Fungovanie a hranice secure boot
Secure boot overuje autenticitu zavádzaného softvéru pred jeho spustením. V bežnom embedded návrhu chránený úvodný overovací kód kontroluje podpísaný bootloader, ktorý overí aplikáciu. Konkrétne fázy a algoritmy závisia od procesora a implementácie. Secure boot chráni pred neoprávnenou výmenou obrazu; nedokazuje neprítomnosť zraniteľností schváleného softvéru a nezabráni všetkým útokom počas behu. Measured boot zaznamenáva merania na ďalšie vyhodnotenie; samotné meranie nemusí blokovať spustenie. Ochranu proti návratu na starú verziu a chránenú obnovu treba osobitne navrhnúť a testovať.
CRA: požiadavky a technické rozhodnutia
Požiadavky CRA sú orientované na výsledok a technologicky neutrálne, podľa posúdenia kybernetických rizík a použiteľnosti. Secure boot, hardvérový koreň dôvery, TPM, TrustZone a bezdrôtové OTA môžu byť vhodné technické opatrenia; nie sú univerzálnymi zákonnými povinnosťami každého výrobku. Zdokumentujte, prečo zvolené opatrenia spĺňajú požiadavky, namiesto stotožnenia jednej architektúry so zhodou.
Pôsobnosť a termíny CRA
CRA vstúpilo do platnosti 10. decembra 2024. Oznamovanie podľa článku 14 platí od 11. septembra 2026; hlavné požiadavky na výrobky od 11. decembra 2027. Článok 69 upravuje prechodné pravidlá pre skôr uvedené výrobky. Výrobky podliehajúce MDR alebo IVDR sú vylúčené podľa článku 2 ods. 2; preveriť treba aj ďalšie výnimky a nekomerčný slobodný/otvorený softvér.
Praktický kontrolný zoznam
- Identifikujte výrobok, určené použitie, trh a pôsobnosť predpisov.
- Zaznamenajte presné ustanovenia, termíny a vydania noriem vrátane obmedzení.
- Vyberte povolený postup posudzovania a určite potrebné dôkazy.
- V technickej dokumentácii prepojte riziká, skúšky, verzie výrobku a vyhlásenia.
- Prideľte zodpovednosť za zmeny, podporu a odpovede orgánom.
Zoznam pomáha pri plánovaní; konečné posúdenie určujú príslušné právne požiadavky.