Cyber Resilience Act (nariadenie (EÚ) 2024/2847) stanovuje kybernetické povinnosti pre výrobky s digitálnymi prvkami v jeho pôsobnosti. Pred plánovaním zhody alebo oznamovania určite pôsobnosť, kategóriu a úlohu hospodárskeho subjektu.
Pôsobnosť a termíny CRA
CRA vstúpilo do platnosti 10. decembra 2024. Oznamovanie podľa článku 14 platí od 11. septembra 2026; hlavné požiadavky na výrobky od 11. decembra 2027. Článok 69 upravuje prechodné pravidlá pre skôr uvedené výrobky. Výrobky podliehajúce MDR alebo IVDR sú vylúčené podľa článku 2 ods. 2; preveriť treba aj ďalšie výnimky a nekomerčný slobodný/otvorený softvér.
Klasifikácia výrobkov CRA
Klasifikácia CRA vychádza z hlavnej funkcie, príloh III/IV a technických opisov nariadenia 2025/2392. Operačné systémy sú dôležité výrobky triedy I; trieda II zahŕňa firewally/IDS/IPS, určené hypervízory/kontajnerové runtime a mikroprocesory/mikrokontroléry odolné proti manipulácii. Čipové karty a podobné zariadenia vrátane secure elements patria medzi kritické kategórie. Zabudovanie komponentu automaticky neklasifikuje celý výrobok rovnako. Postupy posudzovania určuje článok 32.
CRA: požiadavky a technické rozhodnutia
Požiadavky CRA sú orientované na výsledok a technologicky neutrálne, podľa posúdenia kybernetických rizík a použiteľnosti. Secure boot, hardvérový koreň dôvery, TPM, TrustZone a bezdrôtové OTA môžu byť vhodné technické opatrenia; nie sú univerzálnymi zákonnými povinnosťami každého výrobku. Zdokumentujte, prečo zvolené opatrenia spĺňajú požiadavky, namiesto stotožnenia jednej architektúry so zhodou.
Podpora, aktualizácie a SBOM
Príloha I CRA stanovuje použiteľné mechanizmy bezpečného riešenia zraniteľností a aktualizácií. Automatické bezpečnostné aktualizácie majú podmienky a výnimky; automatické neznamená bezdrôtové. Podpora sa určuje podľa článku 13 ods. 8, spravidla najmenej na päť rokov; pri kratšom očakávanom používaní mu zodpovedá, pri dlhšom používaní môžu príslušné faktory vyžadovať dlhšiu podporu. SBOM musí byť strojovo čitateľný a pokrývať aspoň priame závislosti najvyššej úrovne.
Už uplatňované oznamovacie povinnosti
Článok 14 CRA sa týka aktívne využívaných zraniteľností a závažných incidentov ovplyvňujúcich bezpečnosť výrobku, nie každého CVE. Oba vyžadujú včasné upozornenie do 24 hodín a oznámenie do 72 hodín od zistenia. Záverečná správa o zraniteľnosti sa podáva do 14 dní od dostupnosti nápravného alebo zmierňujúceho opatrenia; správa o závažnom incidente do mesiaca od oznámenia incidentu. Oznamovanie je odlišné od posudzovania zhody a aktualizácií.
Praktický kontrolný zoznam
- Identifikujte výrobok, určené použitie, trh a pôsobnosť predpisov.
- Zaznamenajte presné ustanovenia, termíny a vydania noriem vrátane obmedzení.
- Vyberte povolený postup posudzovania a určite potrebné dôkazy.
- V technickej dokumentácii prepojte riziká, skúšky, verzie výrobku a vyhlásenia.
- Prideľte zodpovednosť za zmeny, podporu a odpovede orgánom.
Zoznam pomáha pri plánovaní; konečné posúdenie určujú príslušné právne požiadavky.