Bezpieczny rozwój
Bezpieczeństwo uwzględniamy w projektowaniu, implementacji, testach i procesie publikacji aktualizacji.
Arcabit od lat rozwija procesy bezpiecznego tworzenia, testowania i aktualizacji oprogramowania. Cyber Resilience Act porządkuje część tych praktyk w jednolite wymagania UE. Uwzględniamy obowiązki, które już obowiązują, i przygotowujemy pełną ścieżkę zgodności na 11 grudnia 2027 r.
Nasze podejście
Oprogramowanie antymalware jest wskazane w załączniku III CRA jako ważny produkt klasy I. To oznacza, że zgodność dotyczy nie tylko dokumentów, ale również sposobu projektowania, testowania, aktualizowania i utrzymywania produktu przez cały okres wsparcia.
Bezpieczeństwo uwzględniamy w projektowaniu, implementacji, testach i procesie publikacji aktualizacji.
Rozwijamy proces przyjmowania, oceny i obsługi zgłoszeń oraz realizacji obowiązków raportowych wynikających z art. 14 CRA.
Porządkujemy informacje o składnikach produktu i zależnościach, aby oceniać ich wpływ na bezpieczeństwo i reagować na podatności.
Budujemy dokumentację techniczną i dowody wymagane do właściwej ścieżki oceny zgodności przed pełnym stosowaniem CRA.
ważny produkt
Załącznik III rozporządzenia obejmuje oprogramowanie antymalware jako ważny produkt klasy I. Dla tej kategorii ścieżka oceny zgodności jest bardziej wymagająca niż dla produktów domyślnych.
Praktyczna ścieżka będzie zależała m.in. od właściwych norm zharmonizowanych i sposobu ich zastosowania. Proces normalizacji CRA nadal trwa, dlatego aktualizujemy nasze podejście wraz z publikacją kolejnych dokumentów.
Harmonogram
CRA weszło w życie wcześniej, ale poszczególne obowiązki zaczynają być stosowane etapami. Dlatego nie czekamy z procesami bezpieczeństwa, a jednocześnie nie udajemy, że normalizacja została już zakończona.
Rozporządzenie stało się obowiązującym prawem UE; pełne stosowanie przewidziano na późniejszy termin.
Producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty bezpieczeństwa przez platformę CRA SRP.
Wchodzą pozostałe wymagania producenta, w tym pełna ocena zgodności i obowiązki dotyczące dokumentacji produktu.
Nie traktujemy CRA jak marketingowego znaczka. Pełne stosowanie rozporządzenia rozpoczyna się 11 grudnia 2027 r., a część norm technicznych jest nadal opracowywana. Dlatego komunikujemy aktualny status i konkretne działania zamiast sugerować zakończoną certyfikację, której na tym etapie nie należy deklarować.
W przypadku zdarzeń objętych art. 14 CRA producent przekazuje wczesne ostrzeżenie co do zasady w ciągu 24 godzin od powzięcia wiadomości, a pełniejsze zgłoszenie w ciągu 72 godzin. Nie oznacza to obowiązku raportowania każdej znalezionej usterki.
CRA przede wszystkim formalizuje wymagania dotyczące bezpieczeństwa produktu w całym cyklu życia: projektowania, aktualizacji, obsługi podatności, wsparcia i dokumentacji. Część tych praktyk od dawna jest naturalnym elementem tworzenia oprogramowania ochronnego.
Przekaż nam szczegóły techniczne. Zgłoszenia pomagają szybciej zweryfikować problem, przygotować poprawkę i właściwie ocenić jego wpływ.