Prejsť na obsah
Inovasense

CRA

Cyber Resilience Act (nariadenie (EÚ) 2024/2847) stanovuje kybernetické povinnosti pre výrobky s digitálnymi prvkami v jeho pôsobnosti.

Autor:
Inovasense Team
Aktualizované:
Definícia
Cyber Resilience Act (nariadenie (EÚ) 2024/2847) stanovuje kybernetické povinnosti pre výrobky s digitálnymi prvkami v jeho pôsobnosti.

Cyber Resilience Act (nariadenie (EÚ) 2024/2847) stanovuje kybernetické povinnosti pre výrobky s digitálnymi prvkami v jeho pôsobnosti. Pred plánovaním zhody alebo oznamovania určite pôsobnosť, kategóriu a úlohu hospodárskeho subjektu.

Pôsobnosť a termíny CRA

CRA vstúpilo do platnosti 10. decembra 2024. Oznamovanie podľa článku 14 platí od 11. septembra 2026; hlavné požiadavky na výrobky od 11. decembra 2027. Článok 69 upravuje prechodné pravidlá pre skôr uvedené výrobky. Výrobky podliehajúce MDR alebo IVDR sú vylúčené podľa článku 2 ods. 2; preveriť treba aj ďalšie výnimky a nekomerčný slobodný/otvorený softvér.

Klasifikácia výrobkov CRA

Klasifikácia CRA vychádza z hlavnej funkcie, príloh III/IV a technických opisov nariadenia 2025/2392. Operačné systémy sú dôležité výrobky triedy I; trieda II zahŕňa firewally/IDS/IPS, určené hypervízory/kontajnerové runtime a mikroprocesory/mikrokontroléry odolné proti manipulácii. Čipové karty a podobné zariadenia vrátane secure elements patria medzi kritické kategórie. Zabudovanie komponentu automaticky neklasifikuje celý výrobok rovnako. Postupy posudzovania určuje článok 32.

CRA: požiadavky a technické rozhodnutia

Požiadavky CRA sú orientované na výsledok a technologicky neutrálne, podľa posúdenia kybernetických rizík a použiteľnosti. Secure boot, hardvérový koreň dôvery, TPM, TrustZone a bezdrôtové OTA môžu byť vhodné technické opatrenia; nie sú univerzálnymi zákonnými povinnosťami každého výrobku. Zdokumentujte, prečo zvolené opatrenia spĺňajú požiadavky, namiesto stotožnenia jednej architektúry so zhodou.

Podpora, aktualizácie a SBOM

Príloha I CRA stanovuje použiteľné mechanizmy bezpečného riešenia zraniteľností a aktualizácií. Automatické bezpečnostné aktualizácie majú podmienky a výnimky; automatické neznamená bezdrôtové. Podpora sa určuje podľa článku 13 ods. 8, spravidla najmenej na päť rokov; pri kratšom očakávanom používaní mu zodpovedá, pri dlhšom používaní môžu príslušné faktory vyžadovať dlhšiu podporu. SBOM musí byť strojovo čitateľný a pokrývať aspoň priame závislosti najvyššej úrovne.

Už uplatňované oznamovacie povinnosti

Článok 14 CRA sa týka aktívne využívaných zraniteľností a závažných incidentov ovplyvňujúcich bezpečnosť výrobku, nie každého CVE. Oba vyžadujú včasné upozornenie do 24 hodín a oznámenie do 72 hodín od zistenia. Záverečná správa o zraniteľnosti sa podáva do 14 dní od dostupnosti nápravného alebo zmierňujúceho opatrenia; správa o závažnom incidente do mesiaca od oznámenia incidentu. Oznamovanie je odlišné od posudzovania zhody a aktualizácií.

Praktický kontrolný zoznam

  1. Identifikujte výrobok, určené použitie, trh a pôsobnosť predpisov.
  2. Zaznamenajte presné ustanovenia, termíny a vydania noriem vrátane obmedzení.
  3. Vyberte povolený postup posudzovania a určite potrebné dôkazy.
  4. V technickej dokumentácii prepojte riziká, skúšky, verzie výrobku a vyhlásenia.
  5. Prideľte zodpovednosť za zmeny, podporu a odpovede orgánom.

Zoznam pomáha pri plánovaní; konečné posúdenie určujú príslušné právne požiadavky.

Primárne zdroje