OBL-ART13-02Binding

Een cyberbeveiligingsrisicobeoordeling uitvoeren vóór het op de markt brengen

Van toepassing op
Manufacturer
Bronvermeldingen
Art. 13(2)Annex I Part I §1
Last reviewed

Eenvoudige taal

Voordat u uw product verkoopt, moet u de beveiligingsrisico's schriftelijk beoordelen. Dit is geen afvinkexercitie — de bevindingen moeten van invloed zijn op de manier waarop u het product ontwerpt en bouwt. Documenteer welke bedreigingen u heeft overwogen, welke risico's u heeft gevonden en wat u heeft gedaan om deze aan te pakken.

Wettekst

Artikel 13(2) van Verordening (EU) 2024/2847 vereist dat fabrikanten van producten met digitale elementen, rekening houdend met de essentiële cyberbeveiligingsvereisten uit Bijlage I Deel I, een beoordeling uitvoeren van de cyberbeveiligingsrisico's die verbonden zijn aan een product met digitale elementen.

Deze beoordeling moet worden meegenomen in de plannings-, ontwerp-, ontwikkelings-, productie-, leverings- en onderhoudsfasen van het product, met als doel cyberbeveiligingsrisico's te minimaliseren, beveiligingsincidenten te voorkomen en de gevolgen van dergelijke incidenten te beperken.

Belangrijkste vereisten

  1. Risicobeoordeling vóór het op de markt brengen — afgerond voordat het product op de markt wordt gebracht
  2. Op risico gebaseerd ontwerp — bevindingen moeten worden meegenomen in productontwerpbeslissingen
  3. Volledige levenscyclusdekking — omvat planning, ontwerp, ontwikkeling, productie, levering en onderhoud
  4. Documentatie — de risicobeoordeling maakt deel uit van de technische documentatie vereist door Bijlage VII
  5. Evenredigheid — de diepgang van de beoordeling moet evenredig zijn aan de risico's

Relatie tot andere verplichtingen

Deze verplichting is de basis voor de meeste andere Art. 13-verplichtingen. De risicobeoordeling bepaalt:

  • Welke vereisten van Bijlage I Deel I van toepassing zijn en hoe
  • De passende conformiteitsbeoordelingsroute (Module A, B+C of H)
  • De gedeclareerde ondersteuningsperiode (OBL-ART13-08)
  • Welke kwetsbaarheden vóór distributie moeten worden aangepakt (OBL-ART13-05)

Bewijsmateriaal dat u mogelijk nodig heeft

  • Cyberbeveiligingsrisicoboordelingsdocument (STRIDE, TARA of gelijkwaardige methodiek)
  • Bedreigingsmodel met aanvalsoppervlakanalyse
  • Risicobehandelingsbeslissingen gekoppeld aan ontwerpkeuzes
  • Verslagen waaruit blijkt dat de beoordeling werd bijgewerkt wanneer het product werd gewijzigd
Een cyberbeveiligingsrisicobeoordeling uitvoeren vóór het op de markt brengen — CRA-compliancehub