Ghid independent privind Regulamentul (UE) 2024/2847 · Statut: în vigoare
Această pagină este o traducere automată (IA) și nu a fost revizuită de o persoană.
Parcursul către conformitate · Orientări

Ghid CRA pentru dezvoltatorii de software

Modul în care Regulamentul privind reziliența cibernetică se aplică produselor software; de la dezvoltarea securizată la gestionarea vulnerabilităților, SBOM-uri și marcajul CE.

Se aplică
Software cu elemente digitale
Conformitate
Standarde sau un terț
Perioadă de asistență
Definită, ≥ utilizarea preconizată

Etapele de conformitate

1

Confirmați domeniul de aplicare și clasa

Art. 2 · 6

Majoritatea software-ului introdus pe piața UE cu o conexiune de date intră în domeniul de aplicare, iar multe instrumente pentru dezvoltatori se încadrează în categoria „importantă” din anexa III.

  • Efectuați verificarea rapidă CRA pentru a confirma domeniul de aplicare
  • Identificați dacă produsul dumneavoastră este implicit, important sau critic
  • Consemnați raționamentul în documentația dumneavoastră
Instrument pentru această etapă
2

Integrați securitatea încă din faza de proiectare

Annex I · I

Proiectați și dezvoltați produsul astfel încât să îndeplinească proprietățile esențiale de securitate pe tot parcursul ciclului său de viață.

  • Livrați o configurație securizată în mod implicit
  • Aplicați controale de autentificare și de acces
  • Protejați datele prin criptare în tranzit și în repaus
  • Reduceți la minimum suprafața de atac și interfețele expuse
Capcană frecventă

Lăsarea activate, în versiunile de producție, a interfețelor de depanare, a acreditărilor implicite sau a mesajelor de eroare detaliate.

Instrument pentru această etapă
3

Instituiți gestionarea vulnerabilităților

Annex I · II

Operați un proces documentat de identificare, remediere și divulgare a vulnerabilităților pe toată durata perioadei de asistență.

  • Publicați o politică de divulgare coordonată a vulnerabilităților
  • Furnizați un punct de contact pentru raportarea problemelor
  • Remediați vulnerabilitățile fără întârzieri nejustificate
  • Divulgați vulnerabilitățile remediate odată ce o actualizare este disponibilă
4

Mențineți o nomenclatură de materiale software

anexa I · II(1)

Mențineți un SBOM actualizat care să acopere cel puțin dependențele de nivel superior ale produsului dumneavoastră.

  • Generați un SBOM într-un format care poate fi citit automat
  • Monitorizați componentele și vulnerabilitățile lor cunoscute
  • Mențineți-l actualizat la fiecare lansare
Instrument pentru această etapă
5

Livrați actualizări de securitate gratuite și prompte

Annex I · I(2)

Furnizați actualizările de securitate separat de actualizările de funcționalități, gratuit, pe durata perioadei de asistență declarate.

  • Definiți și publicați perioada de asistență
  • Furnizați actualizările de securitate cu promptitudine
  • Distribuiți corecțiile printr-un mecanism securizat
6

Întocmiți documentația tehnică

anexa VII

Întocmiți documentația care demonstrează conformitatea și păstrați-o la dispoziția supravegherii pieței.

  • Descrierea produsului și utilizarea prevăzută
  • Evaluarea riscurilor de securitate cibernetică
  • Evidențe ale standardelor aplicate
7

Evaluați conformitatea și aplicați marcajul CE

Art. 32 · 36

Parcurgeți procedura de evaluare a conformității pentru clasa dumneavoastră și completați declarația de conformitate UE.

  • Autoevaluare (implicit) sau recurgerea la un organism notificat (important/critic)
  • Redactați și semnați declarația de conformitate UE
  • Aplicați marcajul CE
Instrument pentru această etapă
8

Îndepliniți obligațiile de raportare și întrețineți produsul

Art. 13(8) · 14

Începând cu septembrie 2026, notificați vulnerabilitățile exploatate în mod activ și incidentele grave și continuați să întrețineți produsul pe toată durata perioadei sale de asistență.

  • Transmiteți o avertizare timpurie ENISA și CSIRT-ului în termen de 24 de ore
  • Continuați cu o notificare și un raport final
  • Informați utilizatorii afectați, după caz
Obligația dumneavoastră continuă

Perioada de asistență trebuie să fie de cel puțin cinci ani (sau durata de viață preconizată a produsului, dacă aceasta este mai lungă), calculată de la momentul introducerii pe piața UE. Pe tot parcursul acesteia trebuie să gestionați vulnerabilitățile și să furnizați actualizări de securitate gratuite; fiecare actualizare trebuie apoi să rămână disponibilă timp de 10 ani, iar dosarul tehnic și declarația UE trebuie păstrate timp de 10 ani.

Instrumente gratuite pentru acest rol

Fiecare instrument de mai jos poate fi utilizat gratuit și se deschide aici, într-un panou lateral, astfel încât să nu pierdeți pagina unde vă aflați.