ISMS Copilot Docs

Закон ЄС про кіберстійкість (CRA) для виробників продукції

Закон ЄС про кіберстійкість (CRA) — це регуляторний акт, який вимагає від виробників продукції з цифровими елементами відповідати вимогам кібербезпеки протягом усього життєвого циклу продукту…

Закон ЄС про кіберстійкість (CRA) — це регуляторний акт, який вимагає від виробників продукції з цифровими елементами відповідати вимогам кібербезпеки протягом усього життєвого циклу продукту. Ухвалений у 2024 році з початком застосування наприкінці 2027 року, CRA має на меті підвищити безпеку підключених пристроїв, програмного та апаратного забезпечення, що продаються в ЄС, шляхом обов’язкового впровадження безпечного проектування, управління вразливостями та прозорості щодо властивостей безпеки.

CRA поширюється на виробників продукції, а не на постачальників послуг. Якщо ви пропонуєте SaaS або хмарні сервіси, CRA, ймовірно, не стосується вас — зосередьтеся на NIS2, GDPR або DORA.

Хто має дотримуватися вимог?

CRA поширюється на виробників, які розміщують на ринку ЄС "продукцію з цифровими елементами":

  • Виробники апаратного забезпечення: пристрої IoT, маршрутизатори, пристрої для розумного дому, промислові сенсори, мережеве обладнання
  • Постачальники програмного забезпечення: операційні системи, браузери, антивірусне ПЗ, офісні додатки, мобільні застосунки (якщо продаються як окремі продукти)
  • Виробники вбудованих систем: медичні пристрої, автомобільні компоненти, розумні побутові прилади з прошивкою
  • Куратори відкритого програмного забезпечення: організації, які надають комерційну підтримку або маркування CE для продуктів з відкритим вихідним кодом

Продукти, які не підпадають під дію CRA:

  • Медичні пристрої, автомобільні системи, авіаційні системи, які вже регулюються галузевими нормами ЄС
  • Чисті SaaS або хмарні сервіси (без завантажуваного програмного забезпечення)
  • Замовне програмне забезпечення, розроблене для окремого клієнта
  • Відкрите програмне забезпечення, розроблене або надане поза комерційною діяльністю (без маркування CE або монетизації)

Якщо ви виробляєте апаратне забезпечення або продаєте завантажуване програмне забезпечення в ЄС, CRA, ймовірно, поширюється на вас.

Класифікація ризиків за CRA

Продукти класифікуються за рівнями ризику, які визначають вимоги до відповідності:

Продукти за замовчуванням (стандартна кібербезпека):

  • Більшість споживчих і бізнес-продуктів (пристрої для розумного дому, офісне ПЗ, мережеве обладнання)
  • Самооцінка відповідності
  • Виробник декларує відповідність через маркування CE

Важливі (Клас I) продукти:

  • Системи управління ідентифікацією, інструменти автентифікації, VPN, брандмауери, антивіруси, браузери, менеджери паролів
  • Продукти, що є невід’ємною частиною критичної інфраструктури або високоцінних активів
  • Потрібна оцінка відповідності третьою стороною
  • Орган з оцінки відповідності перевіряє дизайн і процеси

Критичні (Клас II) продукти:

  • Операційні системи, гіпервізори, системи промислового керування, розумні лічильники, смарт-карти для платежів
  • Найвищий рівень перевірки з комплексною оцінкою третьою стороною
  • Орган з оцінки відповідності проводить аудит життєвого циклу розробки та заходів безпеки

Більшість виробників проводитимуть самооцінку як продукти "за замовчуванням", якщо їхній продукт не вказаний у додатках CRA.

Неправильна класифікація рівня ризику вашого продукту може призвести до невідповідності. Уважно вивчіть додатки CRA III (Важливі) та IV (Критичні) або проконсультуйтеся з органом з оцінки відповідності.

Основні вимоги

Усі продукти з цифровими елементами повинні відповідати основним вимогам кібербезпеки:

Безпека за дизайном і за замовчуванням:

  • Мінімізація поверхні атаки (вимкнення непотрібних функцій, сервісів і портів за замовчуванням)
  • Безпечні налаштування за замовчуванням (надійна автентифікація, увімкнене шифрування "з коробки")
  • Принцип найменших привілеїв (обмежені дозволи для процесів і користувачів)
  • Захист у глибину (багаторівневі заходи безпеки)

Робота з вразливостями:

  • Публікація політики розкриття вразливостей (VDP) з контактною інформацією
  • Оцінка та усунення виявлених вразливостей у встановлені терміни (критичні: 24-72 години; високі: 14 днів; середні: 90 днів)
  • Повідомлення користувачів та ENISA (агентство кібербезпеки ЄС) про активно експлуатовані вразливості
  • Надання оновлень безпеки протягом очікуваного терміну служби продукту або мінімум 5 років (залежно від того, що довше)

Безпечні оновлення:

  • Доставка виправлень безпеки автоматично або з повідомленням користувача
  • Забезпечення автентичності оновлень (підписані) та захист від підробки
  • Можливість відкоту до попередніх версій у разі збою оновлень

Захист даних:

  • Захист конфіденційності та цілісності збережених і переданих даних (шифрування під час зберігання та передачі)
  • Впровадження безпечного зберігання облікових даних (без жорстко закодованих паролів)
  • Обробка лише необхідних даних (мінімізація)

Стійкість і доступність:

  • Захист від атак типу "відмова в обслуговуванні"
  • Забезпечення функціональності в умовах ненормальних умов або атак
  • Надання можливостей ведення журналів і моніторингу подій безпеки

Прозорість і документація:

  • Надання користувачам чітких інструкцій з безпеки (як налаштувати безпечно, як оновити, як повідомляти про вразливості)
  • Публікація переліку компонентів програмного забезпечення (SBOM) з переліком компонентів і залежностей
  • Декларування терміну підтримки та дати закінчення підтримки

Оцінка відповідності

Виробники повинні продемонструвати відповідність перед виходом продукції на ринок ЄС:

Для продуктів за замовчуванням (стандартних):

  1. Проведення оцінки ризиків і тестування безпеки
  2. Підготовка технічної документації (специфікації дизайну, SBOM, результати тестування, заходи безпеки)
  3. Складання декларації відповідності ЄС
  4. Нанесення маркування CE
  5. Реєстрація продукту в базі даних ЄС (під управлінням ENISA)

Для важливих/критичних (Клас I/II) продуктів:

  1. Виконання вищезазначених кроків
  2. Залучення органу з оцінки відповідності (акредитованого стороннього оцінювача)
  3. Проходження перевірки дизайну та/або аудиту процесів кібербезпеки
  4. Отримання сертифіката органу з оцінки відповідності
  5. Нанесення маркування CE з ідентифікатором органу з оцінки відповідності
  6. Реєстрація продукту в базі даних ЄС

Оцінка органом з оцінки відповідності може тривати від 3 до 12 місяців і коштувати від €20,000 до €100,000+ залежно від складності продукту.

Починайте оцінку відповідності завчасно. Для продуктів Класів I/II затримки з доступністю органів з оцінки відповідності можуть відсунути терміни виходу на ринок на 6-12 місяців.

Обов’язки протягом життєвого циклу

Обов’язки за CRA продовжуються після виходу продукту на ринок:

  • Безперервний моніторинг: відстеження повідомлень про вразливості, розвідданих про загрози та експлойти, що впливають на ваш продукт
  • Звітність про інциденти: повідомлення ENISA протягом 24 годин після виявлення активно експлуатованих вразливостей або серйозних інцидентів, що впливають на безпеку продукту
  • Надання оновлень: своєчасне надання оновлень безпеки протягом терміну підтримки (мінімум 5 років)
  • Ведення записів: зберігання технічної документації та доказів відповідності протягом 10 років
  • Співпраця з органами нагляду за ринком: реагування на запити органів нагляду за ринком ЄС

Недотримання вимог після виходу продукту на ринок може призвести до відкликання продукції або заборони на ринку.

Штрафи за невідповідність

CRA передбачає значні фінансові штрафи:

  • До €15 мільйонів або 2.5% річного світового обороту (залежно від того, що більше) за недотримання основних вимог
  • До €10 мільйонів або 2% обороту за неспівпрацю з органами влади або ненадання документації
  • До €5 мільйонів або 1% обороту за надання неправильної або неповної інформації

Держави-члени можуть накладати додаткові санкції, включаючи відкликання продукції, заборони на ринку або кримінальну відповідальність за серйозні порушення.

Терміни та перехідний період

CRA був ухвалений у 2024 році з поетапним впровадженням:

  • Кінець 2027 року: повне застосування CRA починається (точна дата буде визначена після офіційної публікації)
  • Перехідний період: продукти, які вже перебувають на ринку до початку застосування, можуть залишатися, але оновлення повинні відповідати вимогам CRA щодо роботи з вразливостями
  • Акредитація органів з оцінки відповідності: держави-члени призначають органи з оцінки відповідності протягом 2025-2027 років

Виробникам слід розпочинати роботу з відповідності вже зараз, особливо для продуктів Класів I/II, які потребують оцінки третьою стороною.

CRA містить "перехідний період" для кураторів відкритого програмного забезпечення, але деталі все ще уточнюються. Слідкуйте за імплементаційними актами ЄС для уточнення.

Ключова документація

Виробники повинні створювати та підтримувати:

  • Технічна документація: опис продукту, специфікації дизайну, оцінка ризиків, SBOM, результати тестування безпеки, докази безпечного життєвого циклу розробки
  • Декларація відповідності ЄС: офіційна заява про відповідність продукту вимогам CRA
  • Політика розкриття вразливостей: опублікований процес отримання та обробки повідомлень про вразливості
  • Інструкції з безпеки: керівництво для користувачів щодо безпечного налаштування, оновлень та звітності про інциденти
  • Сертифікати відповідності: сертифікати органу з оцінки відповідності для продуктів Класів I/II

CRA та інші нормативні акти

CRA перетинається та взаємодіє з іншими нормативними актами ЄС:

  • GDPR: вимоги CRA щодо захисту даних доповнюють GDPR (але не замінюють його)
  • NIS2: CRA зосереджується на продуктах; NIS2 — на організаційній безпеці та звітності про інциденти для постачальників послуг
  • Закон про штучний інтелект (AI Act): продукти з підтримкою ШІ можуть потребувати відповідності як CRA (кібербезпека), так і AI Act (безпека, прозорість)
  • Директива про радіообладнання (RED): бездротові продукти повинні відповідати як RED, так і CRA
  • Регламент щодо машин: промислове обладнання з цифровими елементами повинно відповідати обом нормам

Координуйте відповідність різним нормативним актам, щоб уникнути дублювання або суперечливих вимог.

Як ISMS Copilot допомагає

ISMS Copilot може підтримати підготовку до відповідності CRA:

  • Створення політик: генерація політик розкриття вразливостей, політик безпечної розробки, процедур реагування на інциденти
  • Оцінка ризиків: розробка шаблонів оцінки ризиків безпеки продукту
  • Документування процесів: створення процедур безпечного життєвого циклу розробки (моделювання загроз, безпечне кодування, тестування безпеки, управління патчами)
  • Користувацький контент: підготовка інструкцій з безпеки для документації продукту
  • Аналіз прогалин: завантаження наявної документації з безпеки продукту для виявлення прогалин

Хоча ISMS Copilot ще не має спеціалізованих знань щодо CRA, ви можете ставити загальні запитання про безпечну розробку продуктів, управління вразливостями та найкращі практики SBOM.

Спробуйте запитати: "Створіть політику розкриття вразливостей для виробника апаратного забезпечення" або "Що слід включити до документації з безпеки продукту?"

Початок роботи

Щоб підготуватися до відповідності CRA за допомогою ISMS Copilot:

  1. Класифікуйте свої продукти за рівнями ризику CRA (за замовчуванням, Клас I, Клас II)
  2. Створіть окреме робоче середовище для проєкту відповідності CRA
  3. Проведіть оцінку ризиків безпеки продукту (виявлення загроз, вразливостей, наслідків)
  4. Використовуйте ШІ для генерації політики розкриття вразливостей
  5. Розробіть процедури безпечного життєвого циклу розробки (моделювання загроз, перевірка коду, тестування безпеки, процеси оновлення)
  6. Створіть перелік компонентів програмного забезпечення (SBOM) для кожного продукту
  7. Підготуйте інструкції з безпеки для користувачів (безпечне налаштування, процедури оновлення, звітність про вразливості)
  8. Для продуктів Класів I/II завчасно визначте та залучіть орган з оцінки відповідності

Пов’язані ресурси

  • Офіційний текст регламенту CRA (EU 2024/XXXX — перевіряйте EUR-Lex для остаточної публікації)
  • Керівництво та FAQ щодо CRA від ENISA
  • Довідники органів з оцінки відповідності (списки акредитованих оцінювачів держав-членів)
  • Стандарти SBOM (SPDX, CycloneDX)

On this page