// SAAVUTA VASTAVUS
EU

Cyber Resilience Act (CRA) — Tootearendus turvalisusega juba disainis

Cyber Resilience Act muudab tootearenduse turvalisuse õiguslikuks nõudeks kõigele, mida müüakse ELi turule digitaalse elemendiga. CYBORA muudab I lisa olulised nõuded enne turule laskmist kogutud haavatavustõendiks, pidevaks käsitlemisprotsessiks kogu tugiperioodi jooksul ning CRA teatamiskellaga kohandatud seireks — nii et dokumentatsioon peegeldab seda, mida teie toode tegelikult teeb.

CRA
Tooteturvalisuse tõendid
Teatamiskohustus algab11. september 2026
Täielik kohaldamine11. detsember 2027
Teatamiskellaaeg24 h / 72 h / 14 päeva
TugiperioodVähemalt 5 aastat
// mis see on

Standard lihtsas keeles

Määrus (EL) 2024/2847 kehtestab kogu ELi hõlmavad küberturvalisuse nõuded digitaalse elemendiga toodetele — nii riistvarale kui tarkvarale. See nõuab tootjatelt teadaolevate ärakasutatavate haavatavuste kõrvaldamist enne turule laskmist, tõhusat haavatavuste käsitlemist kogu toote tugiperioodi jooksul (enamiku toodete puhul vähemalt viis aastat) ning aktiivselt ärakasutatavatest haavatavustest teatamist ENISA-le range ajakava alusel. Täielik kohaldamine algab 11. detsembril 2027; artikli 14 teatamiskohustus jõustub varem, 11. septembril 2026.

Loe õigusakti teksti, artikkel artikli haaval, lihtsas keeles →
// kellele see mõeldud on

Kas see kehtib teie kohta?

Igale tootjale, importijale või turustajale, kes laseb ELi turule riist- või tarkvara koos digitaalse elemendiga — alates sardud IoT-seadmetest kuni SaaS-komponentideni —, kusjuures suurim tõendamiskoormus lasub sellel, kes allkirjastab vastavusdeklaratsiooni.

// mida seadus nõuab

Nõuded lühidalt

Ei ühtegi teadaolevat ärakasutatavat haavatavust turule laskmisel

I lisa I osa punkt 2 nõuab, et tooted lastaks turule ilma teadaolevate ärakasutatavate haavatavusteta — see tähendab dokumenteeritud haavatavuse hindamist enne turule laskmist, mitte poliitikaavaldust.

Regulaarne turvatestimine

I lisa II osa punkt 7 eeldab tõhusat, regulaarset testimist ja ülevaatusi kogu toote elutsükli jooksul — audiitorid soovivad näha testimissagedust ja tegelikke tulemusi, mitte ainult kirjalikku poliitikat.

Haavatavuste käsitlemine kogu tugiperioodi jooksul

Artikkel 13(8) muudab haavatavuste käsitlemise pidevaks kohustuseks kogu tugiperioodi jooksul — enamiku toodete puhul vähemalt viis aastat — mitte ühekordseks kontrollpunktiks turule laskmisel.

Range teatamiskellaaeg

Artikkel 14 nõuab aktiivselt ärakasutatavatest haavatavustest teatamist ENISA ühtse teatamisplatvormi kaudu: varajane hoiatus 24 tunni jooksul, täielik teavitus 72 tunni jooksul ja lõpparuanne 14 päeva jooksul pärast parandust.

// kuidas CYBORA aitab

From gap to Cyber Resilience Act (CRA), on one platform

Iga kontroll kaardistatakse üks kord, tõendeid kogutakse pidevalt ning üks meeskond vastutab alates lünkade analüüsist kuni auditini.

Haavatavustõendid enne turule laskmist

Offensive Security tööd ja plaanilised skaneerimised loovad dokumenteeritud, kuupäevastatud tõendid selle kohta, et väljalase saadeti turule ilma teadaolevate ärakasutatavate haavatavusteta — see pole linnukese tegemine, vaid auditijälg.

Kinnitatud leiud, mitte skanneri müra

Leide valideeritakse käsitsi kontseptsioonitõendiga enne teie parandusjärjekorda jõudmist ning testitakse pärast parandamist uuesti — see on kihiline sügavus, mida I lisa testimisnõue eeldab lisaks pelgale automaatsele skaneerimisele.

Pidev käsitlemine kogu tugiperioodi jooksul

HybridSOC jälgib toodet ka pärast turule laskmist ning Agentic GRC hoiab haavatavuste käsitlemise andmed ajakohasena kogu tugiperioodi vältel, mitte ainult turule laskmise päeval.

Ehitatud teatamiskellaaja jaoks

HybridSOC hoiatused aktiivselt ärakasutatavate CVE-de kohta ja eksporditavad Agentic GRC tõendipaketid on loodud tegutsema piisavalt kiiresti 24-tunnise varajase hoiatuse jaoks — ENISA-le teatate ikkagi teie, meie hoolitseme selle eest, et teil oleks midagi teatada.

// korduma kippuvad küsimused

Korduma kippuvad küsimused

Kas CYBORA loob SBOM-i, mida CRA nõuab (I lisa II osa punkt 1)?

Ei — CYBORA on haavatavuse hindamise ja tõendite kiht, mitte SBOM-i generaator. Ühendage oma olemasolev SBOM-tööriist CYBORA testimise ja seirega, et katta mõlemad kohustused.

Kas CYBORA haldab koordineeritud haavatavuse avalikustamise (CVD) protsessi, mida CRA nõuab?

CYBORA koostab CVD poliitika ja security.txt osana meie poliitikamallidest, kuid vastuvõtu- ja triaaži infrastruktuur on teie enda hallata — meie anname teile valideeritud leiud, mitte avaliku avalikustamise postkasti.

Kas testimine CYBORA-ga muudab meie toote CRA-le vastavaks?

Ei. Täielik vastavus nõuab endiselt vastavushindamist, vastavusdeklaratsiooni ja CE-märgistust, mille teeb tootja (ja teavitatud asutuse kaasabil, kui CRA seda nõuab). CYBORA pakub tehnilisi haavatavustõendeid, millest see hindamine sõltub — kuid ei asenda seda.

Kuidas CYBORA aitab artikli 14 teatamistähtajaga?

Kahel viisil: HybridSOC hoiatab hetkel, mil jälgitav vara vastab aktiivselt ärakasutatavale CVE-le, ja Agentic GRC ekspordib tõendusahela PDF-, DOCX- või JSON-vormingus, et jõuaksite 24-tunnise varajase hoiatuse tähtaja jooksul tegutseda. ENISA ühtsele teatamisplatvormile teatamine ise on endiselt tootja kohustus.

Kas CYBORA saab testida sardud, kohapealseid või õhklõheliste toote keskkondi?

Jah — tööd on kavandatud vastavalt teie tegelikule keskkonnale, sealhulgas sisevõrkudele ja kohapealsetele juurutustele, mitte ainult sellele, mis on internetist ligipääsetav.

Kas pelgalt automaatne skaneerimine rahuldab "regulaarse testimise" nõude?

Ei. I lisa II osa punkt 7 eeldab kihilist testimist — pidevat automaatset skaneerimist, perioodilist käsitsi tungimistestimist ja ohumodelleerimist disaini ajal. CYBORA teostab automaatse ja käsitsi kihi koos; ohumodelleerimine on kaasatud osana tööst.

// full support request

Näe seda oma perimeetril

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.