Garantire che i processi di gestione delle vulnerabilità soddisfino i requisiti essenziali (Allegato I Parte II)
- Si applica a
- Manufacturer
- Citazioni fonti
- Art. 6(b)Annex I Part II
- Classi di prodotto
- DefaultImportant — Class IImportant — Class IICritical
Linguaggio semplice
Oltre al prodotto stesso, anche i processi interni di gestione delle vulnerabilità devono soddisfare standard specifici. Ciò significa disporre di processi per identificare le vulnerabilità, correggerle tempestivamente, pubblicare un SBOM, gestire una politica CVD, condividere informazioni sulle vulnerabilità corrette e distribuire aggiornamenti di sicurezza, sia durante lo sviluppo che per tutto il periodo di assistenza successivo all'immissione sul mercato.
Testo giuridico
L'articolo 6, lettera b), del regolamento (UE) 2024/2847 dispone che i prodotti con elementi digitali sono messi a disposizione solo se i processi predisposti dal fabbricante sono conformi ai requisiti essenziali di cybersicurezza della Parte II dell'Allegato I.
Requisiti di gestione delle vulnerabilità — Allegato I Parte II
I fabbricanti devono predisporre processi per:
- SBOM — Identificare e documentare le vulnerabilità e i componenti, anche redigendo una distinta base del software (SBOM) in formato leggibile da macchina che copra almeno le dipendenze di primo livello
- Correzione tempestiva — Affrontare e correggere le vulnerabilità senza indugio ingiustificato, anche fornendo aggiornamenti di sicurezza
- Test periodici — Applicare test e revisioni di sicurezza efficaci e regolari
- Divulgazione delle vulnerabilità corrette — Condividere pubblicamente informazioni sulle vulnerabilità corrette dopo la disponibilità di una patch
- Politica CVD — Istituire e applicare una politica di divulgazione coordinata delle vulnerabilità
- Facilitazione delle segnalazioni — Facilitare le segnalazioni tramite un indirizzo di contatto
- Distribuzione sicura degli aggiornamenti — Distribuzione sicura degli aggiornamenti di sicurezza (inclusa l'opzione automatica)
- Aggiornamenti gratuiti — Fornire aggiornamenti di sicurezza gratuiti per tutta la durata del periodo di assistenza