Przeprowadzenie oceny ryzyka cyberbezpieczeństwa przed wprowadzeniem do obrotu
- Dotyczy
- Manufacturer
- Cytowania źródeł
- Art. 13(2)Annex I Part I §1
- Klasy produktów
- DefaultImportant — Class IImportant — Class IICritical
Prosty język
Przed sprzedażą produktu należy na piśmie ocenić związane z nim zagrożenia bezpieczeństwa. Nie jest to czynność formalna — wyniki oceny muszą wpływać na sposób projektowania i budowania produktu. Należy udokumentować, jakie zagrożenia zostały uwzględnione, jakie ryzyka stwierdzono oraz jakie działania podjęto w celu ich wyeliminowania.
Tekst prawny
Artykuł 13 ust. 2 rozporządzenia (UE) 2024/2847 wymaga, aby producenci produktów z elementami cyfrowymi — uwzględniając zasadnicze wymogi w zakresie cyberbezpieczeństwa określone w Załączniku I Część I — przeprowadzili ocenę ryzyka cyberbezpieczeństwa związanego z produktem z elementami cyfrowymi.
Ocena ta musi być uwzględniana na etapach planowania, projektowania, opracowywania, wytwarzania, dostarczania i konserwacji produktu, w celu minimalizacji ryzyk cyberbezpieczeństwa, zapobiegania incydentom bezpieczeństwa oraz ograniczania skutków takich incydentów.
Kluczowe wymagania
- Ocena ryzyka przed wprowadzeniem do obrotu — ukończona przed wprowadzeniem produktu na rynek
- Projektowanie oparte na ryzyku — wyniki oceny muszą stanowić podstawę decyzji projektowych
- Zakres obejmujący pełny cykl życia — obejmuje planowanie, projektowanie, opracowywanie, wytwarzanie, dostarczanie i konserwację
- Dokumentacja — ocena ryzyka stanowi część dokumentacji technicznej wymaganej przez Załącznik VII
- Proporcjonalność — głębokość oceny musi być proporcjonalna do ryzyk
Związek z innymi obowiązkami
Niniejszy obowiązek stanowi podstawę większości pozostałych obowiązków z Art. 13. Ocena ryzyka determinuje:
- które wymogi Załącznika I Część I mają zastosowanie i w jaki sposób
- właściwą ścieżkę oceny zgodności (Moduł A, B+C lub H)
- zadeklarowany okres wsparcia (OBL-ART13-08)
- jakie podatności należy usunąć przed dystrybucją (OBL-ART13-05)
Dokumenty, które mogą być wymagane
- Dokument oceny ryzyka cyberbezpieczeństwa (metodologia STRIDE, TARA lub równoważna)
- Model zagrożeń z analizą powierzchni ataku
- Decyzje dotyczące postępowania z ryzykiem powiązane z wyborami projektowymi
- Zapisy potwierdzające aktualizowanie oceny przy modyfikacji produktu