CRA juhend tarkvaraarendajatele
Kuidas kübervastupidavuse määrus tarkvaratoodetele kohaldub; turvalisest arendusest kuni nõrkuste käsitlemise, SBOMide ja CE-märgiseni.
Vastavuse sammud
Kinnitage kohaldamisala ja klass
Art. 2 · 6Enamik andmesidega ELi turule lastud tarkvarast kuulub kohaldamisalasse ja paljud arendajatööriistad kuuluvad III lisa „olulisse“ kategooriasse.
- ✓Käivitage CRA kiirkontroll, et kinnitada kohaldamisala
- ✓Tehke kindlaks, kas teie toode on vaiketoode, oluline või kriitiline
- ✓Dokumenteerige põhjendus oma dokumentatsioonis
Ehitage turvalisus sisse projekteerimise teel
Annex I · IProjekteerige ja arendage toode nii, et see vastaks olulistele turvaomadustele kogu oma olelusringi vältel.
- ✓Tarnige vaikimisi turvaline konfiguratsioon
- ✓Rakendage autentimist ja juurdepääsukontrolli
- ✓Kaitske andmeid krüpteerimisega edastamisel ja seismisel
- ✓Minimeerige ründepind ja avatud liidesed
Silumisliideste, vaikemandaatide või paljusõnalise veaväljundi jätmine tootmisversioonides sisselülitatuks.
Looge nõrkuste käsitlemine
Annex I · IIHoidke käigus dokumenteeritud protsessi nõrkuste leidmiseks, parandamiseks ja avalikustamiseks kogu toetusperioodi vältel.
- ✓Avaldage koordineeritud nõrkuste avalikustamise poliitika
- ✓Pakkuge kontaktpunkti probleemidest teatamiseks
- ✓Kõrvaldage nõrkused põhjendamatu viivituseta
- ✓Avalikustage parandatud nõrkused, kui värskendus on saadaval
Pidage tarkvara koostisosade loendit
I lisa · II(1)Pidage ajakohast SBOMi, mis hõlmab vähemalt teie toote ülataseme sõltuvusi.
- ✓Genereerige SBOM masinloetavas vormingus
- ✓Jälgige komponente ja nende teadaolevaid nõrkusi
- ✓Hoidke seda iga väljalaskega ajakohasena
Tarnige tasuta ja õigeaegseid turvavärskendusi
Annex I · I(2)Pakkuge turvavärskendusi eraldi funktsioonivärskendustest, tasuta, kogu deklareeritud toetusperioodi vältel.
- ✓Määrake ja avaldage toetusperiood
- ✓Tarnige turvavärskendusi viivitamata
- ✓Levitage paikasid turvalise mehhanismi kaudu
Koostage tehniline dokumentatsioon
VII lisaKoostage dokumentatsioon, mis tõendab vastavust, ja hoidke see turujärelevalve jaoks kättesaadavana.
- ✓Toote kirjeldus ja sihtotstarve
- ✓Küberturvalisuse riskihindamine
- ✓Andmed rakendatud standardite kohta
Hinnake vastavust ja kinnitage CE-märgis
Art. 32 · 36Viige läbi oma klassile vastav vastavushindamistee ja täitke ELi vastavusdeklaratsioon.
- ✓Hinnake ise (vaiketoode) või kasutage teavitatud asutust (oluline/kriitiline)
- ✓Koostage ja allkirjastage ELi vastavusdeklaratsioon
- ✓Kinnitage CE-märgis
Täitke teavitamiskohustused ja hooldage toodet
Art. 13(8) · 14Alates 2026. aasta septembrist teavitage aktiivselt ärakasutatavatest nõrkustest ja tõsistest intsidentidest ning hooldage toodet kogu selle toetusperioodi vältel.
- ✓Esitage varajane hoiatus ENISAle ja CSIRTile 24 tunni jooksul
- ✓Esitage seejärel teade ja lõpparuanne
- ✓Teavitage mõjutatud kasutajaid, kui see on asjakohane
Toetusperiood peab olema vähemalt viis aastat (või toote eeldatav kasutusiga, kui see on pikem), arvestatuna ELi turule laskmisest. Kogu selle vältel peate käsitlema nõrkusi ja pakkuma tasuta turvavärskendusi; iga värskendus peab seejärel jääma kättesaadavaks 10 aastat ning tehnilist toimikut ja ELi deklaratsiooni tuleb säilitada 10 aastat.
Iga allolev tööriist on tasuta kasutatav ja avaneb siin külgpaneelis, et te ei kaotaks oma kohta.
Kinnitage, kas määrus kohaldub ja milline on teie tõenäoline klass.
Ava siin →TasutaVastavusmaatriksKaardistage iga I ja VII lisa kohustus ning jälgige selle täitmist.
Ava siin →TasutaKulukalkulaatorHinnake vastavuse ühekordset ja aastast kulu.
Ava siin →TasutaNõrkuste analüsaatorRistkontrollige oma SBOM NVD ja EUVD suhtes ning jälgige olelusringi lõppu jõudvaid komponente.
Ava siin →TasutaDoC generaatorGenereerige oma tootele ELi vastavusdeklaratsioon (V lisa).
Ava siin →TasutaKlassifikatsioonileidjaTehke kindlaks, kas teie toode on vaiketoode, oluline või kriitiline, nimepidi.
Ava siin →TasutaToetusperioodi planeerijaMäärake oma minimaalne toetusperiood ja märgistage komponendid, mis jõuavad olelusringi lõppu liiga vara.
Ava siin →Muud sidusrühmade juhendid
Tootjad
Kohustused, mille kübervastupidavuse määrus paneb digielementidega toodete tootjatele; riskihindamisest kuni CE-märgise ja turustamisjärgsete kohustusteni.
Importijad ja levitajad
Mida ettevõtjad peavad kontrollima enne; ja pärast; digielementidega toote ELi turul kättesaadavaks tegemist.
Kuidas saada CE-märgist
Sammud vastavuse deklareerimiseks ja CE-märgise kinnitamiseks digielementidega tootele.
