// KĻŪSTIET ATBILSTOŠI
EU

Cyber Resilience Act (CRA) — Produktu drošība jau projektēšanā

Cyber Resilience Act padara produktu drošību par juridisku prasību visam, kas ar digitālu elementu tiek pārdots ES tirgū. CYBORA I pielikuma būtiskās prasības pārvērš pirmslaidiena ievainojamību pierādījumos, nepārtrauktā apstrādes procesā visā atbalsta periodā un uzraudzībā, kas pielāgota CRA ziņošanas pulkstenim — lai dokumentācija atspoguļotu to, ko jūsu produkts patiešām dara.

CRA
Produktu drošības pierādījumi
Ziņošanas pienākums stājas spēkā2026. gada 11. septembris
Pilna piemērošana2027. gada 11. decembris
Ziņošanas pulkstenis24 h / 72 h / 14 dienas
Atbalsta periodsVismaz 5 gadi
// kas tas ir

Standarts vienkāršos vārdos

Regula (ES) 2024/2847 nosaka ES mēroga kiberdrošības prasības produktiem ar digitāliem elementiem — gan aparatūrai, gan programmatūrai. Tā pieprasa ražotājiem novērst zināmas izmantojamas ievainojamības pirms laišanas tirgū, veikt efektīvu ievainojamību apstrādi visā produkta atbalsta periodā (lielākajai daļai produktu — vismaz piecus gadus) un ziņot ENISA par aktīvi izmantotām ievainojamībām stingrā termiņā. Pilna piemērošana sākas 2027. gada 11. decembrī; 14. panta ziņošanas pienākums stājas spēkā agrāk — 2026. gada 11. septembrī.

Lasiet regulējuma tekstu, pantu pa pantam, vienkāršos vārdos →
// kam tas paredzēts

Vai tas attiecas uz jums?

Jebkuram ražotājam, importētājam vai izplatītājam, kas laiž ES tirgū aparatūru vai programmatūru ar digitālu elementu — no iegultām IoT ierīcēm līdz SaaS komponentiem — vislielākais pierādīšanas slogs gulstas uz to, kurš paraksta atbilstības deklarāciju.

// ko pieprasa likums

Prasības īsumā

Nekādu zināmu izmantojamu ievainojamību laišanas brīdī

I pielikuma I daļas 2. punkts pieprasa, lai produkti tiktu laisti tirgū bez zināmām izmantojamām ievainojamībām — tas nozīmē dokumentētu ievainojamību novērtējumu pirms laišanas tirgū, nevis politikas paziņojumu.

Regulāra drošības testēšana

I pielikuma II daļas 7. punkts paredz efektīvu, regulāru testēšanu un pārskatus visā produkta dzīves ciklā — auditori vēlas redzēt testēšanas biežumu un reālus rezultātus, nevis tikai rakstisku politiku.

Ievainojamību apstrāde visā atbalsta periodā

13.(8). pants padara ievainojamību apstrādi par nepārtrauktu pienākumu visā atbalsta periodā — lielākajai daļai produktu vismaz piecus gadus — nevis vienreizēju kontrolpunktu laišanas brīdī.

Stingrs ziņošanas pulkstenis

14. pants pieprasa ziņot par aktīvi izmantotām ievainojamībām, izmantojot ENISA Vienoto ziņošanas platformu: agrīnais brīdinājums 24 stundu laikā, pilns paziņojums 72 stundu laikā un noslēguma ziņojums 14 dienu laikā pēc labojuma izlaišanas.

// kā palīdz CYBORA

From gap to Cyber Resilience Act (CRA), on one platform

Katra kontrole tiek kartēta vienreiz, pierādījumi tiek vākti nepārtraukti, un viena komanda ir atbildīga no plaisu analīzes līdz auditam.

Pirmslaidiena ievainojamību pierādījumi

Offensive Security darbi un plānotās skenēšanas rada dokumentētus, datētus pierādījumus, ka laidiens tika izlaists bez zināmām izmantojamām ievainojamībām — tā nav ķeksīša atzīme, bet audita pēda.

Apstiprināti atklājumi, ne skenera troksnis

Atklājumi tiek manuāli validēti ar koncepcijas pierādījumu, pirms tie nonāk jūsu novēršanas rindā, un tiek atkārtoti testēti pēc labošanas — tas ir daudzslāņu dziļums, ko sagaida I pielikuma testēšanas prasība, pārsniedzot tikai automatizētu skenēšanu.

Nepārtraukta apstrāde visā atbalsta periodā

HybridSOC turpina novērot produktu pēc laišanas tirgū, un Agentic GRC uztur ievainojamību apstrādes ierakstus aktuālus visā atbalsta periodā, ne tikai laišanas dienā.

Veidots ziņošanas pulkstenim

HybridSOC brīdinājumi par aktīvi izmantotiem CVE un eksportējamas Agentic GRC pierādījumu pakas ir veidotas darboties pietiekami ātri 24 stundu agrīnajam brīdinājumam — ziņojumu ENISA joprojām iesniedzat jūs, mēs parūpējamies, lai jums būtu kas jāiesniedz.

// biežāk uzdotie jautājumi

Biežāk uzdotie jautājumi

Vai CYBORA ģenerē SBOM, ko pieprasa CRA (I pielikuma II daļas 1. punkts)?

Nē — CYBORA ir ievainojamību novērtējuma un pierādījumu slānis, nevis SBOM ģenerators. Apvienojiet savus esošos SBOM rīkus ar CYBORA testēšanu un uzraudzību, lai segtu abus pienākumus.

Vai CYBORA veic koordinētu ievainojamību atklāšanas (CVD) procesu, ko pieprasa CRA?

CYBORA sagatavo CVD politiku un security.txt kā daļu no mūsu politikas veidnēm, taču pieņemšanas un prioritizācijas infrastruktūra ir jāpārvalda jums pašiem — mēs nododam jums validētus atklājumus, nevis publisku atklāšanas iesūtni.

Vai testēšana ar CYBORA padara mūsu produktu atbilstošu CRA?

Nē. Pilnīgai atbilstībai joprojām nepieciešams atbilstības novērtējums, atbilstības deklarācija un CE marķējums, ko veic ražotājs (ar paziņoto institūciju, ja to pieprasa CRA). CYBORA nodrošina tehniskos ievainojamību pierādījumus, no kuriem šis novērtējums ir atkarīgs — bet to neaizstāj.

Kā CYBORA palīdz ar 14. panta ziņošanas termiņu?

Divos veidos: HybridSOC brīdina brīdī, kad uzraudzīts resurss atbilst aktīvi izmantotam CVE, un Agentic GRC eksportē pierādījumu ķēdi PDF, DOCX vai JSON formātā, lai jūs varētu paspēt 24 stundu agrīnās brīdināšanas termiņā. Pats ziņojums ENISA Vienotajai ziņošanas platformai joprojām ir ražotāja pienākums.

Vai CYBORA var testēt iegultas, lokālas vai izolētas produkta vides?

Jā — darbi tiek plānoti atbilstoši jūsu reālajai videi, tostarp iekšējiem tīkliem un lokālām izvietošanas vidēm, ne tikai tam, kas sasniedzams no interneta.

Vai tikai automatizēta skenēšana apmierina "regulāras testēšanas" prasību?

Nē. I pielikuma II daļas 7. punkts paredz daudzslāņu testēšanu — nepārtrauktu automatizētu skenēšanu, periodisku manuālu iespiešanās testēšanu un apdraudējumu modelēšanu projektēšanas laikā. CYBORA veic automatizēto un manuālo slāni kopā; apdraudējumu modelēšana tiek iekļauta kā daļa no uzdevuma.

// full support request

Redziet to savā perimetrā

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.