EaseCert | GPSR Compliance
Уповноважений представник Закону ЄС про кіберстійкість і служба відповідності
Уповноважений представник Закону ЄС про кіберстійкість і служба відповідності
Не вдалося завантажити наявність пікапів
Відповідність вимогам ЄС щодо кібербезпеки та уповноважене представництво
EaseCert допомагає виробникам дотримуватися вимог Закону ЄС про кіберстійкість (CRA) та діє як їхній уповноважений представник у ЄС щодо продуктів з цифровими елементами, що охоплюються узгодженим обсягом послуг.
Закон про кіберстійкість запроваджує обов'язкові вимоги щодо кібербезпеки для продуктів з цифровими елементами, що розміщуються на ринку Європейського Союзу. Виробники повинні враховувати кібербезпеку протягом усього життєвого циклу продукту, вести технічну документацію, встановлювати процедури обробки вразливостей, надавати оновлення безпеки та виконувати відповідні зобов'язання щодо звітності та післяпродажного обслуговування.
Ця послуга призначена для виробників, зареєстрованих за межами Європейського Союзу, яким потрібна як підтримка відповідності вимогам CRA, так і уповноважений представник, що базується в ЄС.
Після завершення перевірки документації та підписання письмового доручення, EaseCert GmbH призначається уповноваженим представником виробника в ЄС відповідно до Закону про кіберстійкість.
У межах повноважень, EaseCert:
- Виступає контактною особою з питань регулювання в ЄС щодо продуктів, що охоплюються цим документом
- Зберігає Декларацію про відповідність ЄС та технічну документацію для органів ринкового нагляду
- Відповідає на обґрунтовані запити щодо інформації та документації щодо відповідності вимогам
- Співпрацює з органами ринкового нагляду ЄС щодо продуктів, на які поширюється дія мандату
- Підтримує регуляторну комунікацію, запити на документацію та перевірки відстежуваності
Виробник залишається відповідальним за проектування, розробку, виробництво, кібербезпеку, оцінку відповідності, обробку вразливостей, оновлення безпеки, звітування про інциденти та постійну відповідність продукту вимогам.
Відповідні категорії товарів
- Пристрої розумного дому
- Продукти Інтернету речей (IoT)
- Побутова електроніка
- Підключені побутові прилади
- Носимі пристрої
- Розумні освітлювальні прилади
- Мережеве обладнання
- Камери безпеки
- Підключені іграшки
- Промислове обладнання для Інтернету речей
- Розумні датчики
- Бездротові пристрої
- Підключені продукти з живленням від батарейок
- Програмне забезпечення, що постачається з підключеним обладнанням
- Окремі програмні продукти
- Інші продукти з цифровими елементами
Дотримання Закону ЄС про кіберстійкість та процес EAR у п'ять кроків
-
Створіть карту продукту, програмного забезпечення та цифрового середовища
Ми документуємо, як продукт або програмне забезпечення постачається, встановлюється, отримує доступ до нього, підключається, оновлюється та обслуговується. Огляд охоплює версії програмного забезпечення та мікропрограм, операційні середовища, хмарні залежності, API, мережеві інтерфейси, ролі користувачів, методи автентифікації, потоки даних, моделі розгортання, підтримувані платформи, зовнішні служби та підключення до інших пристроїв або систем.
-
Перегляньте життєвий цикл кібербезпеки та обсяг CRA
Ми оцінюємо цільове використання продукту, цифрові функції, архітектуру кібербезпеки, шлях оцінки відповідності та застосовні зобов'язання CRA. Ми також перевіряємо безпечний життєвий цикл розробки виробника, включаючи контроль вихідного коду, управління залежностями, затвердження змін, тестування безпеки, процедури випуску, відстеження проблем, розробку виправлень, контроль доступу та внутрішні обов'язки щодо кібербезпеки.
-
Оцінка ризиків, залежностей, вразливостей та SBOM (плану дій, що вимагають відшкодування)
Ми розглядаємо оцінку ризиків кібербезпеки, програмні компоненти, бібліотеки з відкритим кодом, сторонні пакети, хмарні сервіси та зовнішні залежності.Де це можливо, ми оцінюємо перелік матеріалів програмного забезпечення (SBOM), записи про вразливості, інвентаризацію залежностей, процес оцінки серйозності, робочий процес усунення вразливостей, процедуру скоординованого розкриття інформації про вразливості, процес оновлення системи безпеки та зобов'язання щодо періоду підтримки.
-
Підготовка та перевірка документації щодо відповідності вимогам кредитного агентства (CRA)
EaseCert готує, переглядає або упорядковує узгоджену нормативну документацію. Це може включати оцінку ризиків кібербезпеки, опис архітектури продукту та програмного забезпечення, технічну документацію, записи SBOM, процедуру обробки вразливостей, узгоджену політику розкриття інформації про вразливості, процедуру оновлення програмного забезпечення, заяву про період підтримки, інформацію про безпеку для користувачів, робочий процес звітування про інциденти, інформацію про відстеження та декларацію відповідності ЄС.
-
Призначити EaseCert уповноваженим представником у ЄС
Після завершення перевірки відповідності та підписання письмового мандату, EaseCert GmbH призначається уповноваженим представником виробника в ЄС для охоплених продуктів. EaseCert зберігає Декларацію про відповідність ЄС та технічну документацію, відповідає на обґрунтовані запити органів ринкового нагляду та співпрацює з органами влади щодо ризиків відповідності та коригувальних дій. Призначення залишається предметом узгодженого мандату, умов обслуговування та постійної відповідності охоплених продуктів вимогам.
Служба уповноважених представників ЄС
Послуга уповноваженого представника в ЄС включена для виробників, зареєстрованих за межами Європейського Союзу.
Призначення оформлюється письмовим мандатом, у якому зазначаються виробник, охоплені продукти та регуляторні завдання, покладені на EaseCert.
Обов'язки EaseCert щодо EAR
- Виступати в якості призначеного уповноваженого представника ЄС відповідно до Закону про кіберстійкість
- Зберігайте копію підписаного письмового доручення
- Зберігайте Декларацію про відповідність вимогам ЄС для органів ринкового нагляду
- Зберігайте необхідну технічну документацію для органів ринкового нагляду
- Надання інформації та документації щодо відповідності вимогам після обґрунтованого запиту уповноваженого органу
- Співпрацювати з органами влади щодо ризиків, пов'язаних з охопленими продуктами
- Підтримка запитів на регуляторну комунікацію та документацію
- Підтримувати перевірки відстеження виробника та охоплених продуктів
- Повідомляти виробника про відповідні регуляторні запити, отримані EaseCert
Обов'язки виробника
Призначення EaseCert не передає основні зобов'язання виробника згідно із Законом про кіберстійкість.
Виробник залишається відповідальним за:
- Проектування та розробка сумісних продуктів і програмного забезпечення
- Виконання та підтримка оцінки ризиків кібербезпеки
- Відповідність основним вимогам кібербезпеки
- Проведення застосовної оцінки відповідності
- Підготовка та ведення точної технічної документації
- Підписання Декларації про відповідність ЄС
- Нанесення маркування CE, де це необхідно
- Моніторинг та усунення вразливостей
- Надання оновлень безпеки протягом періоду підтримки
- Повідомлення про активно використовувані вразливості та серйозні інциденти безпеки
- Вжиття коригувальних заходів, якщо продукт не відповідає вимогам або становить ризик для кібербезпеки
- Інформування EaseCert про відповідні зміни в продуктах, програмному забезпеченні, правах власності або відповідності вимогам
Що входить до комплекту
- Оцінка застосовності Закону про кіберстійкість
- Огляд обсягу продукту та програмного забезпечення
- Огляд процедури оцінки відповідності
- Огляд існуючої технічної документації
- Огляд документації з кібербезпеки
- Аналіз прогалин у дотриманні вимог кібербезпеки
- Огляд життєвого циклу безпечної розробки програмного забезпечення
- Перевірка ідентифікації та простежуваності продукції
- Огляд маркування продукції та інформації про маркування CE
- Огляд документації користувача та інструкцій з безпеки
- Огляд процедур обробки вразливостей
- Огляд процедур оновлення та обслуговування програмного забезпечення
- Огляд переліку матеріалів програмного забезпечення, якщо такий є
- Перегляд документації щодо періоду підтримки
- Перевірка декларації відповідності ЄС
- Письмовий звіт про відповідність та рекомендації
- Письмовий мандат уповноваженого представника ЄС
- Призначення EaseCert GmbH уповноваженим представником у ЄС
- Зберігання Декларації про відповідність вимогам ЄС та технічної документації
- Контактна особа з питань регулювання в ЄС
- Підтримка із запитами органів ринкового нагляду
- Нормативне керівництво протягом усього проекту
Необхідна документація
Інформація про виробника
- Юридична назва компанії
- Зареєстрована адреса бізнесу
- Реєстраційний номер компанії
- Контактна особа
- Адреса електронної пошти
- Номер телефону
- Вебсайт
- Інформація про імпортера ЄС, якщо застосовується
Інформація про продукт
- Назва продукту
- Фірмова назва
- Номер моделі
- SKU або ідентифікатор продукту
- Технічні характеристики
- Фотографії продукції
- Цільове призначення та цільові користувачі
- Комунікаційні технології
- Інструкція користувача
- Ілюстрації на упаковці
- Етикетки продуктів
- Інформація про маркування CE
Інформація про програмне забезпечення та кібербезпеку
- Версії прошивки та програмного забезпечення
- Архітектура програмного та апаратного забезпечення
- Протоколи зв'язку
- Мережеві інтерфейси
- Хмарні сервіси та зовнішні залежності
- Методи автентифікації та контролю доступу
- Методи шифрування, де це можливо
- Механізм оновлення програмного забезпечення
- Процес оновлення та встановлення виправлень безпеки
- Процедура обробки вразливостей
- Політика узгодженого розкриття інформації про вразливості
- Період підтримки
- Специфікація матеріалів програмного забезпечення, якщо така є
- Безпечна документація життєвого циклу розробки
- Процедура повідомлення про інциденти
Існуюча документація щодо відповідності
- Декларація про відповідність ЄС
- Технічна документація
- Оцінка ризиків кібербезпеки
- Застосовувані звіти про випробування CE
- Документація програмного забезпечення та мікропрограм
- Існуючі звіти про тестування кібербезпеки
- Звіти про тести на проникнення, якщо такі є
- Звіти про сканування вразливостей, якщо такі є
- Звіти про сертифікацію, якщо такі є
- Чинні угоди про уповноважених представників, якщо такі є
Обмеження послуг
EaseCert надає консультації з питань регулювання, оцінку відповідності, підтримку документації та послуги уповноваженого представника ЄС у межах підписаного мандату.
Якщо окремо не узгоджено в письмовій формі, послуга не включає:
- Тестування на проникнення
- Огляд вихідного коду
- Сканування на вразливості
- Етичний хакінг
- Лабораторні випробування
- Сертифікація з кібербезпеки
- Оцінка відповідності нотифікованого органу
- Розробка або модифікація програмного забезпечення
- Виправлення програмного забезпечення або виправлення вразливостей
- Постійний моніторинг технічних вразливостей
- Послуги центру операцій безпеки
- Реагування на технічні інциденти
- Редизайн продукту або програмного забезпечення
- Подання звітів виробника, окрім випадків, коли це прямо передбачено письмовим дорученням та дозволено законом
Там, де потрібне технічне тестування кібербезпеки, EaseCert може допомогти визначити обсяг тестування та узгодити дії з кваліфікованою лабораторією кібербезпеки або технічним постачальником.
Призначення EaseCert уповноваженим представником у ЄС не є сертифікацією, затвердженням або підтвердженням того, що продукт не містить вразливостей кібербезпеки.
Виробник залишається юридично відповідальним за кібербезпеку, відповідність, точність документації та постійну відповідність своєї продукції вимогам.
Час обробки
Більшість початкових перевірок на відповідність вимогам завершуються приблизно протягом 5-10 робочих днів після отримання всієї необхідної документації.
Призначення уповноваженого представника в ЄС набуває чинності після завершення перевірки документації, прийняття EaseCert продуктів, що підпадають під дію цієї угоди, та підписання письмового доручення обома сторонами.
Терміни обробки можуть змінюватися залежно від складності продукту, кількості груп продуктів, повноти поданої документації, способу оцінки відповідності та необхідності додаткових технічних випробувань.
Часті запитання
Що таке Закон ЄС про кіберстійкість?
Закон ЄС про кіберстійкість встановлює обов'язкові вимоги до кібербезпеки для продуктів з цифровими елементами, що розміщуються на ринку Європейського Союзу. Він охоплює кібербезпеку протягом усього життєвого циклу продукту, включаючи проектування, розробку, управління вразливостями, оновлення безпеки, технічну документацію, оцінку відповідності та післяринковий моніторинг.
Чи включає ця послуга уповноваженого представника в ЄС?
Так. Призначення EaseCert GmbH уповноваженим представником виробника в ЄС відповідно до Закону про кіберстійкість включено до продуктів, прийнятих у рамках узгодженого обсягу послуг.
Призначення набуває чинності після завершення перевірки відповідності та підписання письмового доручення виробником та EaseCert.
Що робить EaseCert як уповноважений представник ЄС?
EaseCert зберігає Декларацію про відповідність ЄС та технічну документацію в доступі для органів ринкового нагляду, відповідає на обґрунтовані запити щодо інформації про відповідність та співпрацює з органами влади щодо продуктів, на які поширюється письмовий мандат.
Чи призначення EaseCert передає обов'язки виробнику?
Ні. Виробник залишається відповідальним за проектування продукції, розробку програмного забезпечення, управління ризиками кібербезпеки, оцінку відповідності, технічну документацію, обробку вразливостей, оновлення безпеки, звітування про інциденти, коригувальні дії та постійну відповідність вимогам.
Чи має призначення бути задокументованим?
Так. Призначення здійснюється на основі письмового доручення, в якому зазначено виробника, EaseCert GmbH, продукти, на які поширюється дія доручення, та регуляторні завдання, покладені на EaseCert.
На які продукти поширюється дія Закону про кіберстійкість?
Цей регламент загалом застосовується до апаратних та програмних продуктів з цифровими елементами, які підключаються прямо чи опосередковано до іншого пристрою чи мережі. Це може включати підключені споживчі продукти, пристрої Інтернету речей, мережеве обладнання, промислові цифрові продукти, вбудоване програмне забезпечення та автономне програмне забезпечення.
Чи застосовується Закон про кіберстійкість до автономного програмного забезпечення?
У багатьох випадках так. Окреме програмне забезпечення, розміщене на ринку ЄС, може підпадати під дію Закону про кіберстійкість, залежно від способу його постачання, цільового призначення та того, чи застосовується якийсь виняток.
Коли застосовуються вимоги Закону про кіберстійкість?
Закон про кіберстійкість набрав чинності 10 грудня 2024 року. Основні вимоги застосовуються з 11 грудня 2027 року. Зобов'язання щодо звітування про вразливості та серйозні інциденти застосовуються з 11 вересня 2026 року.
Що таке специфікація матеріалів програмного забезпечення?
Перелік матеріалів програмного забезпечення (SBOM) – це структурований перелік програмних компонентів, бібліотек, залежностей та елементів сторонніх розробників, що використовуються в продукті. Він допомагає виробникам визначити, чи продукт уражений вразливістю, коли виявлено вразливість.
Чи потрібне мені тестування на кібербезпеку?
Вимоги до тестування залежать від продукту, ризиків кібербезпеки, застосовних стандартів, класифікації продукту та способу оцінки відповідності. EaseCert переглядає наявні докази та визначає, чи можуть знадобитися додаткові тестування або оцінка третьою стороною.
Чи виконує EaseCert тестування на проникнення?
Ні. Тестування на проникнення, аналіз вихідного коду, сканування вразливостей та спеціалізоване тестування кібербезпеки повинні виконуватися кваліфікованим технічним постачальником. EaseCert може допомогти у визначенні та координації необхідного обсягу тестування.
Чи сертифікує EaseCert цей продукт?
Ні. EaseCert надає підтримку у дотриманні нормативних вимог та діє як уповноважений представник ЄС. EaseCert не видає сертифікати кібербезпеки, не проводить лабораторні випробування та не діє як уповноважений орган.
Чи може EaseCert підготувати необхідну документацію?
Так. Залежно від узгодженого обсягу робіт, EaseCert може підготувати, переглянути або упорядкувати документацію CRA, включаючи оцінку ризиків кібербезпеки, технічну документацію, процедуру обробки вразливостей, процес оновлення програмного забезпечення, документацію щодо періоду підтримки, інформацію про безпеку користувачів та Декларацію про відповідність вимогам ЄС.
Чи можна охопити кілька моделей одним записом?
Моделі, що мають однакову програмну платформу, прошивку, апаратну архітектуру, підключення, механізм оновлення, цільове призначення та засоби контролю кібербезпеки, іноді можуть бути згруповані разом. EaseCert перевіряє асортимент продукції, перш ніж підтвердити обсяг.
Чи включає послуга постійний моніторинг вразливостей?
Ні. Стандартне обслуговування не включає безперервний технічний моніторинг, операції безпеки, обслуговування програмного забезпечення або реагування на інциденти. Виробник повинен підтримувати відповідні процеси кібербезпеки після виходу на ринок протягом відповідного періоду підтримки.
Скільки часу триває послуга?
Більшість початкових перевірок завершуються приблизно протягом 5-10 робочих днів після отримання всієї необхідної документації. Призначення EAR починається після завершення перевірки та підписання письмового мандату.
Розпочніть свій проект з дотримання вимог ЄС щодо кібербезпеки та EAR
Зробіть замовлення, і EaseCert зв’яжеться з вами електронною поштою, надавши перелік необхідної документації, письмовий мандат та наступні кроки для перевірки відповідності Закону про кіберстійкість та призначення уповноваженого представника ЄС.
Розподіляти
