Architektúra aktualizácií a riešenie zlyhania
Aktualizácia over-the-air (OTA) doručuje softvér alebo firmvér cez bezdrôtové spojenie. Vzdialená aktualizácia môže používať aj káblovú sieť; automatická inštalácia je samostatná vlastnosť. Bezpečný návrh overuje aktualizáciu aj cieľové zariadenie, chráni podpisové kľúče, kontroluje verzie a zvláda výpadok napájania. A/B oddiely sú jednou stratégiou obnovy, nie univerzálnou povinnosťou. RFC 9019 opisuje architektúru aktualizácií IoT, nie hotový povinný formát manifestu. Zariadenie potrebuje overovací materiál, nie súkromný podpisový kľúč celej flotily. Testujte poškodené obrazy, nesprávne ciele, prerušené zápisy, odvolané kľúče a nepovolené staršie verzie.
CRA: požiadavky a technické rozhodnutia
Požiadavky CRA sú orientované na výsledok a technologicky neutrálne, podľa posúdenia kybernetických rizík a použiteľnosti. Secure boot, hardvérový koreň dôvery, TPM, TrustZone a bezdrôtové OTA môžu byť vhodné technické opatrenia; nie sú univerzálnymi zákonnými povinnosťami každého výrobku. Zdokumentujte, prečo zvolené opatrenia spĺňajú požiadavky, namiesto stotožnenia jednej architektúry so zhodou.
Podpora, aktualizácie a SBOM
Príloha I CRA stanovuje použiteľné mechanizmy bezpečného riešenia zraniteľností a aktualizácií. Automatické bezpečnostné aktualizácie majú podmienky a výnimky; automatické neznamená bezdrôtové. Podpora sa určuje podľa článku 13 ods. 8, spravidla najmenej na päť rokov; pri kratšom očakávanom používaní mu zodpovedá, pri dlhšom používaní môžu príslušné faktory vyžadovať dlhšiu podporu. SBOM musí byť strojovo čitateľný a pokrývať aspoň priame závislosti najvyššej úrovne.
Pôsobnosť a termíny CRA
CRA vstúpilo do platnosti 10. decembra 2024. Oznamovanie podľa článku 14 platí od 11. septembra 2026; hlavné požiadavky na výrobky od 11. decembra 2027. Článok 69 upravuje prechodné pravidlá pre skôr uvedené výrobky. Výrobky podliehajúce MDR alebo IVDR sú vylúčené podľa článku 2 ods. 2; preveriť treba aj ďalšie výnimky a nekomerčný slobodný/otvorený softvér.
Praktický kontrolný zoznam
- Identifikujte výrobok, určené použitie, trh a pôsobnosť predpisov.
- Zaznamenajte presné ustanovenia, termíny a vydania noriem vrátane obmedzení.
- Vyberte povolený postup posudzovania a určite potrebné dôkazy.
- V technickej dokumentácii prepojte riziká, skúšky, verzie výrobku a vyhlásenia.
- Prideľte zodpovednosť za zmeny, podporu a odpovede orgánom.
Zoznam pomáha pri plánovaní; konečné posúdenie určujú príslušné právne požiadavky.