Een cyberbeveiligingsrisicobeoordeling uitvoeren vóór het op de markt brengen
- Van toepassing op
- Manufacturer
- Bronvermeldingen
- Art. 13(2)Annex I Part I §1
- Productklassen
- DefaultImportant — Class IImportant — Class IICritical
Eenvoudige taal
Voordat u uw product verkoopt, moet u de beveiligingsrisico's schriftelijk beoordelen. Dit is geen afvinkexercitie — de bevindingen moeten van invloed zijn op de manier waarop u het product ontwerpt en bouwt. Documenteer welke bedreigingen u heeft overwogen, welke risico's u heeft gevonden en wat u heeft gedaan om deze aan te pakken.
Wettekst
Artikel 13(2) van Verordening (EU) 2024/2847 vereist dat fabrikanten van producten met digitale elementen, rekening houdend met de essentiële cyberbeveiligingsvereisten uit Bijlage I Deel I, een beoordeling uitvoeren van de cyberbeveiligingsrisico's die verbonden zijn aan een product met digitale elementen.
Deze beoordeling moet worden meegenomen in de plannings-, ontwerp-, ontwikkelings-, productie-, leverings- en onderhoudsfasen van het product, met als doel cyberbeveiligingsrisico's te minimaliseren, beveiligingsincidenten te voorkomen en de gevolgen van dergelijke incidenten te beperken.
Belangrijkste vereisten
- Risicobeoordeling vóór het op de markt brengen — afgerond voordat het product op de markt wordt gebracht
- Op risico gebaseerd ontwerp — bevindingen moeten worden meegenomen in productontwerpbeslissingen
- Volledige levenscyclusdekking — omvat planning, ontwerp, ontwikkeling, productie, levering en onderhoud
- Documentatie — de risicobeoordeling maakt deel uit van de technische documentatie vereist door Bijlage VII
- Evenredigheid — de diepgang van de beoordeling moet evenredig zijn aan de risico's
Relatie tot andere verplichtingen
Deze verplichting is de basis voor de meeste andere Art. 13-verplichtingen. De risicobeoordeling bepaalt:
- Welke vereisten van Bijlage I Deel I van toepassing zijn en hoe
- De passende conformiteitsbeoordelingsroute (Module A, B+C of H)
- De gedeclareerde ondersteuningsperiode (OBL-ART13-08)
- Welke kwetsbaarheden vóór distributie moeten worden aangepakt (OBL-ART13-05)
Bewijsmateriaal dat u mogelijk nodig heeft
- Cyberbeveiligingsrisicoboordelingsdocument (STRIDE, TARA of gelijkwaardige methodiek)
- Bedreigingsmodel met aanvalsoppervlakanalyse
- Risicobehandelingsbeslissingen gekoppeld aan ontwerpkeuzes
- Verslagen waaruit blijkt dat de beoordeling werd bijgewerkt wanneer het product werd gewijzigd