Регламент за киберустойчивост
Подготовка по Регламента за киберустойчивост (CRA)
Ако произвеждате или предлагате под свое име софтуер или устройство с цифрови елементи, обхванато от Регламента за киберустойчивост, от 11 септември 2026 г. трябва да докладвате активно използвани уязвимости и тежки инциденти. Помагаме да подготвите процеса сега, а продукта до декември 2027 г.
Обхватът и цената се потвърждават писмено преди началото.
Да обсъдим Вашия случайПолзата за Вашата организация
- Можете да докладвате в срок от 24 часа, когато уязвимост в продукта Ви бъде използвана.
- Знаете какво липсва на продукта до декември 2027 г. и колко време имате.
- Клиентите Ви в ЕС получават продукт с документирана сигурност.
Готовност за докладване
Процедура за докладване по чл. 14, роли и решения, шаблони за трите доклада, политика за координирано разкриване на уязвимости и канал за сигнали. Кратко упражнение.
от 2 400 €обичайно 1–2 седмици
Оценка на продукта по CRA
Класификация на продукта, съпоставка с основните изисквания и с изискванията за обработване на уязвимости, процес за опис на компонентите (SBOM), липсите в техническата документация и план до декември 2027 г.
от 5 900 €един продукт · 3–5 седмици
Какво изисква регламентът
- Регламент (ЕС) 2024/2847. Задълженията за докладване (чл. 14) се прилагат от 11 септември 2026 г., а регламентът изцяло от 11 декември 2027 г. (чл. 71).
- Сроковете текат от узнаването. Активно използвана уязвимост: ранно предупреждение до 24 часа, уведомление до 72 часа и окончателен доклад до 14 дни, след като има коригираща мярка. Тежък инцидент: ранно предупреждение до 24 часа, уведомление до 72 часа и окончателен доклад до един месец след уведомлението.
- Докладва се чрез единната платформа за докладване до CSIRT, определен за координатор, и до ENISA. Производителят информира и засегнатите потребители.
- Изискванията за обработване на уязвимости включват опис на компонентите (SBOM) поне за преките зависимости и политика за координирано разкриване на уязвимости (приложение I, част II).
- Периодът на поддръжка с актуализации на сигурността е поне пет години, освен ако продуктът се очаква да се използва по-кратко (чл. 13).
За кого е
За производители на софтуер, приложения и устройства с цифрови елементи, които се предлагат на пазара на ЕС, включително софтуерни компании, които продават свой продукт. Вносителите и дистрибуторите имат свои задължения. Някои продукти са изключени, защото имат собствена уредба (например медицински изделия и превозни средства). Проверяваме класификацията на продукта, защото от нея зависи начинът на оценяване на съответствието. Продуктовото покритие и изключенията се уточняват преди офертата.
След прегледа можем да изпълним договорените мерки или да координираме Вашия екип или подходящ партньор. Цената на изпълнението се оферира отделно.
Обучение на екипа
Провеждаме обучение на разработчиците и продуктовия екип: обработване на уязвимости, SBOM, сигурна разработка и докладване. Цената е по оферта. Вижте и обученията по киберсигурност.
Базов обхват и какво предоставяте
- Готовност за докладване: един производител (едно юридическо лице) и до 3 продукта с общ процес за уязвимости.
- Оценка на продукта: един продукт или една продуктова линия с обща кодова база.
- Вие предоставяте описание на продукта, архитектурата, зависимостите и наличните процеси за уязвимости. Срокът тече от получаването им.
- Една среща за представяне и един кръг корекции.
Граници
- Не сме нотифициран орган и не издаваме оценка на съответствието или CE маркировка.
- Правните въпроси се възлагат отделно на юрист. Технически тестове на продукта се договарят отделно.
Обща информация, не правно становище.