Guia do CRA para fabricantes
As obrigações que o Cyber Resilience Act impõe aos produtores de produtos com elementos digitais; desde a avaliação dos riscos até à marcação CE e aos deveres pós-comercialização.
Etapas de conformidade
Confirme o âmbito de aplicação e a classificação
Art. 2 · 6 · 7Determinar que o produto está abrangido pelo âmbito de aplicação e estabelecer a sua classe; isto condiciona todos os passos seguintes.
- ✓Confirme que o produto possui elementos digitais e presença no mercado da UE
- ✓Classifique como por defeito, importante ou crítico
- ✓Consulte as listas de categorias dos anexos III / IV
Realizar uma avaliação dos riscos de cibersegurança
Art. 13(2)Basear a conceção do produto numa avaliação documentada dos riscos de cibersegurança.
- ✓Identifique as ameaças e os riscos aplicáveis
- ✓Determinar quais os requisitos essenciais aplicáveis
- ✓Conservar a avaliação juntamente com a sua documentação
A avaliação dos riscos é o alicerce que os auditores e a fiscalização do mercado pedirão para ver em primeiro lugar.
Cumprir os requisitos essenciais
Annex I · IConceber e produzir o produto de modo a satisfazer as propriedades de segurança do anexo I.
- ✓Configuração segura por defeito
- ✓Proteção da confidencialidade e da integridade
- ✓Resiliência e disponibilidade das funções essenciais
- ✓Superfície de ataque minimizada
Operar o tratamento de vulnerabilidades
Annex I · IIManter um processo de tratamento de vulnerabilidades durante todo o período de apoio.
- ✓Manter uma SBOM
- ✓Corrigir e divulgar as vulnerabilidades
- ✓Disponibilizar atualizações de segurança gratuitas
Compilar a documentação técnica
Anexo VIIReunir e manter o processo técnico completo antes de colocar o produto no mercado.
- ✓Descrição do produto e avaliação dos riscos
- ✓Informação sobre a conceção e o fabrico
- ✓Declaração UE de conformidade
Escolha o procedimento de avaliação da conformidade
Art. 32Selecione o procedimento de avaliação correspondente à classe do seu produto.
- ✓Autoavaliação do módulo A para produtos por defeito
- ✓Baseada em normas ou por terceiros para produtos importantes
- ✓Certificação europeia para produtos críticos
Declarar a conformidade e apor a marcação CE
Art. 28 · 30Preencha a declaração e aponha a marcação que sinaliza a conformidade.
- ✓Elabore e assine a declaração UE de conformidade
- ✓Apor a marcação CE de forma visível
- ✓Fornecer informações e instruções ao utilizador
Cumprir as obrigações pós-comercialização
Art. 13(8) · 14Monitorizar o produto, comunicar conforme exigido e mantê-lo seguro durante todo o seu período de apoio.
- ✓Notificar as vulnerabilidades ativamente exploradas e os incidentes graves
- ✓Tomar medidas corretivas para produtos não conformes
- ✓Coopere com as autoridades de fiscalização do mercado
O período de apoio deve ser de pelo menos cinco anos (ou o tempo de vida previsto do produto, se for mais longo), contado a partir do momento em que o produto é colocado no mercado da UE. Ao longo desse período, deve proceder ao tratamento de vulnerabilidades e fornecer atualizações de segurança gratuitas; cada atualização deve depois permanecer disponível durante 10 anos, e a documentação técnica e a declaração UE de conformidade devem ser conservadas durante 10 anos.
Todas as ferramentas abaixo são gratuitas e abrem aqui num painel lateral, para que não perca o seu lugar.
Confirme se o Act se aplica e qual a sua classe provável.
Abrir aqui →GratuitoMatriz de conformidadeAssocie todas as obrigações dos anexos I e VII e acompanhe-as até à conclusão.
Abrir aqui →GratuitoCalculadora de custosEstime o custo pontual e anual da conformidade.
Abrir aqui →GratuitoVulnerability AnalyzerCruze a sua lista de materiais de software com a NVD e a EUVD e acompanhe os componentes em fim de vida (End-of-Life).
Abrir aqui →GratuitoGerador de DoCGere uma declaração UE de conformidade (anexo V) para o seu produto.
Abrir aqui →GratuitoLocalizador de classificaçãoDetermine com precisão se o seu produto é predefinido, importante ou crítico, pela designação.
Abrir aqui →GratuitoPlaneador do período de apoioDefina o seu período de apoio mínimo e assinale os componentes que atingem o fim de vida demasiado cedo.
Abrir aqui →Outros guias para partes interessadas
Programadores de software
Como o Regulamento Ciber-Resiliência se aplica aos produtos de software; desde o desenvolvimento seguro até ao tratamento de vulnerabilidades, às listas de materiais de software e à marcação CE.
Importadores e distribuidores
O que os operadores económicos devem verificar antes; e depois; de disponibilizarem um produto com elementos digitais no mercado da UE.
Como obter uma marcação CE
As etapas para declarar a conformidade e apor a marcação CE num produto com elementos digitais.
