роздрібних торговців, клієнтів, програм закупівель та страхового покриття.

Практична дорожня карта дотримання вимог кредитного агентства

Крок 1: Підтвердження обсягу продукції

Визначте, чи є продукт продуктом з цифровими елементами, і чи застосовується до нього виняток.

Документ:

  • Продукт
  • Програмне забезпечення та прошивка
  • Підключення
  • Функції дистанційної обробки даних
  • Цільове призначення
  • Комерційна модель постачання
  • Застосовні винятки

Крок 2: Класифікація продукту

Визначте, чи є продукт:

  • Продукт за замовчуванням
  • Важливий клас I
  • Важливий клас II
  • Критичний

Класифікація визначає шлях оцінки відповідності.

Крок 3: Складання карти ланцюга поставок та обов'язків

Визначити:

  • Легальний виробник
  • Розробники програмного забезпечення
  • Виробники обладнання
  • Постачальники компонентів
  • Постачальники хмарних послуг
  • Імпортер з ЄС
  • Дистриб'ютори
  • Уповноважений представник ЄС
  • Постачальники тестування
  • Уповноважений орган, за необхідності

Договірні зобов'язання повинні підтримувати юридичні зобов'язання виробника.

Крок 4: Виконайте оцінку ризиків кібербезпеки

Визначити загрози кібербезпеці, вразливості, можливі наслідки та необхідні засоби контролю.

Оцінювання повинно охоплювати весь продукт, включаючи зовнішні компоненти та хмарні залежності.

Крок 5: Карта основних вимог

Створіть матрицю відповідності, яка пов'язує кожну застосовну вимогу CRA з:

  • Контроль продукту
  • Специфікація дизайну
  • Процедура
  • Результат тесту
  • Технічний документ
  • Відповідальна особа
  • Видатний екшн

Крок 6: Встановлення безпечного життєвого циклу розробки

Задокументуйте, як кібербезпека управляється під час:

  • Визначення вимог
  • Архітектура
  • Розвиток
  • Перевірка коду
  • Вибір компонентів
  • Тестування
  • Реліз
  • Технічне обслуговування
  • Усунення вразливостей
  • Кінець терміну служби

Крок 7: Підготовка та ведення SBOM

Визначте всі відповідні компоненти програмного забезпечення та встановіть процес моніторингу вразливостей, що впливають на них.

Крок 8: Завершіть технічне тестування

Залежно від продукту та ризиків, тестування може включати:

  • Сканування на вразливості
  • Тестування на проникнення
  • Аналіз вихідного коду
  • Аналіз складу програмного забезпечення
  • Тестування автентифікації
  • Огляд шифрування
  • Тестування інтерфейсу
  • Тестування механізму оновлення
  • Тестування нечіткості
  • Тестування мережевої безпеки
  • Тестування на стійкість
  • Огляд безпечної конфігурації

Тестування повинно базуватися на оцінці ризиків та маршруті відповідності.

Крок 9: Встановлення процедур щодо вразливостей та інцидентів

Підготувати процедури для:

  • Отримання звітів
  • Сортування
  • Оцінка серйозності
  • Ескалація
  • Рекультивація
  • Розкриття інформації
  • Зв'язок з користувачами
  • Звітність ENISA
  • Зв'язок з владою
  • Коригувальні дії

Крок 10: Визначте період підтримки

Визначте та обґрунтуйте, як довго виробник забезпечуватиме обробку вразливостей та оновлення безпеки.

Забезпечте наявність технічних постачальників та ресурсів для розробки протягом цього періоду.

Крок 11: Підготовка інформації для користувача та маркування

Огляд:

  • Ідентифікація продукту
  • Інформація про виробника
  • Інформація про імпортера
  • Маркування CE
  • Інструкції з безпеки
  • Інструкції з оновлення
  • Контактна особа з питань вразливостей
  • Дата закінчення підтримки
  • Інструкції щодо безпечного видалення даних

Крок 12: Складання технічної документації

Упорядкуйте докази у структурований технічний файл CRA.

Крок 13: Завершіть оцінку відповідності

Використовуйте внутрішній контроль, уповноважений орган або інший дозволений шлях відповідно до класифікації продукту.

Крок 14: Підпишіть Декларацію про відповідність вимогам ЄС

Виробник повинен підписувати декларацію лише після завершення відповідної оцінки та підтвердження відповідності.

Крок 15: Забезпечення відповідності вимогам після виходу на ринок

Моніторинг вразливостей, надання оновлень, звітування про відповідні події та оновлення документації у разі змін у продукті.

Поширені помилки у дотриманні вимог кредитного агентства (CRA)

Розгляд CRA як одноразової сертифікації

CRA вимагає постійного усунення вразливостей, оновлень безпеки, моніторингу та вжиття коригувальних заходів.

Припускаючи, що всі продукти можуть бути самостійно сертифіковані

Важливі продукти класу II та критичні продукти зазвичай вимагають оцінки третьою стороною. Продукти класу I також можуть вимагати залучення уповноваженого органу, якщо відповідні визнані специфікації не застосовуються повністю.

Покладання лише на тестування на проникнення

Тестування на проникнення може надати корисні докази, але воно не замінює оцінку ризиків, процес безпечної розробки, процедури оцінки вразливостей, технічну документацію чи зобов'язання щодо підтримки.

Ігнорування сторонніх компонентів

Виробник залишається відповідальним за оцінку ризиків, створюваних інтегрованими бібліотеками, прошивкою, чіпсетами, операційними системами та хмарними сервісами.

Створення SBOM без його моніторингу

Застарілий список компонентів не забезпечує ефективної системи управління вразливостями.

Оголошення нереалістичного періоду підтримки

Виробник повинен мати можливість надавати оновлення безпеки та усувати вразливості протягом заявленого періоду.

Неможливість зв'язати технічні команди з регуляторними командами

24-годинний термін звітності вимагає швидкої внутрішньої комунікації. Служба підтримки клієнтів, інженерна, юридична, комплаєнс- та управлінська команди повинні розуміти шлях ескалації.

Очікування гармонізованих стандартів перед діяннями

Виробники залишаються відповідальними за дотримання вимог, навіть коли стандарти та допоміжні інструкції продовжують розвиватися.

Як EaseCert підтримує дотримання вимог CRA

EaseCert надає Уповноважений представник та служба дотримання вимог Закону ЄС про кіберстійкість для виробників продукції з цифровими елементами.

Ця послуга розроблена спеціально для виробників, зареєстрованих за межами Європейського Союзу, яким потрібна підтримка у дотриманні нормативних вимог та уповноважений представник, що базується в ЄС.

Послуги EaseCert CRA з дотримання вимог

Наш сервіс включає:

  • Оцінка застосовності кредитного рейтингу (CRA)
  • Огляд обсягу продукту та програмного забезпечення
  • Огляд класифікації продукції
  • Огляд процедури оцінки відповідності
  • Огляд існуючої технічної документації
  • Огляд документації з кібербезпеки
  • Аналіз прогалин у дотриманні вимог кібербезпеки
  • Огляд життєвого циклу безпечної розробки програмного забезпечення
  • Перевірка ідентифікації та простежуваності продукції
  • Огляд етикеток та інформації про маркування CE
  • Огляд документації користувача та інструкцій з безпеки
  • Огляд процедур обробки вразливостей
  • Огляд процедур оновлення та обслуговування програмного забезпечення
  • Огляд переліку матеріалів програмного забезпечення
  • Перегляд документації щодо періоду підтримки
  • Перевірка декларації відповідності ЄС
  • Письмовий звіт про відповідність та рекомендації
  • Письмовий мандат уповноваженого представника ЄС
  • Призначення EaseCert GmbH уповноваженим представником у ЄС
  • Зберігання Декларації про відповідність вимогам ЄС та технічної документації
  • Контактна особа з питань регулювання в ЄС
  • Підтримка із запитами органів ринкового нагляду
  • Нормативне керівництво протягом усього проекту

Якщо потрібне технічне тестування кібербезпеки, EaseCert може допомогти з визначенням обсягу тестування та координацією з кваліфікованою лабораторією кібербезпеки або технічним постачальником.

EaseCert не проводить тестування на проникнення, аналіз вихідного коду чи лабораторні випробування кібербезпеки та не діє як уповноважений орган. Виробник залишається відповідальним за кібербезпеку продукту, оцінку відповідності, технічну точність, обробку вразливостей, оновлення, звітність та постійну відповідність вимогам.

Роль уповноваженого представника EaseCert у ЄС

Для прийнятих продуктів, вироблених за межами Європейського Союзу, EaseCert GmbH може виступати в ролі Уповноважений представник ЄС.

У межах узгодженого мандату, EaseCert може:

  • Зберігайте декларацію про відповідність вимогам ЄС для органів влади
  • Зберігайте необхідну технічну документацію під рукою
  • Відповідати на обґрунтовані запити щодо інформації про відповідність
  • Співпрацювати з органами ринкового нагляду
  • Підтримка перевірок відстеження
  • Підтримка регуляторних комунікацій
  • Повідомте виробника про відповідні запити до органів влади

Призначення набуває чинності після завершення перевірки документації, прийняття продуктів EaseCert та підписання письмового доручення обома сторонами.

Отримайте підтримку щодо дотримання вимог CRA та представництва в ЄС


Почніть підготовку до CRA

Закон про кіберстійкість створює нову систему дотримання вимог для підключеного обладнання, автономного програмного забезпечення, вбудованого програмного забезпечення та цифрових компонентів.

Для виробників найбільшим викликом є ​​не просто підготовка Декларації відповідності. Відповідність вимагає координації між розробкою продукту, кібербезпекою, забезпеченням якості, регуляторними питаннями, підтримкою клієнтів, управлінням ланцюгом поставок та вищим керівництвом.

Чотири питання, на які мають відповісти виробники

  1. Чи застосовується CRA до нашого продукту?
  2. Яка класифікація продукції та метод оцінки відповідності застосовуються?
  3. Чи маємо ми достатньо доказів та технічної документації щодо кібербезпеки?
  4. Чи можемо ми контролювати, оновлювати та підтримувати продукт протягом усього заявленого періоду підтримки?

Виробники, зареєстровані за межами Європейського Союзу, також повинні визначити, чи потрібен їм уповноважений представник ЄС, і як вони оброблятимуть запити від органів ринкового нагляду ЄС.

EaseCert надає підтримку міжнародним виробникам у проведенні перевірок застосовності CRA, оцінці прогалин у відповідності, перевірці технічної документації та наданні послуг уповноваженого представника в ЄС.

Перегляньте уповноваженого представника та службу дотримання вимог Закону ЄС про кіберстійкість EaseCert

Часті запитання

Що таке Закон ЄС про кіберстійкість?

Закон ЄС про кіберстійкість, раніше відомий як Регламент (ЄС) 2024/2847, запроваджує обов'язкові вимоги до кібербезпеки для апаратних та програмних продуктів з цифровими елементами, що розміщуються на ринку Європейського Союзу. Він вимагає від виробників враховувати кібербезпеку протягом усього життєвого циклу продукту, включаючи проектування, розробку, виробництво, управління вразливостями, оновлення безпеки та пост-ринковий моніторинг.

Коли застосовується Закон про кіберстійкість?

Угода про контрольовані вразливості (CRA) набула чинності 10 грудня 2024 року. Її зобов'язання щодо звітності про активно використовувані вразливості та серйозні інциденти безпеки застосовуються з 11 вересня 2026 року. Більшість решти вимог, включаючи оцінку відповідності, технічну документацію, Декларацію про відповідність ЄС та маркування CE, застосовуються з 11 грудня 2027 року.

На які продукти поширюється дія CRA?

CRA зазвичай застосовується до апаратних та програмних продуктів, цільове або обґрунтовано передбачуване використання яких включає пряме або непряме підключення до іншого пристрою чи мережі. Це може включати розумні пристрої, підключені прилади, камери безпеки, маршрутизатори, носимі пристрої, мобільні додатки, програмне забезпечення для настільних комп'ютерів, операційні системи, вбудовані прошивки та комерційні програмні компоненти.

Чи застосовується CRA до продуктів, які не підключаються безпосередньо до Інтернету?

Так. Пряме підключення до Інтернету не потрібне. Продукт може підпадати під дію CRA, якщо він опосередковано підключається до іншого пристрою або мережі, наприклад, через Bluetooth, Wi-Fi, додаток для смартфона, шлюз або іншу підключену систему.

Чи застосовується CRA до окремого програмного забезпечення?

Так. Окреме програмне забезпечення, що постачається на ринок ЄС як частина комерційної діяльності, може підпадати під дію CRA. Це може включати мобільні додатки, програмне забезпечення для настільних комп’ютерів, операційні системи, програмне забезпечення безпеки, комерційні бібліотеки програмного забезпечення та інструменти управління мережею.

Чи застосовується CRA до продуктів програмного забезпечення як послуги?

Не кожна угода про надання програмного забезпечення як послуги автоматично охоплюється цією угодою. Однак рішення для дистанційної обробки даних може бути частиною охопленого продукту, якщо це необхідно для виконання продуктом однієї зі своїх функцій. Тому кожну угоду про продукт та послугу слід оцінювати окремо.

Чи покриваються медичні вироби діяльністю CRA?

Медичні вироби та медичні вироби для діагностики in vitro, на які поширюється дія відповідних нормативно-правових актів ЄС, зазвичай виключаються з CRA. Інші винятки, специфічні для певного сектору, можуть застосовуватися до певної авіаційної, автомобільної, морської, оборонної продукції та продукції національної безпеки.

Які основні зобов'язання виробників?

Виробники повинні оцінити, чи застосовується CRA, класифікувати продукт, провести оцінку ризиків кібербезпеки, відповідати основним вимогам кібербезпеки, підготувати технічну документацію, встановити процедури обробки вразливостей, надавати оновлення безпеки, провести відповідну оцінку відповідності, видати Декларацію про відповідність ЄС та нанести маркування CE.

Що таке оцінка ризиків кібербезпеки?

Оцінка ризиків кібербезпеки визначає загрози, вразливості, шляхи атак та можливі наслідки, пов'язані з певним продуктом. Вона повинна враховувати архітектуру продукту, програмні та апаратні компоненти, мережеві інтерфейси, хмарні сервіси, автентифікацію, шифрування, механізми оновлення, залежності від третіх сторін, передбачуване неправомірне використання та ефективність існуючих засобів контролю безпеки.

Що таке специфікація матеріалів програмного забезпечення?

Специфікація програмного забезпечення, яку зазвичай називають SBOM (Список матеріалів програмного забезпечення), — це структурований перелік програмних компонентів, що містяться в продукті. Він може включати власницьке програмне забезпечення, бібліотеки з відкритим кодом, залежності сторонніх розробників, прошивку, версії компонентів, постачальників, ліцензії та ідентифікатори пакетів. Виробники використовують SBOM для ідентифікації продуктів, на які поширюються нещодавно виявлені вразливості.

Чи є тестування на проникнення обов'язковим згідно з CRA?

CRA не вимагає однакового типу тесту на проникнення для кожного продукту. Тестування має відповідати продукту, його ризикам кібербезпеки та застосовному шляху оцінки відповідності. Залежно від продукту, відповідні докази можуть включати сканування вразливостей, тестування на проникнення, аналіз вихідного коду, аналіз складу програмного забезпечення, тестування автентифікації, перевірку шифрування та тестування механізму оновлення.

Який обов'язковий період підтримки CRA?

Виробник повинен визначити період підтримки, протягом якого будуть виправлятися вразливості та надаватися оновлення безпеки. Цей період повинен відображати очікуване використання продукту, його цільове призначення, операційне середовище, очікування користувачів та ризики кібербезпеки. Дата закінчення підтримки має бути чітко повідомлена користувачам.

Чи повинні оновлення безпеки надаватися безкоштовно?

Оновлення безпеки, необхідні для усунення вразливостей, зазвичай мають бути доступні без затримки та безкоштовно протягом періоду підтримки. Виробники також повинні забезпечити безпечне розповсюдження оновлень та отримання користувачами відповідної інформації про їх встановлення.

Про які вразливості та інциденти необхідно повідомляти?

З 11 вересня 2026 року виробники повинні повідомляти про певні активно використовувані вразливості та серйозні інциденти безпеки через Єдину платформу звітності CRA. Процес звітності зазвичай включає раннє попередження протягом 24 годин, більш детальне повідомлення протягом 72 годин та остаточний звіт у встановлений законодавством термін.

Що таке активно експлуатована вразливість?

Активно експлуатована вразливість – це слабкість, щодо якої є достовірні докази того, що зловмисник використав її в системі без дозволу власника системи. Сама по собі наявність вразливості не обов'язково означає, що зобов'язання щодо звітності перед CRA було запущено, хоча виробник все одно повинен оцінити та усунути вразливість.

Чи всі продукти CRA вимагають уповноваженого органу?

Ні. Багато стандартних продуктів можуть використовувати внутрішню процедуру оцінки відповідності. Важливо, що продукти класу I можуть вимагати оцінки третьою стороною, якщо визнані стандарти, загальні специфікації або схеми сертифікації застосовуються не повністю.Важливі продукти класу II та критичні продукти, як правило, підлягають суворішим вимогам до оцінки відповідності третьою стороною.

Чи вимагає CRA маркування CE?

Так. CRA є частиною системи маркування CE ЄС. Після завершення відповідної оцінки відповідності та підтвердження відповідності виробник повинен видати Декларацію про відповідність ЄС та нанести маркування CE на продукт.

Чи може одна Декларація про відповідність ЄС охоплювати CRA та інше законодавство ЄС?

Так. Якщо на продукт поширюється дія кількох законів ЄС, які вимагають декларації відповідності ЄС, виробник зазвичай може підготувати одну об’єднану декларацію, що охоплює все застосовне законодавство, таке як CRA, Директива про радіообладнання, Директива RoHS або Директива про електромагнітну сумісність.

Чи потрібен виробнику з країн, що не входять до ЄС, уповноважений представник ЄС?

Виробник, зареєстрований за межами Європейського Союзу, може призначити уповноваженого представника ЄС на підставі письмового доручення. Представник може зберігати документацію про відповідність вимогам, відповідати на запити органів влади та підтримувати зв'язок з регуляторними органами. Виробник залишається відповідальним за кібербезпеку продукту, технічну документацію, оцінку відповідності, оновлення безпеки та зобов'язання щодо звітності.

Чи може EaseCert діяти як уповноважений представник ЄС згідно з CRA?

Так. Для прийнятих продуктів EaseCert GmbH може виступати уповноваженим представником ЄС для виробників, зареєстрованих за межами Європейського Союзу. Призначення залежить від перевірки відповідності, прийняття продукту та виконання письмового доручення.

Що включає послуга EaseCert CRA з дотримання вимог?

Послуга може включати оцінку застосовності CRA, перевірку класифікації продукту, перевірку оцінки відповідності, аналіз прогалин у дотриманні вимог кібербезпеки, перевірку оцінки ризиків, переліку матеріалів програмного забезпечення, процедур обробки вразливостей, документації щодо періоду підтримки, інструкцій користувача, технічного файлу та декларації відповідності ЄС. Вона також може включати призначення EaseCert GmbH уповноваженим представником ЄС.

Чи проводить EaseCert тестування кібербезпеки?

EaseCert не проводить тестування на проникнення, аналіз вихідного коду чи лабораторне тестування кібербезпеки. Там, де потрібне тестування, EaseCert може допомогти визначити відповідний обсяг та узгодити дії з кваліфікованою лабораторією кібербезпеки або технічним постачальником.

Коли виробникам слід розпочати підготовку до CRA?

Виробникам слід розпочати підготовку якомога швидше. Завершення оцінки ризиків кібербезпеки, встановлення безпечного процесу розробки, підготовка SBOM (Build-Operative Brokerage Manual - загальний огляд постачання), впровадження процедур звітності про вразливості та організація тестування можуть зайняти значний час. Компанії не повинні чекати, поки основні вимоги набудуть чинності 11 грудня 2027 року.

Щоб отримати підтримку щодо дотримання вимог CRA та послуги уповноваженого представника ЄС, відвідайте веб-сайт Служба дотримання вимог Закону ЄС про кіберстійкість EaseCert.

Офіційні джерела та додаткова література

Наступні офіційні джерела Європейського Союзу містять юридичний текст, інструкції щодо впровадження та допоміжну інформацію щодо Закону ЄС про кіберстійкість:

Ця стаття містить загальну регуляторну інформацію та не є юридичною консультацією. Обсяг продукції, класифікація, оцінка відповідності та вимоги до документації повинні оцінюватися для кожного продукту окремо.

Покажіть більше розуміння

Зв'яжіться з EaseCert