// TAPKITE ATITINKANTYS
EU

Cyber Resilience Act (CRA) — Produktų sauga jau projektavimo etape

Cyber Resilience Act paverčia produktų saugą teisiniu reikalavimu viskam, kas su skaitmeniniu elementu parduodama ES rinkai. CYBORA I priedo esminius reikalavimus paverčia į prieš išleidimą surinktus pažeidžiamumų įrodymus, nuolatinį valdymo procesą per visą palaikymo laikotarpį ir stebėseną, pritaikytą CRA pranešimo laikrodžiui — kad dokumentai atspindėtų tai, ką jūsų produktas iš tiesų daro.

CRA
Produktų saugos įrodymai
Pranešimo pareiga įsigalioja2026 09 11
Visiškas taikymas2027 12 11
Pranešimo laikrodis24 val. / 72 val. / 14 d.
Palaikymo laikotarpisBent 5 metai
// kas tai yra

Standartas paprastais žodžiais

Reglamentas (ES) 2024/2847 nustato ES masto kibernetinio saugumo reikalavimus produktams su skaitmeniniais elementais — tiek techninei, tiek programinei įrangai. Jis įpareigoja gamintojus pašalinti žinomus išnaudojamus pažeidžiamumus prieš išleidimą, vykdyti veiksmingą pažeidžiamumų valdymą per visą produkto palaikymo laikotarpį (daugumai produktų — bent penkerius metus) ir pranešti apie aktyviai išnaudojamus pažeidžiamumus ENISA pagal griežtą laikrodį. Visiškas taikymas prasideda 2027 m. gruodžio 11 d.; 14 straipsnio pranešimo pareiga įsigalioja anksčiau — 2026 m. rugsėjo 11 d.

Skaitykite teisės akto tekstą, straipsnis po straipsnio, paprastais žodžiais →
// kam tai skirta

Ar tai taikoma jums?

Bet kuriam gamintojui, importuotojui ar platintojui, teikiančiam ES rinkai techninę ar programinę įrangą su skaitmeniniu elementu — nuo įterptųjų daiktų interneto įrenginių iki SaaS komponentų — didžiausia įrodinėjimo našta tenka tam, kas pasirašo atitikties deklaraciją.

// ką reikalauja teisės aktas

Reikalavimai vienu žvilgsniu

Jokių žinomų išnaudojamų pažeidžiamumų išleidimo metu

I priedo I dalies 2 punktas reikalauja, kad produktai būtų išleidžiami be žinomų išnaudojamų pažeidžiamumų — tai reiškia dokumentuotą pažeidžiamumų vertinimą prieš išleidimą, o ne politikos pareiškimą.

Reguliarus saugumo testavimas

I priedo II dalies 7 punktas numato veiksmingus, reguliarius testus ir peržiūras per visą produkto gyvavimo ciklą — auditoriai nori matyti testavimo dažnį ir realius rezultatus, o ne vien parašytą politiką.

Pažeidžiamumų valdymas per visą palaikymo laikotarpį

13(8) straipsnis paverčia pažeidžiamumų valdymą nuolatine pareiga per visą palaikymo laikotarpį — daugumai produktų bent penkerius metus — o ne vienkartiniu patikrinimu išleidimo metu.

Griežtas pranešimo laikrodis

14 straipsnis reikalauja, kad apie aktyviai išnaudojamus pažeidžiamumus būtų pranešama per ENISA Vieningą pranešimų platformą: ankstyvasis įspėjimas per 24 valandas, visas pranešimas per 72 valandas ir galutinė ataskaita per 14 dienų nuo taisymo išleidimo.

// kaip padeda CYBORA

From gap to Cyber Resilience Act (CRA), on one platform

Kiekviena kontrolė sukartografuojama vieną kartą, įrodymai renkami nuolat, o už viską nuo spragų analizės iki audito atsako viena komanda.

Pažeidžiamumų įrodymai prieš išleidimą

Offensive Security darbai ir suplanuoti skenavimai sukuria dokumentuotus, datuotus įrodymus, kad leidimas buvo išleistas be žinomų išnaudojamų pažeidžiamumų — tai ne varnelė, o audito pėdsakas.

Patvirtinti radiniai, o ne skenerio triukšmas

Radiniai rankiniu būdu patvirtinami koncepcijos įrodymu prieš patenkant į jūsų taisymo eilę ir pakartotinai testuojami po pataisymo — tai gilesnis lygmuo, kurio tikisi I priedo testavimo reikalavimas, viršijantis vien automatinį skenavimą.

Nuolatinis valdymas per visą palaikymo laikotarpį

HybridSOC toliau stebi produktą po išleidimo, o Agentic GRC palaiko pažeidžiamumų valdymo įrašus aktualius per visą palaikymo langą, o ne tik išleidimo dieną.

Sukurta pranešimo laikrodžiui

HybridSOC įspėjimai apie aktyviai išnaudojamus CVE ir eksportuojami Agentic GRC įrodymų paketai sukurti veikti pakankamai greitai 24 valandų ankstyvajam įspėjimui — pranešimą ENISA vis tiek teikiate jūs, mes pasirūpiname, kad turėtumėte ką pranešti.

// dažniausi klausimai

Dažniausiai užduodami klausimai

Ar CYBORA sugeneruoja SBOM, kurio reikalauja CRA (I priedo II dalies 1 punktas)?

Ne — CYBORA yra pažeidžiamumų vertinimo ir įrodymų sluoksnis, o ne SBOM generatorius. Sujunkite savo esamus SBOM įrankius su CYBORA testavimu ir stebėsena, kad būtų padengtos abi pareigos.

Ar CYBORA vykdo suderintą pažeidžiamumų atskleidimo (CVD) procesą, kurio reikalauja CRA?

CYBORA parengia CVD politiką ir security.txt kaip dalį mūsų politikos šablonų, tačiau priėmimo ir prioritetų nustatymo infrastruktūrą turite valdyti patys — mes perduodame jums patvirtintus radinius, o ne viešą pranešimų dėžutę.

Ar testavimas su CYBORA padaro mūsų produktą atitinkantį CRA?

Ne. Visiškai atitikčiai vis tiek reikia atitikties vertinimo, atitikties deklaracijos ir CE ženklinimo, kuriuos atlieka gamintojas (o kur CRA reikalauja — su notifikuotąja įstaiga). CYBORA teikia techninius pažeidžiamumų įrodymus, nuo kurių priklauso šis vertinimas — bet jo nepakeičia.

Kaip CYBORA padeda su 14 straipsnio pranešimo terminu?

Dviem būdais: HybridSOC praneša iškart, kai stebimas turtas atitinka aktyviai išnaudojamą CVE, o Agentic GRC eksportuoja įrodymų grandinę PDF, DOCX arba JSON formatu, kad galėtumėte spėti per 24 valandų ankstyvojo įspėjimo terminą. Pats pranešimas ENISA Vieningai pranešimų platformai vis tiek lieka gamintojo pareiga.

Ar CYBORA gali testuoti įterptąsias, vietines ar izoliuotas produkto aplinkas?

Taip — darbai planuojami pagal jūsų realią aplinką, įskaitant vidinius tinklus ir vietines diegimo aplinkas, o ne tik tai, kas pasiekiama iš interneto.

Ar vien automatinis skenavimas tenkina „reguliaraus testavimo“ reikalavimą?

Ne. I priedo II dalies 7 punktas numato daugiasluoksnį testavimą — nuolatinį automatinį skenavimą, periodinį rankinį įsiskverbimo testavimą ir grėsmių modeliavimą projektavimo etape. CYBORA vykdo automatinį ir rankinį sluoksnius kartu; grėsmių modeliavimas įtraukiamas kaip darbo dalis.

// pilna pagalbos užklausa

Pamatykite tai savo perimetre

Papasakokite, kur esate šiandien. CYBORA inžinierius — ne pardavėjas — atsakys, kas iš tiesų tinka jūsų situacijai.

  • Atsakome per vieną darbo dieną
  • Pritaikyta jūsų reguliavimo sistemoms
  • Jokių įsipareigojimų, jokio pardavimo

Pateikdami sutinkate su mūsų Privatumo politika.

// saugome tai, kas svarbiausia

Perimkite savo perimetro kontrolę

Užsiregistruokite CYBORA GRC ir HybridSOC platformos bandomajai demonstracijai. Viena komanda, atsakinga už visą jūsų kibernetinio saugumo ciklą.