Tuân thủ Đạo luật về khả năng phục hồi mạng của EU (CRA): Hướng dẫn toàn diện
Các sản phẩm kết nối đang trở thành một phần của hầu hết mọi loại sản phẩm tiêu dùng và công nghiệp. Thiết bị gia dụng thông minh, camera an ninh, thiết bị đeo được, thiết bị mạng, ứng dụng di động, phần mềm nhúng và các sản phẩm kết nối đám mây đều có thể tạo ra rủi ro an ninh mạng nếu chúng không được thiết kế, bảo trì và cập nhật một cách an toàn.
Liên minh châu Âu đã đáp trả bằng Đạo luật về khả năng phục hồi mạng, được biết đến chính thức là Quy định (EU) 2024/2847.
Đạo luật về khả năng phục hồi mạng (CRA) đưa ra các yêu cầu an ninh mạng bắt buộc đối với các sản phẩm phần cứng và phần mềm được đưa ra thị trường Liên minh châu Âu. Nó biến an ninh mạng từ một hoạt động kỹ thuật mang tính tự nguyện thành một nghĩa vụ tuân thủ sản phẩm chính thức.
Các nhà sản xuất phải đánh giá rủi ro an ninh mạng, tích hợp bảo mật vào sản phẩm, lập hồ sơ tuân thủ, quản lý các lỗ hổng, cung cấp các bản cập nhật bảo mật và, khi cần thiết, báo cáo các lỗ hổng đang bị khai thác và các sự cố an ninh nghiêm trọng.
Đối với nhiều sản phẩm, việc tuân thủ CRA cũng sẽ trở thành một phần của quy trình gắn nhãn CE.
Bạn cần hỗ trợ về việc tuân thủ Đạo luật về khả năng phục hồi an ninh mạng của EU?
EaseCert hỗ trợ các nhà sản xuất sản phẩm kết nối, phần mềm và các sản phẩm khác có yếu tố kỹ thuật số trong việc chuẩn bị thực tiễn cho Đạo luật về khả năng phục hồi an ninh mạng của EU.
Dịch vụ của chúng tôi bao gồm:
- Đánh giá phạm vi áp dụng và phạm vi sản phẩm của CRA
- Phân loại sản phẩm và đánh giá sự phù hợp.
- phân tích khoảng cách tuân thủ an ninh mạng
- Xem xét lại đánh giá rủi ro an ninh mạng
- Rà soát danh mục vật tư phần mềm
- Rà soát quy trình xử lý lỗ hổng và cập nhật bảo mật
- Xem xét tài liệu kỹ thuật và Tuyên bố hợp quy của EU.
- Xem xét lại thông tin sản phẩm, hướng dẫn sử dụng và các yêu cầu về nhãn CE.
- Dịch vụ đại diện được ủy quyền của EU dành cho các nhà sản xuất đủ điều kiện ngoài EU.
- Hỗ trợ các yêu cầu từ cơ quan giám sát thị trường EU.
Khi cần đến các dịch vụ kiểm thử an ninh mạng chuyên biệt, EaseCert có thể giúp xác định phạm vi kiểm thử và phối hợp với phòng thí nghiệm an ninh mạng hoặc nhà cung cấp kỹ thuật đủ điều kiện.
Đạo luật về khả năng phục hồi an ninh mạng của EU là gì?
Đạo luật về khả năng phục hồi mạng là một quy định chung của EU về an ninh mạng đối với các sản phẩm. Nó áp dụng rộng rãi cho các sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được bán trên thị trường Liên minh châu Âu.
Mục đích của nó là đảm bảo các sản phẩm được phát triển một cách an toàn và duy trì tính an toàn đó trong suốt thời gian sử dụng dự kiến. Nó cũng nhằm mục đích cung cấp cho người dùng thông tin rõ ràng hơn về bảo mật sản phẩm, các bản cập nhật có sẵn và thời gian hỗ trợ an ninh mạng.
CRA giải quyết hai vấn đề thường xuyên xảy ra trên thị trường sản phẩm kỹ thuật số:
- Các sản phẩm thường được đưa ra thị trường với các biện pháp bảo vệ an ninh mạng không đầy đủ hoặc các lỗ hổng đã biết.
- Sau khi sản phẩm được bán ra thị trường, nhà sản xuất có thể cung cấp các bản cập nhật bảo mật, thông tin về lỗ hổng hoặc hỗ trợ sau bán hàng không đầy đủ.
Theo CRA, các nhà sản xuất phải xem xét an ninh mạng trong suốt quá trình lập kế hoạch, thiết kế, phát triển, sản xuất, phân phối và bảo trì sản phẩm. Do đó, an ninh mạng không còn chỉ giới hạn ở việc kiểm thử xâm nhập cuối cùng hoặc đánh giá trước khi ra mắt sản phẩm. Nó phải được tích hợp vào vòng đời của sản phẩm.
Thông tin chi tiết hơn có sẵn trong [tên tài liệu tham khảo]. Tóm tắt Đạo luật về khả năng phục hồi mạng của Ủy ban châu Âu.
Đạo luật về khả năng phục hồi mạng (Cyber Resilience Act) được áp dụng khi nào?
CRA có hiệu lực vào ngày... Ngày 10 tháng 12 năm 2024, nhưng các yêu cầu của nó được áp dụng theo từng giai đoạn.
- Ngày 11 tháng 6 năm 2026: Các quy định liên quan đến việc thông báo cho các cơ quan đánh giá sự phù hợp bắt đầu có hiệu lực.
- Ngày 11 tháng 9 năm 2026: Các nghĩa vụ báo cáo về các lỗ hổng đang bị khai thác tích cực và các sự cố an ninh nghiêm trọng bắt đầu có hiệu lực.
- Ngày 11 tháng 12 năm 2027: Hầu hết các yêu cầu còn lại của CRA đều được áp dụng đầy đủ.
Các sản phẩm được đưa ra thị trường EU trước ngày 11 tháng 12 năm 2027 nhìn chung chỉ phải tuân thủ các yêu cầu chính của CRA nếu chúng trải qua sự thay đổi đáng kể sau ngày đó. Tuy nhiên, các nghĩa vụ báo cáo áp dụng từ ngày 11 tháng 9 năm 2026 cũng có thể ảnh hưởng đến các sản phẩm đã được đưa ra thị trường EU.
Các nhà sản xuất không nên chờ đến tháng 12 năm 2027 mới bắt đầu chuẩn bị. Việc thiết lập quy trình phát triển an toàn, lập danh mục linh kiện phần mềm (Software Bill of Materials), hoàn thành kiểm thử an ninh mạng và triển khai các thủ tục báo cáo lỗ hổng có thể mất khá nhiều thời gian.
Những sản phẩm nào được CRA (Đạo luật Thuế vụ Canada) chi trả?
Đạo luật CRA thường áp dụng cho sản phẩm có các yếu tố kỹ thuật số Mục đích dự định hoặc cách sử dụng có thể dự đoán được một cách hợp lý bao gồm kết nối dữ liệu vật lý hoặc logic trực tiếp hoặc gián tiếp với thiết bị hoặc mạng.
Một sản phẩm có các yếu tố kỹ thuật số có thể bao gồm:
- Một sản phẩm phần cứng
- Một sản phẩm phần mềm
- Các linh kiện phần cứng hoặc phần mềm được bán riêng.
- Phần mềm nhúng
- Các giải pháp xử lý dữ liệu từ xa cần thiết để sản phẩm thực hiện một trong các chức năng của nó.
Việc xử lý dữ liệu từ xa có thể bao gồm dịch vụ đám mây do nhà sản xuất kiểm soát, trong trường hợp thiếu dịch vụ đó sẽ ngăn cản sản phẩm thực hiện một trong những chức năng dự định của nó.
Ví dụ về các sản phẩm có thể được bảo hiểm
Tùy thuộc vào chức năng và cách thức cung cấp, các sản phẩm thuộc phạm vi điều chỉnh của CRA có thể bao gồm:
- Thiết bị Internet vạn vật
- Sản phẩm nhà thông minh
- Thiết bị gia dụng kết nối
- Camera an ninh thông minh và hệ thống báo động
- Khóa thông minh
- Đồ chơi kết nối
- Thiết bị đeo được
- Bộ định tuyến, modem và bộ chuyển mạch mạng
- Máy tính, điện thoại thông minh và máy tính bảng
- Thiết bị lưu trữ ngoài
- Sản phẩm giao diện mạng
- Sản phẩm điều khiển công nghiệp
- Cảm biến được kết nối
- Hệ thống kiểm soát truy cập
- Hệ điều hành
- Ứng dụng di động và máy tính để bàn
- Trình quản lý mật khẩu
- Phần mềm mạng riêng ảo
- Tường lửa
- Phần mềm chống virus và phát hiện phần mềm độc hại
- Phần mềm nhúng và firmware
- Thư viện phần mềm và các thành phần phần mềm thương mại
- Trò chơi điện tử và các phần mềm độc lập khác
Định nghĩa này được cố ý đưa ra với phạm vi rộng. Một sản phẩm không nhất thiết phải kết nối trực tiếp với internet. Kết nối gián tiếp với thiết bị hoặc mạng khác cũng có thể là đủ.
Ví dụ, một sản phẩm hỗ trợ Bluetooth kết nối với ứng dụng trên điện thoại thông minh có thể thuộc phạm vi điều chỉnh của CRA ngay cả khi bản thân sản phẩm đó không kết nối trực tiếp với internet.
Đạo luật CRA có áp dụng cho phần mềm độc lập không?
Đúng vậy. Phần mềm độc lập được cung cấp trên thị trường EU có thể thuộc phạm vi điều chỉnh của CRA.
Điều này có thể bao gồm:
- Ứng dụng di động
- Ứng dụng máy tính để bàn
- Hệ điều hành
- Phần mềm bảo mật
- Thư viện phần mềm thương mại
- Phần mềm quản lý thiết bị
- Công cụ quản lý mạng
- Phần mềm được bán thông qua các nền tảng tải xuống.
- Phần mềm được cung cấp mà không kèm theo sản phẩm vật lý riêng biệt.
Việc phần mềm có được bảo hiểm hay không phụ thuộc vào cách thức cung cấp, liệu nó có được cung cấp như một phần của hoạt động thương mại hay không và liệu có điều khoản loại trừ cụ thể nào được áp dụng hay không.
Phần mềm được cung cấp hoàn toàn dưới dạng dịch vụ có thể yêu cầu đánh giá chi tiết hơn. CRA thường không quản lý mọi thỏa thuận phần mềm dưới dạng dịch vụ, nhưng chức năng xử lý dữ liệu từ xa cần thiết để sản phẩm thuộc phạm vi điều chỉnh thực hiện một trong các chức năng của nó có thể là một phần của sản phẩm có các yếu tố kỹ thuật số.
Những sản phẩm nào không được áp dụng?
Một số loại sản phẩm bị loại trừ hoặc được điều chỉnh bởi các luật lệ khác của EU dành riêng cho từng lĩnh vực.
Tùy thuộc vào từng trường hợp cụ thể, các sản phẩm thuộc phạm vi điều chỉnh của luật pháp có thể bị loại trừ khỏi phạm vi điều chỉnh của các điều khoản sau:
- Thiết bị y tế
- Thiết bị y tế chẩn đoán trong ống nghiệm
- Hàng không dân dụng
- Xe cơ giới
- Một số thiết bị hàng hải
- Các sản phẩm được phát triển dành riêng cho mục đích an ninh quốc gia hoặc quốc phòng.
- Một số phần mềm miễn phí và mã nguồn mở được cung cấp ngoài phạm vi hoạt động thương mại.
Việc xử lý phần mềm mã nguồn mở đòi hỏi sự cẩn trọng đặc biệt. Phần mềm được cung cấp ngoài hoạt động thương mại có thể được miễn trừ, trong khi các sản phẩm mã nguồn mở được cung cấp thương mại và một số đơn vị quản lý phần mềm mã nguồn mở nhất định có thể phải tuân thủ các quy định của CRA.
Một sản phẩm không nên bị coi là ngoại lệ chỉ vì nó thuộc phạm vi điều chỉnh của một luật khác của EU. Các nhà sản xuất phải xem xét liệu luật khác đó có quy định cụ thể về các yêu cầu an ninh mạng liên quan hay không và liệu CRA có đưa ra ngoại lệ toàn phần hoặc một phần hay không.
Theo Đạo luật Tái đầu tư Cộng đồng (CRA), ai là nhà sản xuất?
Nhà sản xuất là cá nhân hoặc pháp nhân phát triển, sản xuất hoặc thuê người thiết kế, phát triển hoặc sản xuất sản phẩm có các yếu tố kỹ thuật số, và tiếp thị sản phẩm đó dưới tên hoặc nhãn hiệu riêng của mình.
Do đó, một công ty có thể được coi là nhà sản xuất ngay cả khi:
- Sản phẩm thực tế được sản xuất bởi một nhà máy bên thứ ba.
- Phần mềm này được phát triển bởi một nhà thầu bên ngoài.
- Phần mềm điều khiển (firmware) được cung cấp bởi một công ty khác.
- Công ty nhập khẩu sản phẩm hoàn chỉnh và bán lại dưới thương hiệu riêng của mình.
- Công việc phát triển được thuê ngoài cho các kỹ sư phần mềm hoặc các nhà cung cấp dịch vụ kỹ thuật.
Việc thuê ngoài phát triển phần mềm không có nghĩa là chuyển giao trách nhiệm pháp lý của nhà sản xuất.
Công ty đưa sản phẩm ra thị trường dưới tên hoặc nhãn hiệu của mình phải đảm bảo rằng toàn bộ sản phẩm, bao gồm cả phần mềm và phần cứng của bên thứ ba, đáp ứng các yêu cầu của CRA.
Những nghĩa vụ chính của nhà sản xuất theo quy định của CRA là gì?
Các nhà sản xuất chịu trách nhiệm chính về việc tuân thủ các quy định.
Trước khi đưa một sản phẩm có yếu tố kỹ thuật số ra thị trường EU, nhà sản xuất thường phải thực hiện các bước sau:
- Xác định xem sản phẩm có thuộc phạm vi điều chỉnh của CRA hay không.
- Xác định xem sản phẩm đó là sản phẩm mặc định, quan trọng hay thiết yếu.
- Tiến hành đánh giá rủi ro an ninh mạng.
- Thiết kế, phát triển và sản xuất sản phẩm theo đúng các yêu cầu an ninh mạng thiết yếu.
- Cần thực hiện thẩm định kỹ lưỡng khi tích hợp các thành phần của bên thứ ba.
- Thiết lập các quy trình xử lý lỗ hổng bảo mật.
- Xác định và ghi lại thời gian hỗ trợ sản phẩm.
- Chuẩn bị các tài liệu kỹ thuật cần thiết.
- Tiến hành đánh giá sự phù hợp thích hợp.
- Chuẩn bị và ký Tuyên bố phù hợp của EU.
- Dán tem chứng nhận CE.
- Cung cấp thông tin sản phẩm và hướng dẫn an toàn cần thiết.
- Theo dõi các lỗ hổng và sự cố sau khi sản phẩm được đưa ra thị trường.
- Cung cấp các bản cập nhật bảo mật trong suốt thời gian hỗ trợ.
- Hãy tiến hành các biện pháp khắc phục khi sản phẩm không tuân thủ quy định hoặc tiềm ẩn rủi ro an ninh mạng.
- Hãy tuân thủ các thời hạn báo cáo lỗ hổng và sự cố hiện hành.
Nhà sản xuất phải chứng minh được sự tuân thủ thông qua hồ sơ, quy trình và bằng chứng kỹ thuật. Một tuyên bố chung chung rằng sản phẩm an toàn sẽ không đủ.
Các yêu cầu an ninh mạng thiết yếu
Phụ lục I của CRA chứa các yêu cầu an ninh mạng thiết yếu.
Các yêu cầu này được chia thành hai lĩnh vực chính:
- Các đặc tính an ninh mạng của sản phẩm
- Yêu cầu xử lý lỗ hổng bảo mật
Bảo mật ngay từ khâu thiết kế và theo mặc định
Sản phẩm phải được thiết kế, phát triển và sản xuất để đảm bảo mức độ an ninh mạng phù hợp dựa trên các rủi ro mà chúng phải đối mặt.
Tùy thuộc vào sản phẩm, điều này có thể đòi hỏi các biện pháp giải quyết:
- Cấu hình mặc định an toàn
- Xác thực
- Kiểm soát truy cập
- Bảo mật
- Mã hóa
- Tính toàn vẹn dữ liệu
- Tính khả dụng của dịch vụ và hệ thống
- Bảo vệ chống lại truy cập trái phép
- Bảo vệ chống lại sự thao túng
- Giảm diện tích bề mặt tấn công
- Hạn chế của các giao diện được phơi bày
- Giao tiếp an toàn
- Khả năng chống lại các cuộc tấn công từ chối dịch vụ
- Ghi nhật ký và giám sát an ninh
- Xóa dữ liệu an toàn
- Giảm thiểu việc xử lý dữ liệu không cần thiết
- Bảo vệ chống lại các kỹ thuật tấn công đã biết
- Cơ chế cập nhật an toàn
- Khắc phục sự cố an ninh
Các biện pháp kiểm soát phù hợp phụ thuộc vào sản phẩm, mục đích sử dụng, khả năng lạm dụng có thể dự đoán được, môi trường hoạt động và hậu quả tiềm tàng của một cuộc tấn công mạng thành công.
Không phát hiện lỗ hổng bảo mật nào có thể khai thác được.
Không được phép đưa sản phẩm ra thị trường nếu sản phẩm đó vẫn còn những lỗ hổng bảo mật đã biết có thể bị khai thác.
Điều này đòi hỏi nhiều hơn là chỉ tiến hành một bài kiểm tra duy nhất ngay trước khi ra mắt sản phẩm. Các nhà sản xuất cần một quy trình để xác định, đánh giá, ưu tiên và giải quyết các lỗ hổng ảnh hưởng đến:
- Phần mềm độc quyền
- Phần mềm cơ sở
- Hệ điều hành
- Thư viện mã nguồn mở
- Các thành phần phần mềm của bên thứ ba
- Giao thức truyền thông
- Các thành phần phần cứng
- Các phụ thuộc vào đám mây
- Ứng dụng di động
- Giao diện lập trình ứng dụng
Cập nhật bảo mật
Trong trường hợp cần cập nhật bảo mật, nhà sản xuất phải cung cấp chúng ngay lập tức và thường là miễn phí trong suốt thời gian hỗ trợ.
Đối với nhiều sản phẩm, các bản cập nhật bảo mật nên được cài đặt tự động theo mặc định nếu khả thi về mặt kỹ thuật. Người dùng nói chung nên có thể trì hoãn hoặc vô hiệu hóa việc cài đặt tự động thông qua một cơ chế rõ ràng và dễ tiếp cận.
Nên tách biệt các bản cập nhật bảo mật khỏi các bản cập nhật tính năng nếu có thể. Điều này giúp ngăn người dùng bị buộc phải chấp nhận những thay đổi chức năng không liên quan chỉ để nhận được bản vá lỗi bảo mật cần thiết.
Đánh giá rủi ro an ninh mạng
Đánh giá rủi ro an ninh mạng là một trong những tài liệu trọng tâm của CRA.
Đây không nên là một danh sách kiểm tra an ninh mạng chung chung. Nó phải liên quan đến sản phẩm cụ thể, các thành phần của sản phẩm, mục đích sử dụng, khả năng sử dụng trong tương lai, người dùng, dữ liệu, kết nối và môi trường hoạt động.
Những nội dung cần có trong đánh giá rủi ro
Một đánh giá rủi ro phù hợp có thể xem xét:
- Kiến trúc sản phẩm
- Các thành phần phần cứng và phần mềm
- Công nghệ truyền thông
- Giao diện mạng
- Dịch vụ đám mây
- Ứng dụng di động
- Vai trò và quyền hạn của người dùng
- Phương thức xác thực
- Dữ liệu được xử lý hoặc lưu trữ
- Mã hóa và quản lý khóa
- Cơ chế cập nhật
- Các phụ thuộc của bên thứ ba
- Các tác nhân đe dọa tiềm tàng
- Các phương thức tấn công
- Điểm yếu đã biết
- lạm dụng có thể dự đoán trước
- Hậu quả của sự thỏa hiệp
- Các biện pháp kiểm soát an ninh hiện có
- Rủi ro còn lại
- Kiểm tra bắt buộc
- Các biện pháp xử lý lỗ hổng bảo mật
- Giám sát sau thị trường
Khi nào cần cập nhật đánh giá rủi ro?
Việc đánh giá phải cung cấp thông tin cho thiết kế và phát triển sản phẩm. Nó cũng cần được xem xét lại khi có những thay đổi đáng kể, chẳng hạn như:
- Bản cập nhật phần mềm lớn
- Chức năng sản phẩm mới
- Thay đổi về kiến trúc sản phẩm
- Việc tích hợp một thành phần bên thứ ba mới
- Một mối đe dọa mới đáng kể
- Phát hiện lỗ hổng bảo mật đang bị khai thác tích cực.
- Thay đổi mục đích sử dụng của sản phẩm.
- Một sự thay đổi đáng kể đối với cơ sở hạ tầng đám mây hoặc mạng.
Đánh giá rủi ro là một phần của tài liệu kỹ thuật và có thể được các cơ quan giám sát thị trường yêu cầu.
Danh mục vật tư phần mềm
MỘT Danh mục vật tư phần mềm, Thường được gọi là SBOM, đây là một danh mục có cấu trúc về các thành phần phần mềm có trong một sản phẩm.
Thông tin thường được bao gồm trong SBOM
Một SBOM có thể xác định:
- Mô-đun phần mềm độc quyền
- Thư viện mã nguồn mở
- Các phụ thuộc của bên thứ ba
- Các thành phần phần mềm
- Tên thành phần
- Phiên bản linh kiện
- Nhà cung cấp
- Giấy phép
- Mối quan hệ phụ thuộc
- Các tài liệu tham khảo về lỗ hổng đã biết
- Mã nhận dạng gói hàng
SBOM giúp nhà sản xuất xác định xem sản phẩm của họ có bị ảnh hưởng hay không khi phát hiện ra lỗ hổng bảo mật trong một linh kiện của bên thứ ba.
Vì sao cần duy trì SBOM
Ví dụ, nếu một thư viện phần mềm được sử dụng rộng rãi được phát hiện chứa lỗ hổng bảo mật nghiêm trọng, nhà sản xuất cần có khả năng nhanh chóng xác định được:
- Những sản phẩm nào sử dụng thư viện bị ảnh hưởng?
- Những phiên bản sản phẩm nào bị ảnh hưởng?
- Liệu chức năng dễ bị tổn thương đó có thể truy cập được hay có thể khai thác được hay không.
- Liệu có cần cập nhật sửa lỗi hay không?
- Những khách hàng hoặc cơ quan nào cần được thông báo
- Liệu nghĩa vụ báo cáo của CRA có được kích hoạt hay không
Một SBOM (Stack Object Materials) sẽ không hữu ích nếu nó chỉ được tạo ra một lần và không bao giờ được cập nhật. Các nhà sản xuất cần hệ thống kiểm soát phiên bản và quy trình để duy trì nó khi phần mềm thay đổi.
Yêu cầu xử lý lỗ hổng
Việc tuân thủ quy định CRA vẫn tiếp tục sau khi sản phẩm đã được đưa ra thị trường.
Các nhà sản xuất phải thiết lập các quy trình để:
- Xác định các lỗ hổng bảo mật
- Nhận báo cáo về lỗ hổng bảo mật
- Các lỗ hổng bảo mật tài liệu
- Đánh giá mức độ nghiêm trọng và khả năng bị lợi dụng của chúng.
- Giám sát các lỗ hổng ảnh hưởng đến các thành phần của bên thứ ba
- Kiểm tra và đánh giá tính bảo mật của sản phẩm.
- Khắc phục các lỗ hổng bảo mật kịp thời.
- Phân phối các bản cập nhật bảo mật một cách an toàn
- Thông báo cho người dùng về các bản sửa lỗi có sẵn.
- Công khai thông tin về các lỗ hổng đã được khắc phục khi cần thiết.
- Bảo mật thông tin về lỗ hổng cho đến khi có bản vá lỗi.
- Duy trì chính sách công bố lỗ hổng bảo mật được phối hợp chặt chẽ.
Tiết lộ lỗ hổng phối hợp
Các nhà sản xuất nên công bố một phương pháp rõ ràng và được giám sát chặt chẽ để các nhà nghiên cứu bảo mật, khách hàng và các bên khác có thể báo cáo các lỗ hổng.
Quy trình này cần xác định:
- Người liên hệ báo cáo
- Thông tin mà các phóng viên nên cung cấp
- Quy trình xác nhận của nhà sản xuất
- Thời gian phản hồi dự kiến
- Kỳ vọng về tính bảo mật
- Cách nhà sản xuất phối hợp việc công bố thông tin
- Các nhà nghiên cứu bảo mật sẽ được đối xử như thế nào?
- Cách thức công bố các thông báo đính chính và tư vấn
Nghĩa vụ báo cáo cho CRA từ tháng 9 năm 2026
Các nghĩa vụ báo cáo theo Điều 14 áp dụng từ Ngày 11 tháng 9 năm 2026.
Các nhà sản xuất phải báo cáo một số lỗ hổng bảo mật đang bị khai thác tích cực và các sự cố nghiêm trọng thông qua Nền tảng báo cáo duy nhất CRA do Cơ quan An ninh mạng Liên minh châu Âu (ENISA) duy trì.
Thời hạn báo cáo
Quy trình báo cáo thường bao gồm:
- Thông báo cảnh báo sớm trong vòng 24 giờ.
- Thông báo chi tiết hơn sẽ được gửi trong vòng 72 giờ.
- Báo cáo cuối cùng trong thời hạn quy định của pháp luật.
Các lỗ hổng đang bị khai thác tích cực
Đối với lỗ hổng đang bị khai thác tích cực, báo cáo cuối cùng thường phải được nộp không muộn hơn 14 ngày sau khi biện pháp khắc phục hoặc giảm thiểu rủi ro được áp dụng.
Các sự cố an ninh nghiêm trọng
Đối với sự cố an ninh nghiêm trọng, báo cáo cuối cùng thường phải được hoàn thành trong vòng một tháng kể từ khi nhận được thông báo 72 giờ.
Thời hạn báo cáo bắt đầu khi nhà sản xuất nhận thức được lỗ hổng hoặc sự cố liên quan. Do đó, các nhà sản xuất cần có quy trình báo cáo nội bộ cho phép thông tin nhanh chóng đến được với nhân viên phụ trách tuân thủ và an ninh.
Lỗ hổng bảo mật được phát hiện bởi nhóm hỗ trợ khách hàng, nhà nghiên cứu bên ngoài, nhà phân phối, nhà cung cấp phần mềm hoặc văn phòng phát triển ở nước ngoài có thể kích hoạt quy trình báo cáo pháp lý tương tự như lỗ hổng được phát hiện bởi nhóm an ninh mạng trung tâm của nhà sản xuất.
Lỗ hổng bảo mật đang bị khai thác tích cực là gì?
Một lỗ hổng bảo mật đang bị khai thác tích cực không chỉ đơn thuần là một điểm yếu lý thuyết hay mọi mục trong cơ sở dữ liệu lỗ hổng.
Trên thực tế, nhà sản xuất phải đánh giá xem có bằng chứng đáng tin cậy nào cho thấy kẻ xấu đã khai thác lỗ hổng trong hệ thống mà không có sự cho phép của chủ sở hữu hệ thống hay không.
Sự phân biệt này rất quan trọng vì nghĩa vụ báo cáo của CRA gắn liền với việc khai thác tích cực, chứ không chỉ đơn thuần là sự tồn tại của mọi lỗ hổng tiềm tàng.
Tuy nhiên, các nhà sản xuất vẫn phải xác định, đánh giá và khắc phục các lỗ hổng bảo mật không bị khai thác tích cực như một phần nghĩa vụ xử lý lỗ hổng bảo mật nói chung của họ.
Thời gian hỗ trợ và cập nhật bảo mật
Các nhà sản xuất phải xác định một khoảng thời gian hỗ trợ trong đó các lỗ hổng bảo mật sẽ được xử lý và các bản cập nhật bảo mật sẽ được cung cấp.
Các yếu tố ảnh hưởng đến thời gian hỗ trợ
Thời gian hỗ trợ phải phản ánh các yếu tố như:
- Thời gian sử dụng dự kiến
- Bản chất và mục đích dự định của sản phẩm
- Kỳ vọng hợp lý của người dùng
- Môi trường hoạt động
- Thời gian hỗ trợ thông thường cho các sản phẩm tương tự
- Khả năng cung cấp phụ tùng thay thế hoặc các dịch vụ liên quan
- Các rủi ro an ninh mạng liên quan đến việc ngừng hỗ trợ
Ngày kết thúc thời gian hỗ trợ, bao gồm cả tháng và năm, phải được thông báo rõ ràng cho người dùng tại thời điểm mua hàng.
Các nhà sản xuất nên tránh coi thời gian hỗ trợ chỉ là một tuyên bố tiếp thị không có cơ sở hoạt động. Họ phải có khả năng kỹ thuật và tổ chức để giám sát các lỗ hổng bảo mật, phát triển các bản cập nhật và phân phối các bản cập nhật đó trong suốt thời gian đã công bố.
Thỏa thuận nhà cung cấp dài hạn
Điều này có thể đòi hỏi các thỏa thuận dài hạn với:
- Các nhà phát triển phần mềm
- Nhà cung cấp phần mềm nhúng
- Các nhà cung cấp dịch vụ đám mây
- Các nhà sản xuất linh kiện
- Các nhà phát triển ứng dụng di động
- Dịch vụ giám sát an ninh mạng
- Phòng thí nghiệm kiểm tra
- Các nhà cung cấp dịch vụ lưu trữ và cơ sở hạ tầng
Thông tin sản phẩm và hướng dẫn sử dụng
Các sản phẩm thuộc phạm vi điều chỉnh của CRA phải kèm theo thông tin và hướng dẫn rõ ràng.
Tùy thuộc vào sản phẩm, thông tin có thể cần bao gồm:
- Tên pháp lý của nhà sản xuất
- Tên thương mại hoặc nhãn hiệu đã đăng ký
- Địa chỉ bưu điện
- Địa chỉ email hoặc phương thức liên lạc kỹ thuật số khác
- Loại sản phẩm, lô hàng, số sê-ri hoặc mã nhận dạng khác
- Mục đích dự định
- Các chức năng thiết yếu của sản phẩm
- Các đặc tính an ninh mạng
- Hướng dẫn cài đặt an toàn
- Hướng dẫn cấu hình bảo mật
- Hướng dẫn vận hành an toàn
- Thông tin về các bản cập nhật bảo mật liên quan
- Hướng dẫn cài đặt bản cập nhật
- Thông tin về cập nhật tự động
- Hướng dẫn cách tắt cập nhật tự động, nếu có.
- Ngày kết thúc thời gian hỗ trợ
- Liên hệ báo cáo lỗ hổng bảo mật
- Thông tin tiết lộ lỗ hổng được phối hợp
- Hướng dẫn cách xóa dữ liệu người dùng một cách an toàn
- Các cảnh báo hoặc hạn chế liên quan đến an ninh mạng
Hướng dẫn phải rõ ràng, dễ hiểu, mạch lạc và dễ đọc. Chúng phải được cung cấp bằng ngôn ngữ mà người dùng và các cơ quan có thẩm quyền liên quan có thể dễ dàng hiểu được tại quốc gia thành viên nơi sản phẩm được bán.
Tài liệu kỹ thuật
Các nhà sản xuất phải chuẩn bị tài liệu kỹ thuật trước khi đưa sản phẩm thuộc phạm vi điều chỉnh của luật ra thị trường.
Hồ sơ kỹ thuật cần chứng minh sản phẩm tuân thủ Đạo luật Đánh giá Tác động Môi trường (CRA) và thường bao gồm:
- Mô tả sản phẩm chung
- Nhận dạng sản phẩm
- Mục đích dự định
- Người dùng dự định
- Phiên bản sản phẩm
- Kiến trúc phần cứng
- Kiến trúc phần mềm
- Phiên bản phần mềm và firmware
- Giao diện truyền thông
- Kiến trúc mạng
- Các phụ thuộc xử lý dữ liệu từ xa
- Thông tin thiết kế và phát triển
- Đánh giá rủi ro an ninh mạng
- Đánh giá yêu cầu thiết yếu
- Các tiêu chuẩn áp dụng hoặc thông số kỹ thuật
- Mô tả về các biện pháp kiểm soát an ninh
- kế hoạch thử nghiệm và báo cáo thử nghiệm
- Đánh giá mức độ dễ bị tổn thương
- Báo cáo kiểm thử xâm nhập, nếu có liên quan
- Danh mục vật tư phần mềm
- Hồ sơ phát triển an toàn
- Quy trình cập nhật và quản lý bản vá
- Quy trình xử lý lỗ hổng bảo mật
- Chính sách công bố lỗ hổng bảo mật phối hợp
- Lý giải về thời gian hỗ trợ
- Nhãn sản phẩm
- Hướng dẫn sử dụng
- Hồ sơ đánh giá sự phù hợp
- Tuyên bố phù hợp của EU
- Thông tin chi tiết về cơ quan được thông báo, nếu có.
Hồ sơ tài liệu phải đủ chi tiết để các cơ quan chức năng có thể đánh giá sự phù hợp của sản phẩm.
Một tập hợp các chứng chỉ mà không có mối liên hệ rõ ràng với sản phẩm, rủi ro và các yêu cầu của CRA thường sẽ không cấu thành một hồ sơ kỹ thuật đầy đủ.
Phân loại sản phẩm theo CRA
CRA sử dụng các lộ trình đánh giá sự phù hợp khác nhau tùy thuộc vào loại và hồ sơ rủi ro của sản phẩm.
Các sản phẩm thường được chia thành một trong các nhóm sau:
- Sản phẩm mặc định
- Sản phẩm quan trọng, Loại I
- Sản phẩm quan trọng, Loại II
- Sản phẩm quan trọng
Việc phân loại phụ thuộc vào việc sản phẩm đó có chức năng cốt lõi thuộc một trong các danh mục được liệt kê trong Phụ lục III hoặc Phụ lục IV hay không.
Sản phẩm mặc định
Các sản phẩm không được phân loại là quan trọng hoặc thiết yếu thường sẽ được xử lý theo quy trình mặc định.
Các nhà sản xuất những sản phẩm này thường có thể sử dụng kiểm soát nội bộ, còn được gọi là Mô-đun A, để đánh giá sự phù hợp.
Điều này không có nghĩa là không cần đánh giá hoặc kiểm tra. Nhà sản xuất vẫn phải:
- Hoàn thành đánh giá rủi ro an ninh mạng.
- Đáp ứng các yêu cầu an ninh mạng thiết yếu
- Chuẩn bị tài liệu kỹ thuật
- Thu thập bằng chứng kỹ thuật phù hợp
- Tiến hành các thử nghiệm cần thiết
- Thiết lập các quy trình quản lý lỗ hổng bảo mật
- Chuẩn bị Tuyên bố phù hợp của EU
- Dán tem CE
Tự đánh giá có nghĩa là nhà sản xuất chịu trách nhiệm về việc đánh giá sự phù hợp. Điều này không làm mất đi các nghĩa vụ kỹ thuật cơ bản.
Sản phẩm quan trọng, Loại I
Nhóm I bao gồm các sản phẩm được chỉ định có chức năng an ninh mạng quan trọng hoặc việc xâm nhập vào các sản phẩm đó có thể tạo ra rủi ro an ninh rộng hơn.
Tùy thuộc vào chức năng cốt lõi của chúng, các ví dụ có thể bao gồm:
- Hệ thống quản lý danh tính
- Sản phẩm quản lý quyền truy cập đặc quyền
- Trình duyệt
- Trình quản lý mật khẩu
- Sản phẩm chống virus
- Sản phẩm mạng riêng ảo
- Hệ thống quản lý mạng
- Hệ thống quản lý thông tin và sự kiện an ninh
- Trình quản lý khởi động
- sản phẩm cơ sở hạ tầng khóa công khai
- Hệ điều hành
- Bộ định tuyến, modem và bộ chuyển mạch
- Các sản phẩm nhà thông minh tích hợp chức năng bảo mật.
- Vi xử lý và vi điều khiển có chức năng liên quan đến bảo mật
Đối với các sản phẩm Loại I, việc kiểm soát nội bộ vẫn có thể thực hiện được nếu nhà sản xuất áp dụng đầy đủ các tiêu chuẩn hài hòa có liên quan, các thông số kỹ thuật chung hoặc chương trình chứng nhận an ninh mạng châu Âu hiện hành.
Trong trường hợp các lộ trình đó không khả dụng hoặc không được áp dụng đầy đủ, việc đánh giá sự phù hợp bởi bên thứ ba thông qua một tổ chức được chỉ định có thể là cần thiết.
Sản phẩm quan trọng, Loại II
Nhóm II bao gồm các sản phẩm quan trọng có rủi ro cao hơn.
Tùy thuộc vào chức năng cốt lõi của chúng, các ví dụ có thể bao gồm:
- Hypervisor
- Hệ thống thời gian chạy container
- Tường lửa
- Hệ thống phát hiện xâm nhập
- Hệ thống ngăn chặn xâm nhập
- bộ vi xử lý chống giả mạo
- Bộ vi điều khiển chống giả mạo
Các sản phẩm loại II thường yêu cầu đánh giá sự phù hợp của bên thứ ba thông qua một tổ chức được chỉ định hoặc một chương trình chứng nhận an ninh mạng châu Âu hiện hành.
Sản phẩm quan trọng
Các sản phẩm quan trọng được liệt kê riêng trong Phụ lục IV và phải tuân thủ các yêu cầu đánh giá sự phù hợp nghiêm ngặt nhất.
Các nhà sản xuất không nên phân loại sản phẩm chỉ dựa trên tên thương mại của nó. Việc phân loại phụ thuộc vào chức năng cốt lõi của sản phẩm và các mô tả kỹ thuật được áp dụng theo CRA.
Đánh giá sự phù hợp
Trước khi đưa sản phẩm ra thị trường, nhà sản xuất phải hoàn thành quy trình đánh giá sự phù hợp thích hợp.
Tùy thuộc vào phân loại, các lựa chọn áp dụng có thể bao gồm:
- Kiểm soát nội bộ
- Kiểm tra theo tiêu chuẩn EU, tiếp theo là kiểm tra sự phù hợp với tiêu chuẩn đó.
- Đảm bảo chất lượng toàn diện
- Đánh giá của bên thứ ba bởi một cơ quan được ủy quyền.
- Một chương trình chứng nhận an ninh mạng châu Âu áp dụng được.
Việc có thể tự đánh giá hay không phụ thuộc vào loại sản phẩm và, đối với một số sản phẩm Loại I, liệu các tiêu chuẩn hài hòa có liên quan hoặc các lộ trình tuân thủ được công nhận khác đã được áp dụng đầy đủ hay chưa.
Các nhà sản xuất nên xác định lộ trình đánh giá sự phù hợp từ sớm. Việc phát hiện ra muộn trong quá trình phát triển sản phẩm rằng cần có sự tham gia của cơ quan chứng nhận có thể làm chậm quá trình tiếp cận thị trường.
Tiêu chuẩn hài hòa
Các tiêu chuẩn hài hòa của châu Âu dự kiến sẽ đóng vai trò quan trọng trong việc tuân thủ quy định của CRA.
Khi một tiêu chuẩn hài hòa có liên quan được trích dẫn trong Công báo của Liên minh Châu Âu và được áp dụng chính xác, nó có thể tạo ra giả định về sự phù hợp với các yêu cầu pháp lý tương ứng.
Cho đến khi có các tiêu chuẩn phù hợp, các nhà sản xuất vẫn cần chứng minh sự tuân thủ thông qua các phương pháp kỹ thuật và bằng chứng thích hợp.
Tùy thuộc vào sản phẩm, các tiêu chuẩn và khuôn khổ an ninh mạng hiện hành có liên quan có thể hỗ trợ quá trình chuẩn bị. Tuy nhiên, việc sử dụng một tiêu chuẩn được công nhận không tự động chứng minh sự tuân thủ mọi nghĩa vụ của CRA trừ khi tiêu chuẩn đó có tư cách pháp lý cần thiết và bao gồm các yêu cầu liên quan.
Ghi chép việc sử dụng các tiêu chuẩn
Các nhà sản xuất nên ghi lại:
- Tiêu chuẩn hoặc quy cách nào đã được sử dụng?
- Phiên bản nào đã được áp dụng?
- Nó bao gồm những yêu cầu nào của CRA?
- Cho dù nó được áp dụng toàn bộ hay một phần.
- Cách thức giải quyết các yêu cầu chưa được phát hiện
- Những bài kiểm tra hoặc đánh giá nào đã được hoàn thành?
Tuyên bố phù hợp của EU
Sau khi chứng minh được sự phù hợp, nhà sản xuất phải chuẩn bị và ký Tuyên bố phù hợp của EU.
Tuyên bố này xác nhận rằng nhà sản xuất chịu trách nhiệm về việc sản phẩm tuân thủ các yêu cầu hiện hành của EU.
Nó cần bao gồm các thông tin được yêu cầu trong Phụ lục V, chẳng hạn như:
- Tên và nhận dạng sản phẩm
- Tên và địa chỉ của nhà sản xuất
- Tuyên bố trách nhiệm
- Mục đích của tuyên bố
- Luật pháp EU hiện hành
- Các tiêu chuẩn hoặc quy cách hài hòa có liên quan
- Thông tin của cơ quan được thông báo, nếu có.
- Thông tin bổ sung về sự phù hợp
- Địa điểm và ngày phát hành
- Họ tên, chức danh và chữ ký của người được ủy quyền
Trong trường hợp nhiều luật của EU áp dụng cho cùng một sản phẩm, nhà sản xuất thường có thể lập một Tuyên bố Phù hợp EU duy nhất bao gồm tất cả các luật hiện hành.
Ví dụ, một thiết bị không dây được kết nối cũng có thể thuộc phạm vi điều chỉnh của Chỉ thị về thiết bị vô tuyến, Chỉ thị RoHS, các yêu cầu về tương thích điện từ và các luật lệ khác dành riêng cho sản phẩm đó.
Nghĩa vụ của nhà nhập khẩu
Nhà nhập khẩu EU đưa sản phẩm từ nhà sản xuất ngoài EU vào thị trường Liên minh châu Âu phải xác minh rằng nhà sản xuất đó đã đáp ứng các nghĩa vụ CRA hiện hành.
Ngoài những vấn đề khác, nhà nhập khẩu phải kiểm tra rằng:
- Việc đánh giá sự phù hợp thích hợp đã được hoàn thành.
- Tài liệu kỹ thuật đã được chuẩn bị.
- Bản Tuyên bố về sự phù hợp của EU hiện có sẵn.
- Sản phẩm đạt tiêu chuẩn CE.
- Thông tin nhận dạng sản phẩm có sẵn.
- Thông tin nhà sản xuất được cung cấp.
- Hướng dẫn sử dụng cần thiết được kèm theo sản phẩm.
- Thời gian hỗ trợ được chỉ định.
- Các quy trình xử lý lỗ hổng bảo mật đã được thiết lập.
Nếu nhà nhập khẩu cho rằng sản phẩm không tuân thủ quy định hoặc tiềm ẩn rủi ro an ninh mạng đáng kể, họ không được phép đưa sản phẩm ra thị trường cho đến khi vấn đề được giải quyết.
Các nhà nhập khẩu cũng phải hợp tác với các cơ quan chức năng và có thể có nghĩa vụ khi họ phát hiện ra những lỗ hổng ảnh hưởng đến sản phẩm.
Nghĩa vụ của nhà phân phối
Các nhà phân phối phải hết sức cẩn trọng khi đưa sản phẩm ra thị trường EU.
Họ phải xác minh các yếu tố tuân thủ chính thức có liên quan, bao gồm:
- Nhận dạng sản phẩm
- Thông tin chi tiết về nhà sản xuất và nhà nhập khẩu
- Thông tin người dùng cần thiết
- Hướng dẫn an ninh
- Thông tin về thời gian hỗ trợ
Nhà phân phối không được tiếp tục cung cấp sản phẩm mà họ có lý do để tin rằng sản phẩm đó không tuân thủ quy định. Họ cũng có thể cần thông báo cho nhà sản xuất hoặc nhà nhập khẩu và hợp tác với các cơ quan giám sát thị trường.
Đại diện được ủy quyền của EU
Một nhà sản xuất có trụ sở bên ngoài Liên minh Châu Âu có thể chỉ định một Đại diện được ủy quyền của EU thông qua một văn bản ủy quyền.
Người đại diện được ủy quyền có thể thực hiện các nhiệm vụ quản lý cụ thể thay mặt nhà sản xuất, chẳng hạn như:
- Giữ bản Tuyên bố về sự phù hợp của EU luôn sẵn có.
- Lưu giữ tài liệu kỹ thuật để cung cấp cho cơ quan chức năng.
- Đáp ứng các yêu cầu có thẩm quyền hợp lý
- Cung cấp thông tin tuân thủ
- Hợp tác với các cơ quan giám sát thị trường
- Hỗ trợ truy xuất nguồn gốc và truyền đạt thông tin theo quy định.
- Thông báo cho nhà sản xuất về các yêu cầu từ cơ quan chức năng.
Tuy nhiên, việc chỉ định một Đại diện được ủy quyền không đồng nghĩa với việc chuyển giao trách nhiệm cốt lõi của nhà sản xuất đối với sản phẩm.
Trách nhiệm thuộc về nhà sản xuất
Nhà sản xuất vẫn chịu trách nhiệm về:
- Thiết kế và phát triển sản phẩm an toàn
- Đánh giá rủi ro an ninh mạng
- Tuân thủ các yêu cầu thiết yếu
- Tài liệu kỹ thuật
- Đánh giá sự phù hợp
- Quản lý lỗ hổng bảo mật
- Cập nhật bảo mật
- Báo cáo sự cố
- Biện pháp khắc phục
- Đảm bảo sản phẩm tuân thủ các quy định.
Những thay đổi đáng kể
Người nào thực hiện những thay đổi đáng kể đối với một sản phẩm và sau đó đưa sản phẩm đó ra thị trường có thể phải chịu trách nhiệm của nhà sản xuất.
Việc sửa đổi có thể được coi là đáng kể khi nó ảnh hưởng đến việc sản phẩm tuân thủ các yêu cầu an ninh mạng thiết yếu hoặc thay đổi mục đích sử dụng ban đầu của sản phẩm.
Ví dụ về những thay đổi có thể mang tính đáng kể
- Bổ sung chức năng kết nối chính
- Thay đổi kiến trúc xác thực
- Thay thế hệ điều hành
- Giới thiệu nền tảng đám mây mới
- Thêm chức năng điều khiển từ xa
- Kích hoạt các giao diện mạng mới
- Thực hiện những thay đổi quan trọng đối với phần mềm bảo mật.
- Thay đổi nhóm người dùng dự định hoặc môi trường hoạt động
Các bản cập nhật bảo mật định kỳ nhằm khôi phục hoặc duy trì sự phù hợp không nên tự động được coi là những thay đổi đáng kể. Tuy nhiên, các nhà sản xuất và các nhà điều hành ở khâu tiếp theo cần ghi lại những thay đổi quan trọng của sản phẩm và đánh giá tác động pháp lý của chúng.
Giám sát sau giao dịch và hành động khắc phục
Tuân thủ quy định của CRA là một nghĩa vụ liên tục.
Sau khi đưa sản phẩm ra thị trường, nhà sản xuất phải tiếp tục theo dõi các thông tin an ninh mạng có liên quan.
Các nguồn giám sát tiềm năng
Các nguồn thông tin có thể bao gồm:
- Kiểm tra an ninh nội bộ
- Khiếu nại của khách hàng
- Báo cáo về lỗ hổng bảo mật
- Các nhà nghiên cứu bảo mật
- Nhà cung cấp linh kiện
- Thông báo an ninh nguồn mở
- Cơ sở dữ liệu lỗ hổng bảo mật
- Dịch vụ tình báo mối đe dọa
- Các nhà nhập khẩu và phân phối
- Cơ quan giám sát thị trường
- Đội ứng phó sự cố an ninh máy tính
- Thông tin liên lạc của ENISA
Các biện pháp khắc phục khả thi
Trong trường hợp sản phẩm bị phát hiện không tuân thủ quy định hoặc tiềm ẩn rủi ro an ninh mạng, nhà sản xuất có thể cần phải:
- Sửa sản phẩm
- Phát hành bản cập nhật bảo mật
- Cung cấp giải pháp thay thế
- Thông báo cho người dùng bị ảnh hưởng
- Thông báo cho các nhà nhập khẩu và nhà phân phối.
- Thông báo cho các cơ quan có thẩm quyền.
- Hạn chế nguồn cung sản phẩm
- Thu hồi sản phẩm
- Thu hồi sản phẩm
Phản ứng cần phải tương xứng với rủi ro, nhưng không hành động không phải là một chiến lược tuân thủ có thể chấp nhận được.
Lưu trữ hồ sơ
Các nhà sản xuất phải lưu giữ các tài liệu kỹ thuật cần thiết và Tuyên bố về sự phù hợp của EU trong thời hạn áp dụng theo CRA.
Một hệ thống lưu trữ hồ sơ hiệu quả cần phải bảo quản được:
- Phiên bản sản phẩm
- Phiên bản phần mềm
- Phiên bản SBOM
- Phiên bản đánh giá rủi ro
- Báo cáo thử nghiệm
- Quyết định về tính dễ bị tổn thương
- Thông báo an ninh
- Hồ sơ hành động khắc phục
- Lịch sử cập nhật
- Báo cáo sự cố
- Thông tin liên lạc của cơ quan chức năng
- Tuyên bố về sự phù hợp
Quản lý phiên bản là vô cùng quan trọng. Các cơ quan chức năng có thể cần xác định phần mềm, thành phần và bằng chứng tuân thủ nào áp dụng cho một phiên bản sản phẩm cụ thể tại một thời điểm cụ thể.
Hình phạt đối với hành vi không tuân thủ
CRA quy định các khoản phạt hành chính đáng kể.
Tùy thuộc vào mức độ vi phạm, hình phạt có thể lên đến:
- Lên đến €15 triệu đô la, tương đương 2,5% tổng doanh thu hàng năm trên toàn thế giới., mức nào cao hơn sẽ được áp dụng đối với một số hành vi vi phạm nghiêm trọng.
- Lên đến €10 triệu đô la, tương đương 2% doanh thu hàng năm toàn cầu., mức nào cao hơn thì áp dụng cho các nghĩa vụ khác.
- Lên đến €5 triệu đô la, tương đương 1% doanh thu hàng năm toàn cầu., mức nào cao hơn, đối với việc cung cấp thông tin không chính xác, không đầy đủ hoặc gây hiểu nhầm cho các cơ quan được thông báo hoặc cơ quan giám sát thị trường.
Các nhà chức trách cũng có thể ra lệnh thực hiện các biện pháp khắc phục, hạn chế hoặc cấm bán sản phẩm, yêu cầu thu hồi hoặc ra lệnh triệu hồi sản phẩm.
Do đó, hậu quả về mặt thương mại có thể vượt ra ngoài phạm vi khoản tiền phạt. Việc không tuân thủ có thể ảnh hưởng đến việc tiếp cận các nhà phân phối EU, các sàn thương mại điện tử, các nhà bán lẻ, khách hàng, các chương trình mua sắm và bảo hiểm.
Lộ trình tuân thủ CRA thực tiễn
Bước 1: Xác nhận phạm vi sản phẩm
Xác định xem sản phẩm đó có phải là sản phẩm có yếu tố kỹ thuật số hay không và liệu có áp dụng trường hợp loại trừ nào không.
Tài liệu:
- Sản phẩm
- Phần mềm và firmware
- Kết nối
- Chức năng xử lý dữ liệu từ xa
- Mục đích dự định
- Mô hình cung ứng thương mại
- Các trường hợp loại trừ áp dụng
Bước 2: Phân loại sản phẩm
Xác định xem sản phẩm đó có phải là:
- Một sản phẩm mặc định
- Lớp học quan trọng I
- Lớp II quan trọng
- Phê bình
Việc phân loại sẽ xác định lộ trình đánh giá sự phù hợp.
Bước 3: Lập sơ đồ chuỗi cung ứng và trách nhiệm
Nhận dạng:
- Nhà sản xuất hợp pháp
- Các nhà phát triển phần mềm
- Các nhà sản xuất phần cứng
- Nhà cung cấp linh kiện
- Các nhà cung cấp dịch vụ đám mây
- Nhà nhập khẩu EU
- Nhà phân phối
- Đại diện được ủy quyền của EU
- Các nhà cung cấp dịch vụ xét nghiệm
- Cơ quan được thông báo, nếu cần thiết
Các nghĩa vụ theo hợp đồng cần hỗ trợ các nghĩa vụ pháp lý của nhà sản xuất.
Bước 4: Thực hiện đánh giá rủi ro an ninh mạng
Xác định các mối đe dọa an ninh mạng, lỗ hổng bảo mật, tác động tiềm tàng và các biện pháp kiểm soát cần thiết.
Việc đánh giá cần bao quát toàn bộ sản phẩm, kể cả các thành phần bên ngoài và các phụ thuộc vào điện toán đám mây.
Bước 5: Lập bản đồ các yêu cầu thiết yếu
Tạo một ma trận tuân thủ liên kết từng yêu cầu CRA hiện hành với:
- Kiểm soát sản phẩm
- Thông số kỹ thuật thiết kế
- Thủ tục
- Kết quả kiểm tra
- Tài liệu kỹ thuật
- Người chịu trách nhiệm
- Hành động xuất sắc
Bước 6: Thiết lập chu trình phát triển an toàn
Ghi lại cách thức quản lý an ninh mạng trong các giai đoạn sau:
- Định nghĩa yêu cầu
- Ngành kiến trúc
- Phát triển
- Đánh giá mã
- Lựa chọn thành phần
- Kiểm tra
- Giải phóng
- BẢO TRÌ
- Khắc phục lỗ hổng bảo mật
- Giai đoạn cuối đời
Bước 7: Chuẩn bị và duy trì SBOM
Xác định tất cả các thành phần phần mềm liên quan và thiết lập quy trình giám sát các lỗ hổng ảnh hưởng đến chúng.
Bước 8: Hoàn tất kiểm tra kỹ thuật
Tùy thuộc vào sản phẩm và rủi ro, việc kiểm tra có thể bao gồm:
- Quét lỗ hổng bảo mật
- Kiểm thử xâm nhập
- Phân tích mã nguồn
- Phân tích thành phần phần mềm
- Kiểm thử xác thực
- Đánh giá mã hóa
- Kiểm thử giao diện
- Kiểm thử cơ chế cập nhật
- Kiểm thử mờ
- Kiểm tra an ninh mạng
- Kiểm tra khả năng phục hồi
- Đánh giá cấu hình bảo mật
Việc thử nghiệm cần dựa trên đánh giá rủi ro và lộ trình tuân thủ.
Bước 9: Thiết lập quy trình xử lý lỗ hổng và sự cố
Chuẩn bị quy trình cho:
- Nhận báo cáo
- Phân loại bệnh nhân
- Đánh giá mức độ nghiêm trọng
- Sự leo thang
- Khắc phục hậu quả
- Thông báo
- Giao tiếp người dùng
- Báo cáo ENISA
- Thông báo của cơ quan chức năng
- Biện pháp khắc phục
Bước 10: Xác định thời gian hỗ trợ
Hãy xác định và giải thích thời gian nhà sản xuất sẽ cung cấp các bản cập nhật bảo mật và xử lý lỗ hổng.
Đảm bảo các nhà cung cấp kỹ thuật và nguồn lực phát triển vẫn sẵn sàng trong suốt thời gian đó.
Bước 11: Chuẩn bị thông tin người dùng và nhãn mác
Ôn tập:
- Nhận dạng sản phẩm
- Thông tin nhà sản xuất
- Thông tin nhà nhập khẩu
- Dấu CE
- Hướng dẫn an ninh
- Hướng dẫn cập nhật
- Liên hệ dễ bị tổn thương
- Ngày kết thúc hỗ trợ
- Hướng dẫn xóa dữ liệu an toàn
Bước 12: Biên soạn tài liệu kỹ thuật
Sắp xếp các bằng chứng thành một hồ sơ kỹ thuật CRA có cấu trúc.
Bước 13: Hoàn thành đánh giá sự phù hợp
Sử dụng biện pháp kiểm soát nội bộ, cơ quan được chỉ định hoặc lộ trình được phép khác tùy theo phân loại sản phẩm.
Bước 14: Ký Tuyên bố phù hợp của EU
Nhà sản xuất chỉ nên ký vào bản tuyên bố sau khi quá trình đánh giá áp dụng đã hoàn tất và sự phù hợp đã được chứng minh.
Bước 15: Duy trì sự tuân thủ sau khi đưa sản phẩm ra thị trường
Giám sát các lỗ hổng bảo mật, cung cấp các bản cập nhật, báo cáo các sự kiện liên quan và cập nhật tài liệu khi sản phẩm thay đổi.
Những lỗi thường gặp khi tuân thủ quy định của CRA
Coi CRA như một chứng nhận một lần
CRA yêu cầu việc xử lý lỗ hổng bảo mật liên tục, cập nhật bảo mật, giám sát và thực hiện các biện pháp khắc phục.
Giả sử tất cả các sản phẩm đều có thể tự chứng nhận.
Các sản phẩm loại II quan trọng và các sản phẩm thiết yếu thường yêu cầu đánh giá của bên thứ ba. Các sản phẩm loại I cũng có thể yêu cầu sự tham gia của cơ quan thẩm định nếu các thông số kỹ thuật được công nhận có liên quan không được áp dụng đầy đủ.
Chỉ dựa vào kiểm thử xâm nhập
Kiểm thử xâm nhập có thể cung cấp bằng chứng hữu ích, nhưng nó không thể thay thế việc đánh giá rủi ro, quy trình phát triển an toàn, quy trình xử lý lỗ hổng, tài liệu kỹ thuật hoặc các nghĩa vụ hỗ trợ.
Bỏ qua các thành phần của bên thứ ba
Nhà sản xuất vẫn chịu trách nhiệm đánh giá các rủi ro phát sinh từ các thư viện tích hợp, phần mềm nhúng, bộ vi xử lý, hệ điều hành và dịch vụ đám mây.
Tạo SBOM mà không cần giám sát nó
Danh sách linh kiện lỗi thời không cung cấp một hệ thống quản lý lỗ hổng bảo mật hiệu quả.
Tuyên bố thời gian hỗ trợ không thực tế
Nhà sản xuất phải có khả năng cung cấp các bản cập nhật bảo mật và xử lý các lỗ hổng trong suốt thời gian đã công bố.
Thất bại trong việc kết nối các nhóm kỹ thuật với các nhóm pháp lý.
Thời hạn báo cáo 24 giờ đòi hỏi sự liên lạc nội bộ nhanh chóng. Các nhóm dịch vụ khách hàng, kỹ thuật, pháp lý, tuân thủ và quản lý cần hiểu rõ quy trình giải quyết vấn đề.
Chờ đợi các tiêu chuẩn hài hòa trước khi hành động
Các nhà sản xuất vẫn phải chịu trách nhiệm tuân thủ các quy định ngay cả khi các tiêu chuẩn và hướng dẫn hỗ trợ vẫn đang tiếp tục được phát triển.
EaseCert hỗ trợ việc tuân thủ quy định của CRA như thế nào?
EaseCert cung cấp một Đại diện được ủy quyền và dịch vụ tuân thủ theo Đạo luật về khả năng phục hồi mạng của EU Dành cho các nhà sản xuất sản phẩm có yếu tố kỹ thuật số.
Dịch vụ này được thiết kế đặc biệt dành cho các nhà sản xuất có trụ sở bên ngoài Liên minh Châu Âu, những đơn vị cần hỗ trợ tuân thủ quy định và có đại diện được ủy quyền đặt tại EU.
Dịch vụ tuân thủ CRA của EaseCert
Dịch vụ của chúng tôi bao gồm:
- đánh giá khả năng áp dụng CRA
- Đánh giá phạm vi sản phẩm và phần mềm
- Đánh giá phân loại sản phẩm
- Xem xét lại lộ trình đánh giá sự phù hợp
- Xem xét lại các tài liệu kỹ thuật hiện có.
- Xem xét lại tài liệu về an ninh mạng.
- phân tích khoảng cách tuân thủ an ninh mạng
- Đánh giá chu trình phát triển phần mềm an toàn
- Xem xét lại việc nhận dạng và truy xuất nguồn gốc sản phẩm.
- Xem xét lại nhãn mác và thông tin về dấu CE.
- Xem xét lại tài liệu hướng dẫn sử dụng và hướng dẫn bảo mật.
- Xem xét lại các quy trình xử lý lỗ hổng bảo mật
- Xem xét lại quy trình cập nhật và bảo trì phần mềm.
- Rà soát danh mục vật tư phần mềm
- Xem xét lại tài liệu thời gian hỗ trợ
- Đánh giá Tuyên bố phù hợp của EU
- Báo cáo tuân thủ bằng văn bản và các khuyến nghị
- Ủy quyền bằng văn bản của Đại diện được ủy quyền của EU
- Bổ nhiệm EaseCert GmbH làm đại diện được ủy quyền của EU
- Lưu giữ Tuyên bố về sự phù hợp của EU và tài liệu kỹ thuật.
- Liên hệ pháp lý có trụ sở tại EU
- Hỗ trợ các yêu cầu từ cơ quan giám sát thị trường.
- Hướng dẫn pháp lý xuyên suốt dự án
Trong trường hợp cần thực hiện kiểm thử an ninh mạng kỹ thuật, EaseCert có thể hỗ trợ xác định phạm vi kiểm thử và phối hợp với phòng thí nghiệm an ninh mạng hoặc nhà cung cấp kỹ thuật đủ điều kiện.
EaseCert không thực hiện kiểm thử xâm nhập, phân tích mã nguồn hoặc kiểm thử an ninh mạng trong phòng thí nghiệm và không đóng vai trò là cơ quan được ủy quyền. Nhà sản xuất vẫn chịu trách nhiệm về an ninh mạng của sản phẩm, đánh giá sự phù hợp, độ chính xác kỹ thuật, xử lý lỗ hổng, cập nhật, báo cáo và tuân thủ liên tục.
Vai trò đại diện được ủy quyền của EaseCert tại EU
Đối với các sản phẩm được chấp nhận có nguồn gốc từ bên ngoài Liên minh Châu Âu, EaseCert GmbH có thể đóng vai trò là đơn vị chứng nhận. Đại diện được ủy quyền của EU.
Trong phạm vi nhiệm vụ đã thỏa thuận, EaseCert có thể:
- Giữ bản Tuyên bố phù hợp của EU sẵn sàng cho các cơ quan chức năng sử dụng.
- Luôn giữ sẵn các tài liệu kỹ thuật cần thiết.
- Đáp ứng các yêu cầu hợp lý về thông tin tuân thủ.
- Hợp tác với các cơ quan giám sát thị trường
- Hỗ trợ kiểm tra khả năng truy xuất nguồn gốc
- Hỗ trợ truyền thông pháp lý
- Thông báo cho nhà sản xuất về các yêu cầu điều tra của cơ quan chức năng có liên quan.
Việc bổ nhiệm có hiệu lực sau khi quá trình xem xét hồ sơ hoàn tất, sản phẩm được EaseCert chấp nhận và văn bản ủy quyền được cả hai bên ký kết.
Nhận hỗ trợ tuân thủ quy định của CRA và đại diện tại EU.
Hãy bắt đầu chuẩn bị cho kỳ thi CRA.
Đạo luật về khả năng phục hồi mạng tạo ra một khuôn khổ tuân thủ mới cho phần cứng kết nối, phần mềm độc lập, phần mềm nhúng và các thành phần kỹ thuật số.
Đối với các nhà sản xuất, thách thức lớn nhất không chỉ đơn thuần là việc chuẩn bị Bản Tuyên bố về Sự phù hợp. Việc tuân thủ đòi hỏi sự phối hợp giữa phát triển sản phẩm, an ninh mạng, đảm bảo chất lượng, các vấn đề pháp lý, hỗ trợ khách hàng, quản lý chuỗi cung ứng và ban lãnh đạo cấp cao.
Bốn câu hỏi mà các nhà sản xuất nên trả lời
- Đạo luật CRA có áp dụng cho sản phẩm của chúng tôi không?
- Phân loại sản phẩm và lộ trình đánh giá sự phù hợp nào được áp dụng?
- Chúng ta có đủ bằng chứng về an ninh mạng và tài liệu kỹ thuật không?
- Chúng ta có thể giám sát, cập nhật và hỗ trợ sản phẩm trong suốt thời gian hỗ trợ đã được công bố không?
Các nhà sản xuất có trụ sở bên ngoài Liên minh châu Âu cũng nên xác định xem họ có cần một đại diện được ủy quyền của EU hay không và cách họ sẽ xử lý các yêu cầu từ các cơ quan giám sát thị trường của EU.
EaseCert hỗ trợ các nhà sản xuất quốc tế trong việc đánh giá tính áp dụng của CRA, đánh giá khoảng cách tuân thủ, xem xét tài liệu kỹ thuật và dịch vụ Đại diện được ủy quyền của EU.
Câu hỏi thường gặp
Đạo luật về khả năng phục hồi an ninh mạng của EU là gì?
Đạo luật về khả năng phục hồi an ninh mạng của EU, tên chính thức là Quy định (EU) 2024/2847, đưa ra các yêu cầu bắt buộc về an ninh mạng đối với các sản phẩm phần cứng và phần mềm có yếu tố kỹ thuật số được đưa ra thị trường Liên minh Châu Âu. Đạo luật này yêu cầu các nhà sản xuất phải giải quyết vấn đề an ninh mạng trong suốt vòng đời sản phẩm, bao gồm thiết kế, phát triển, sản xuất, xử lý lỗ hổng, cập nhật bảo mật và giám sát sau khi đưa sản phẩm ra thị trường.
Đạo luật về khả năng phục hồi mạng (Cyber Resilience Act) có hiệu lực khi nào?
CRA có hiệu lực từ ngày 10 tháng 12 năm 2024. Các nghĩa vụ báo cáo về các lỗ hổng bị khai thác tích cực và các sự cố an ninh nghiêm trọng sẽ có hiệu lực từ ngày 11 tháng 9 năm 2026. Hầu hết các yêu cầu còn lại, bao gồm đánh giá sự phù hợp, tài liệu kỹ thuật, Tuyên bố phù hợp của EU và dấu CE, sẽ có hiệu lực từ ngày 11 tháng 12 năm 2027.
Những sản phẩm nào thuộc phạm vi điều chỉnh của CRA?
Đạo luật CRA thường áp dụng cho các sản phẩm phần cứng và phần mềm mà mục đích sử dụng dự định hoặc có thể dự đoán được một cách hợp lý bao gồm kết nối trực tiếp hoặc gián tiếp với thiết bị hoặc mạng khác. Điều này có thể bao gồm các thiết bị thông minh, thiết bị gia dụng kết nối mạng, camera an ninh, bộ định tuyến, sản phẩm đeo được, ứng dụng di động, phần mềm máy tính để bàn, hệ điều hành, phần mềm nhúng và các thành phần phần mềm thương mại.
Đạo luật CRA có áp dụng cho các sản phẩm không kết nối trực tiếp với internet không?
Có. Không cần kết nối internet trực tiếp. Một sản phẩm có thể thuộc phạm vi CRA nếu nó kết nối gián tiếp với thiết bị hoặc mạng khác, ví dụ như thông qua Bluetooth, Wi-Fi, ứng dụng điện thoại thông minh, cổng kết nối hoặc hệ thống kết nối khác.
Đạo luật CRA có áp dụng cho phần mềm độc lập không?
Đúng vậy. Phần mềm độc lập được cung cấp trên thị trường EU như một phần của hoạt động thương mại có thể thuộc phạm vi của CRA. Điều này có thể bao gồm các ứng dụng di động, phần mềm máy tính để bàn, hệ điều hành, phần mềm bảo mật, thư viện phần mềm thương mại và công cụ quản lý mạng.
Đạo luật CRA có áp dụng cho các sản phẩm phần mềm dưới dạng dịch vụ (SaaS) không?
Không phải mọi thỏa thuận phần mềm dưới dạng dịch vụ (SaaS) đều tự động được bảo hộ. Tuy nhiên, một giải pháp xử lý dữ liệu từ xa có thể là một phần của sản phẩm được bảo hộ nếu nó cần thiết để sản phẩm thực hiện một trong các chức năng của nó. Do đó, mỗi sản phẩm và thỏa thuận dịch vụ cần được đánh giá riêng lẻ.
Liệu thiết bị y tế có thuộc phạm vi điều chỉnh của CRA (Đạo luật Tái đầu tư Cộng đồng) không?
Các thiết bị y tế và thiết bị chẩn đoán y tế trong ống nghiệm thuộc phạm vi điều chỉnh của khung pháp lý EU tương ứng thường được loại trừ khỏi CRA. Các trường hợp loại trừ cụ thể theo từng lĩnh vực có thể áp dụng cho một số sản phẩm hàng không, ô tô, hàng hải, quốc phòng và an ninh quốc gia.
Các nhà sản xuất có những nghĩa vụ chính nào?
Các nhà sản xuất phải đánh giá xem CRA có áp dụng hay không, phân loại sản phẩm, hoàn thành đánh giá rủi ro an ninh mạng, đáp ứng các yêu cầu an ninh mạng thiết yếu, chuẩn bị tài liệu kỹ thuật, thiết lập quy trình xử lý lỗ hổng, cung cấp các bản cập nhật bảo mật, hoàn thành đánh giá sự phù hợp áp dụng, ban hành Tuyên bố phù hợp của EU và gắn nhãn CE.
Đánh giá rủi ro an ninh mạng là gì?
Đánh giá rủi ro an ninh mạng xác định các mối đe dọa, lỗ hổng, đường tấn công và hậu quả có thể xảy ra liên quan đến một sản phẩm cụ thể. Nó cần xem xét kiến trúc sản phẩm, các thành phần phần mềm và phần cứng, giao diện mạng, dịch vụ đám mây, xác thực, mã hóa, cơ chế cập nhật, các phụ thuộc của bên thứ ba, khả năng lạm dụng có thể dự đoán trước và hiệu quả của các biện pháp kiểm soát an ninh hiện có.
Danh mục vật liệu phần mềm là gì?
Danh mục linh kiện phần mềm (Software Bill of Materials), thường được gọi là SBOM, là một danh mục có cấu trúc về các thành phần phần mềm có trong một sản phẩm. Nó có thể bao gồm phần mềm độc quyền, thư viện mã nguồn mở, các phụ thuộc của bên thứ ba, phần mềm nhúng (firmware), phiên bản linh kiện, nhà cung cấp, giấy phép và mã định danh gói. Các nhà sản xuất sử dụng SBOM để xác định các sản phẩm bị ảnh hưởng bởi các lỗ hổng bảo mật mới được phát hiện.
Kiểm thử xâm nhập có bắt buộc theo Đạo luật Tái đầu tư Canada (CRA) không?
CRA không yêu cầu cùng một loại kiểm thử xâm nhập cho mọi sản phẩm. Việc kiểm thử phải phù hợp với sản phẩm, các rủi ro an ninh mạng của sản phẩm và lộ trình đánh giá sự phù hợp áp dụng. Tùy thuộc vào sản phẩm, bằng chứng phù hợp có thể bao gồm quét lỗ hổng bảo mật, kiểm thử xâm nhập, phân tích mã nguồn, phân tích thành phần phần mềm, kiểm thử xác thực, xem xét mã hóa và kiểm thử cơ chế cập nhật.
Thời gian hỗ trợ cần thiết từ CRA là bao lâu?
Nhà sản xuất phải xác định một khoảng thời gian hỗ trợ, trong đó các lỗ hổng bảo mật sẽ được xử lý và các bản cập nhật bảo mật sẽ được cung cấp. Khoảng thời gian này phải phản ánh mục đích sử dụng dự kiến, mục đích dự định, môi trường hoạt động, kỳ vọng của người dùng và rủi ro an ninh mạng của sản phẩm. Ngày kết thúc hỗ trợ phải được thông báo rõ ràng cho người dùng.
Các bản cập nhật bảo mật có nhất thiết phải được cung cấp miễn phí không?
Các bản cập nhật bảo mật cần thiết để khắc phục các lỗ hổng thường phải được cung cấp ngay lập tức và miễn phí trong suốt thời gian hỗ trợ. Các nhà sản xuất cũng phải đảm bảo rằng các bản cập nhật được phân phối một cách an toàn và người dùng nhận được thông tin thích hợp về việc cài đặt chúng.
Những lỗ hổng và sự cố nào cần được báo cáo?
Từ ngày 11 tháng 9 năm 2026, các nhà sản xuất phải báo cáo một số lỗ hổng bảo mật đang bị khai thác và các sự cố an ninh nghiêm trọng thông qua Nền tảng Báo cáo Duy nhất của CRA. Quy trình báo cáo thường bao gồm thông báo cảnh báo sớm trong vòng 24 giờ, thông báo chi tiết hơn trong vòng 72 giờ và báo cáo cuối cùng trong thời hạn theo quy định.
Lỗ hổng bảo mật đang bị khai thác tích cực là gì?
Lỗ hổng bị khai thác tích cực là điểm yếu mà có bằng chứng đáng tin cậy cho thấy tác nhân độc hại đã sử dụng nó trong hệ thống mà không có sự cho phép của chủ sở hữu hệ thống. Sự tồn tại của lỗ hổng không nhất thiết có nghĩa là nghĩa vụ báo cáo cho CRA đã được kích hoạt, mặc dù nhà sản xuất vẫn phải đánh giá và khắc phục lỗ hổng đó.
Tất cả các sản phẩm của CRA có yêu cầu cơ quan chứng nhận không?
Không. Nhiều sản phẩm mặc định có thể sử dụng quy trình đánh giá sự phù hợp nội bộ. Các sản phẩm Loại I quan trọng có thể yêu cầu đánh giá của bên thứ ba trong trường hợp các tiêu chuẩn được công nhận, thông số kỹ thuật chung hoặc chương trình chứng nhận không được áp dụng đầy đủ.Các sản phẩm loại II quan trọng và các sản phẩm thiết yếu thường phải tuân thủ các yêu cầu đánh giá sự phù hợp nghiêm ngặt hơn từ bên thứ ba.
CRA có yêu cầu chứng nhận CE không?
Đúng vậy. CRA là một phần của khung chứng nhận CE của EU. Sau khi hoàn tất đánh giá sự phù hợp và chứng minh được sự tuân thủ, nhà sản xuất phải ban hành Tuyên bố về sự phù hợp của EU và gắn dấu CE lên sản phẩm.
Liệu một Tuyên bố Phù hợp của EU có thể bao quát cả CRA và các luật lệ khác của EU hay không?
Có. Trường hợp một sản phẩm phải tuân thủ nhiều luật của EU yêu cầu Tuyên bố Phù hợp EU, nhà sản xuất thường có thể chuẩn bị một tuyên bố kết hợp bao gồm tất cả các luật hiện hành, chẳng hạn như CRA, Chỉ thị về Thiết bị Vô tuyến, Chỉ thị RoHS hoặc Chỉ thị về Tương thích Điện từ.
Nhà sản xuất không thuộc EU có cần đại diện được ủy quyền của EU không?
Nhà sản xuất có trụ sở bên ngoài Liên minh Châu Âu có thể chỉ định một Đại diện được ủy quyền của EU theo văn bản ủy quyền. Đại diện này có thể lưu giữ tài liệu tuân thủ, phản hồi các yêu cầu từ cơ quan chức năng và hỗ trợ liên lạc với cơ quan quản lý. Nhà sản xuất vẫn chịu trách nhiệm về an ninh mạng của sản phẩm, tài liệu kỹ thuật, đánh giá sự phù hợp, cập nhật bảo mật và các nghĩa vụ báo cáo.
EaseCert có thể đóng vai trò là Đại diện được ủy quyền của EU theo CRA không?
Có. Đối với các sản phẩm được chấp nhận, EaseCert GmbH có thể đóng vai trò là Đại diện được ủy quyền của EU cho các nhà sản xuất có trụ sở bên ngoài Liên minh Châu Âu. Việc bổ nhiệm phụ thuộc vào việc xem xét tuân thủ, chấp nhận sản phẩm và hoàn thành văn bản ủy quyền.
Dịch vụ tuân thủ quy định CRA của EaseCert bao gồm những gì?
Dịch vụ này có thể bao gồm đánh giá khả năng áp dụng CRA, xem xét phân loại sản phẩm, xem xét đánh giá sự phù hợp, phân tích khoảng cách tuân thủ an ninh mạng, xem xét đánh giá rủi ro, danh mục linh kiện phần mềm, quy trình xử lý lỗ hổng, tài liệu thời gian hỗ trợ, hướng dẫn sử dụng, hồ sơ kỹ thuật và Tuyên bố phù hợp của EU. Dịch vụ này cũng có thể bao gồm việc chỉ định EaseCert GmbH làm Đại diện được ủy quyền của EU.
EaseCert có thực hiện kiểm thử an ninh mạng không?
EaseCert không thực hiện kiểm thử xâm nhập, phân tích mã nguồn hoặc kiểm thử an ninh mạng trong phòng thí nghiệm. Trong trường hợp cần kiểm thử, EaseCert có thể giúp xác định phạm vi phù hợp và phối hợp với phòng thí nghiệm an ninh mạng hoặc nhà cung cấp kỹ thuật đủ điều kiện.
Các nhà sản xuất nên bắt đầu chuẩn bị cho CRA từ khi nào?
Các nhà sản xuất nên bắt đầu chuẩn bị càng sớm càng tốt. Việc hoàn thành đánh giá rủi ro an ninh mạng, thiết lập quy trình phát triển an toàn, chuẩn bị SBOM, triển khai các thủ tục báo cáo lỗ hổng và sắp xếp thử nghiệm có thể mất khá nhiều thời gian. Các công ty không nên chờ đến khi các yêu cầu chính có hiệu lực vào ngày 11 tháng 12 năm 2027.
Để được hỗ trợ tuân thủ quy định của CRA và các dịch vụ Đại diện được ủy quyền của EU, vui lòng truy cập Dịch vụ tuân thủ Đạo luật về khả năng phục hồi mạng của EU do EaseCert cung cấp.
Nguồn chính thức và tài liệu tham khảo thêm
Các nguồn chính thức sau đây của Liên minh châu Âu cung cấp văn bản pháp luật, hướng dẫn thực thi và thông tin hỗ trợ liên quan đến Đạo luật về khả năng phục hồi an ninh mạng của EU:
- Quy định (EU) 2024/2847, Đạo luật về khả năng phục hồi mạng
Văn bản chính thức và có tính ràng buộc pháp lý của Đạo luật về khả năng phục hồi mạng được công bố trên Công báo của Liên minh châu Âu. - Ủy ban Châu Âu: Đạo luật về khả năng phục hồi mạng
Trang chính sách chủ đạo của Ủy ban Châu Âu trình bày về mục đích, phạm vi, cách thức thực hiện và các tác động dự kiến của Đạo luật về khả năng phục hồi mạng. - Ủy ban Châu Âu: Tóm tắt Văn bản Luật về Khả năng phục hồi mạng
Bản tóm tắt chính thức các yêu cầu của CRA, bao gồm phạm vi sản phẩm, nghĩa vụ của nhà điều hành kinh tế, đánh giá sự phù hợp và ngày thực hiện. - Ủy ban Châu Âu: Câu hỏi thường gặp về việc thực thi Đạo luật về khả năng phục hồi mạng
Câu trả lời chính thức cho các câu hỏi thực tế liên quan đến phạm vi sản phẩm, phần mềm, xử lý dữ liệu từ xa, thời gian hỗ trợ, báo cáo và triển khai. - Ủy ban Châu Âu: Thực thi Đạo luật về khả năng phục hồi mạng
Tổng quan về quy trình triển khai CRA, bao gồm hướng dẫn, các hoạt động tiêu chuẩn hóa và nguồn lực dành cho các nhà sản xuất và các bên liên quan khác. - ENISA: Nền tảng báo cáo duy nhất của Đạo luật về khả năng phục hồi mạng
Thông tin chính thức về nền tảng mà các nhà sản xuất sẽ sử dụng để báo cáo các lỗ hổng đang bị khai thác và các sự cố an ninh nghiêm trọng kể từ ngày 11 tháng 9 năm 2026. - ENISA: Bản đồ các tiêu chuẩn và yêu cầu của Đạo luật về khả năng phục hồi mạng
Một nghiên cứu của ENISA so sánh các tiêu chuẩn an ninh mạng hiện có với các yêu cầu của CRA và xác định các lĩnh vực cần tiêu chuẩn hóa hơn nữa. - ENISA: Triển khai Đạo luật về Khả năng phục hồi mạng thông qua Chương trình Chứng nhận An ninh mạng của EU
Một nghiên cứu chính thức xem xét cách thức mà Chương trình Chứng nhận An ninh mạng dựa trên Tiêu chuẩn Chung của Châu Âu có thể hỗ trợ việc đánh giá sự phù hợp của CRA.
Bài viết này cung cấp thông tin quy định chung và không cấu thành tư vấn pháp lý. Phạm vi sản phẩm, phân loại, đánh giá sự phù hợp và các yêu cầu về tài liệu phải được đánh giá riêng cho từng sản phẩm.