Cyber Resilience Act (Акт за киберустойчивост, Регламент (ЕС) 2024/2847) прави киберсигурността законово изискване за всеки продукт с цифрови елементи, който се продава в ЕС. Venvera е софтуер за съответствие с CRA, който превръща регламента в програма с ясен обхват и проследим напредък: кои продукти попадат в обхвата, какво трябва да изгради и докаже производителят и как да постигнете съответствие преди крайния срок, вместо да изтегляте продукти от пазара след него.
Изберете рамката, която вече прилагате. Всяка контролна област, която присъства и в двете, е посочена с референцията на изискването от всяка страна, така че да видите какво от съществуващата си програма можете да използвате повторно, преди да планирате нова работа.
Всеки ред означава, че двете изисквания обхващат една и съща област, така че едно внедряване и един набор доказателства обикновено могат да послужат и за двете. Това не означава, че изпълнението на едното сертифицира другото: всяка рамка запазва собствения си обхват, формулировки и оценка, а някои изисквания нямат съответствие изобщо. Използвайте това като начална карта за планиране и след това проверете всеки ред спрямо текста на изискването.
Venvera е софтуер за съответствие с CRA за производители, вносители и дистрибутори, които пускат продукти с цифрови елементи на пазара на ЕС съгласно Регламент (ЕС) 2024/2847. Той съдържа 24 проследявани контрола, които покриват съществените изисквания от приложение I за сигурен дизайн и обработване на уязвимости, списъка на софтуерните компоненти (SBOM), периода на поддръжка с актуализации за сигурност от поне пет години, оценяването на съответствието и маркировката CE, както и задълженията за докладване на активно експлоатирани уязвимости. Всеки контрол посочва своите доказателства и своя отговорник, а готовността се оценява спрямо крайния срок 11 декември 2027 г.
Cyber Resilience Act е първият закон в целия ЕС, който въвежда задължителни изисквания за киберсигурност към продуктите с цифрови елементи: хардуер и софтуер, пуснати на пазара на ЕС. Той влезе в сила на 10 декември 2024 г. Обхватът се определя от продукта и от вашата роля: продукт с цифрови елементи е най-общо всеки софтуер или хардуер, чиято предвидена или разумно предвидима употреба включва връзка за данни с устройство или мрежа, така че обхватът стига далеч отвъд IoT и включва фърмуер, операционни системи, библиотеки и софтуер, продаван като продукт. Производителите носят съществените изисквания (приложение I): сигурен дизайн, обработване на уязвимости, SBOM, актуализации за сигурност през период на поддръжка от поне пет години, оценяване на съответствието и маркировка CE. Вносителите и дистрибуторите проверяват тази работа. Задълженията за докладване на активно експлоатирани уязвимости и тежки инциденти се прилагат от 11 септември 2026 г., а задълженията в пълен обем се прилагат от 11 декември 2027 г. Venvera обхваща всичко това като софтуер за съответствие с CRA: съпоставя съществените изисквания и задълженията за обработване на уязвимости с контроли, проследява съответствието и SBOM и използва повторно доказателствата, които вече имате по NIS2, DORA и ISO 27001.

Обхватът е тест по продукт и по роля, а грешно определеният клас променя целия път към съответствие. Venvera ви води през него: кои продукти се считат за продукти с цифрови елементи, как се класифицира всеки от тях (категория по подразбиране, важен от клас I или II или критичен) и дали за всеки от тях действате като производител, вносител или дистрибутор. Решението се документира, датира и може да се изпълни отново, когато продуктовата ви гама или актовете за изпълнение се променят.

Основното задължение на производителя е продуктите да се пускат на пазара сигурни. Venvera проследява изискванията от приложение I, част I като контроли с доказателства: сигурна конфигурация по подразбиране, липса на известни уязвимости, които могат да бъдат експлоатирани, защита срещу неоторизиран достъп, поверителност и цялост на данните, свеждане на данните до минимум, наличност и устойчивост срещу атаки за отказ на услуга, ограничена повърхност на атака и възможност за актуализиране. Кои изисквания се прилагат и как, се определя от документирана оценка на риска за всеки продукт, която Venvera съхранява заедно с контролите.

Приложение I, част II е процес, а не еднократно действие. Venvera проследява целия механизъм за обработване на уязвимости: списък на софтуерните компоненти (SBOM) в машинночетим формат, публикувана политика за координирано разкриване на уязвимости, процес на обработване, който отстранява уязвимостите без забавяне и публикува съобщения за сигурността, редовно тестване на сигурността и определен период на поддръжка от поне пет години с налични актуализации през цялото време. Сроковете на валидност на доказателствата поддържат SBOM и тестването актуални, вместо да ги оставят да остареят.

От 11 септември 2026 г. активно експлоатирана уязвимост или тежък инцидент трябва да се докладва на CSIRT, определен за координатор, и на ENISA чрез единната платформа за докладване: ранно предупреждение в рамките на 24 часа, уведомление в рамките на 72 часа и последващ окончателен доклад. Venvera следи тези срокове на същия механизъм за докладване като сроковете ви по NIS2 и DORA, така че задължението е видимо, с ясен срок и подкрепено с доказателства, вместо да се превръща в трескава надпревара, когато се появи нов CVE.

Повечето контроли по CRA не са нова работа. Сигурната разработка, управлението на уязвимостите, оценката на риска, докладването на инциденти, надлежната проверка на доставчици и компоненти и тестването на сигурността се припокриват с контроли, за които вече предоставяте доказателства по NIS2, DORA, ISO 27001 и SOC 2. Venvera ги съпоставя, така че в момента, в който докажете един от тях, той покрива своя еквивалент по CRA. След това Evidence Autopilot гони само наистина специфичните за CRA пропуски, от правилните контакти по области, и пита отново, когато доказателствата изтекат.

Съответствието е документацията, която ви позволява да продавате. Venvera проследява пътя до него: процедурата за оценяване на съответствието за класа на вашия продукт, техническата документация, изготвена преди пускането на пазара и съхранявана десет години, ЕС декларацията за съответствие, маркировката CE и ясната информация за потребителите, включително датата, на която изтича периодът на поддръжка. Оценката на пропуските измерва организацията ви по всяка област на CRA и връща приоритизиран план за отстраняване с отговорници и оценка на усилието, проследяван до датата 11 декември 2027 г.

Започнете с безплатен доклад за пропуските по всички области на CRA: 10 минути, без имейл в началото.
✓ Във всеки платен план: готови за одит за 90 дни или връщаме парите*
10 минути · без имейл, за да започнете · без кредитна карта · остава ваше