До кого застосовується
CRA встановлює суттєві вимоги кібербезпеки (додаток I) для будь-якого продукту з цифровими елементами, що виводиться на ринок ЄС, з обовʼязковою обробкою вразливостей (додаток II) та зобовʼязаннями звітувати до ENISA. Перші зобовʼязання діють із 2026 року, повне застосування — у 2027-му.
Чого вимагає
- Додаток I: суттєві вимоги кібербезпеки (безпечність за замовчуванням, обробка експлуатовних вразливостей, безпечний механізм оновлень)
- Додаток II: обробка вразливостей — координоване розкриття, software bill of materials, вікно підтримки безпекових оновлень
- Стаття 14: звітування про вразливості та інциденти до ENISA в жорсткі терміни
Як допомагає Sandline
- Передринкова оцінка безпеки продукту за додатком I CRA
- Запуск програми координованого розкриття вразливостей
- Генерація software bill of materials (SBOM) та аналіз прогалин
- Проєктування та аудит SLA обробки вразливостей
