Ghid CRA pentru dezvoltatorii de software
Modul în care Regulamentul privind reziliența cibernetică se aplică produselor software; de la dezvoltarea securizată la gestionarea vulnerabilităților, SBOM-uri și marcajul CE.
Etapele de conformitate
Confirmați domeniul de aplicare și clasa
Art. 2 · 6Majoritatea software-ului introdus pe piața UE cu o conexiune de date intră în domeniul de aplicare, iar multe instrumente pentru dezvoltatori se încadrează în categoria „importantă” din anexa III.
- ✓Efectuați verificarea rapidă CRA pentru a confirma domeniul de aplicare
- ✓Identificați dacă produsul dumneavoastră este implicit, important sau critic
- ✓Consemnați raționamentul în documentația dumneavoastră
Integrați securitatea încă din faza de proiectare
Annex I · IProiectați și dezvoltați produsul astfel încât să îndeplinească proprietățile esențiale de securitate pe tot parcursul ciclului său de viață.
- ✓Livrați o configurație securizată în mod implicit
- ✓Aplicați controale de autentificare și de acces
- ✓Protejați datele prin criptare în tranzit și în repaus
- ✓Reduceți la minimum suprafața de atac și interfețele expuse
Lăsarea activate, în versiunile de producție, a interfețelor de depanare, a acreditărilor implicite sau a mesajelor de eroare detaliate.
Instituiți gestionarea vulnerabilităților
Annex I · IIOperați un proces documentat de identificare, remediere și divulgare a vulnerabilităților pe toată durata perioadei de asistență.
- ✓Publicați o politică de divulgare coordonată a vulnerabilităților
- ✓Furnizați un punct de contact pentru raportarea problemelor
- ✓Remediați vulnerabilitățile fără întârzieri nejustificate
- ✓Divulgați vulnerabilitățile remediate odată ce o actualizare este disponibilă
Mențineți o nomenclatură de materiale software
anexa I · II(1)Mențineți un SBOM actualizat care să acopere cel puțin dependențele de nivel superior ale produsului dumneavoastră.
- ✓Generați un SBOM într-un format care poate fi citit automat
- ✓Monitorizați componentele și vulnerabilitățile lor cunoscute
- ✓Mențineți-l actualizat la fiecare lansare
Livrați actualizări de securitate gratuite și prompte
Annex I · I(2)Furnizați actualizările de securitate separat de actualizările de funcționalități, gratuit, pe durata perioadei de asistență declarate.
- ✓Definiți și publicați perioada de asistență
- ✓Furnizați actualizările de securitate cu promptitudine
- ✓Distribuiți corecțiile printr-un mecanism securizat
Întocmiți documentația tehnică
anexa VIIÎntocmiți documentația care demonstrează conformitatea și păstrați-o la dispoziția supravegherii pieței.
- ✓Descrierea produsului și utilizarea prevăzută
- ✓Evaluarea riscurilor de securitate cibernetică
- ✓Evidențe ale standardelor aplicate
Evaluați conformitatea și aplicați marcajul CE
Art. 32 · 36Parcurgeți procedura de evaluare a conformității pentru clasa dumneavoastră și completați declarația de conformitate UE.
- ✓Autoevaluare (implicit) sau recurgerea la un organism notificat (important/critic)
- ✓Redactați și semnați declarația de conformitate UE
- ✓Aplicați marcajul CE
Îndepliniți obligațiile de raportare și întrețineți produsul
Art. 13(8) · 14Începând cu septembrie 2026, notificați vulnerabilitățile exploatate în mod activ și incidentele grave și continuați să întrețineți produsul pe toată durata perioadei sale de asistență.
- ✓Transmiteți o avertizare timpurie ENISA și CSIRT-ului în termen de 24 de ore
- ✓Continuați cu o notificare și un raport final
- ✓Informați utilizatorii afectați, după caz
Perioada de asistență trebuie să fie de cel puțin cinci ani (sau durata de viață preconizată a produsului, dacă aceasta este mai lungă), calculată de la momentul introducerii pe piața UE. Pe tot parcursul acesteia trebuie să gestionați vulnerabilitățile și să furnizați actualizări de securitate gratuite; fiecare actualizare trebuie apoi să rămână disponibilă timp de 10 ani, iar dosarul tehnic și declarația UE trebuie păstrate timp de 10 ani.
Fiecare instrument de mai jos poate fi utilizat gratuit și se deschide aici, într-un panou lateral, astfel încât să nu pierdeți pagina unde vă aflați.
Confirmați dacă regulamentul se aplică și care este clasa dumneavoastră probabilă.
Deschideți aici →GratuitMatricea de conformitateCartografiați fiecare obligație din anexele I și VII și monitorizați-o până la finalizare.
Deschideți aici →GratuitCalculator de costuriEstimați costul unic și anual al conformității.
Deschideți aici →GratuitAnalizator de vulnerabilitățiVerificați SBOM-ul în raport cu NVD și EUVD și monitorizați componentele aflate la sfârșitul duratei de viață.
Deschideți aici →GratuitGenerator de DoCGenerați o declarație de conformitate UE (anexa V) pentru produsul dumneavoastră.
Deschideți aici →GratuitInstrument de identificare a clasificăriiStabiliți cu precizie dacă produsul dumneavoastră este implicit, important sau critic, în mod nominal.
Deschideți aici →GratuitPlanificator al perioadei de asistențăStabiliți-vă perioada de asistență minimă și semnalați componentele care ajung prea curând la sfârșitul duratei de viață.
Deschideți aici →Alte ghiduri pentru părțile interesate
Fabricanți
Obligațiile pe care Regulamentul privind reziliența cibernetică le impune producătorilor de produse cu elemente digitale; de la evaluarea riscurilor la marcajul CE și obligațiile ulterioare introducerii pe piață.
Importatori și distribuitori
Ce trebuie să verifice operatorii economici înainte; și după; punerea la dispoziție pe piața UE a unui produs cu elemente digitale.
Cum se obține un marcaj CE
Etapele pentru declararea conformității și aplicarea marcajului CE pentru un produs cu elemente digitale.
