OBL-ART13-10Binding
Obsługa i usuwanie podatności przez cały okres wsparcia
- Dotyczy
- Manufacturer
- Cytowania źródeł
- Art. 13(10)Annex I Part II
- Klasy produktów
- DefaultImportant — Class IImportant — Class IICritical
Last reviewed
Prosty język
Po wykryciu błędu bezpieczeństwa należy go naprawić szybko. Szybkość zależy od wagi błędu. Należy przypisać identyfikator CVE. Poinformować użytkowników. Opublikować notatkę bezpieczeństwa. Należy to robić przez cały czas wsparcia produktu — nie tylko przy wprowadzeniu do obrotu.
Tekst prawny
Artykuł 13 ust. 10 rozporządzenia (UE) 2024/2847, w związku z Załącznikiem I Część II, nakłada na producentów obowiązek skutecznej obsługi podatności. Załącznik określa następujące konkretne wymagania:
Załącznik I Część II — wymagania dotyczące obsługi podatności:
- Identyfikowanie i dokumentowanie podatności oraz komponentów produktu (SBOM)
- Usuwanie podatności bez zbędnej zwłoki, proporcjonalnie do ryzyka
- Stosowanie skutecznych i regularnych aktualizacji bezpieczeństwa
- Używanie identyfikatorów CVE (od organu numerującego CVE) dla podatności
- Publikowanie informacji o naprawionych podatnościach, w tym oceny CVSS
- Przyjęcie polityki skoordynowanego ujawniania podatności
- Ułatwianie stronom trzecim zgłaszania podatności
- Udostępnianie informacji o podatnościach sieci CSIRT i ENISA na żądanie
Kluczowe wymagania
- Proces zarządzania podatnościami — udokumentowany przepływ pracy obejmujący przyjmowanie, klasyfikację, usuwanie i ujawnianie
- Terminowe usuwanie — czas odpowiedzi proporcjonalny do oceny CVSS i możliwości eksploitacji
- Przypisanie CVE — uzyskanie identyfikatorów CVE od CNA (Organu Numerowania CVE); ENISA pełni rolę CNA UE dla CVE związanych z CRA
- Ocena CVSS — publikowanie oceny CVSS (v3.1 lub nowszej) razem z poradami bezpieczeństwa
- Porady bezpieczeństwa — publikowanie porad dla wszystkich naprawionych podatności
- Powiadomienie o końcu wsparcia — powiadomienie użytkowników nie później niż na 12 miesięcy przed zakończeniem wsparcia, aby mogli podjąć alternatywne działania
Dokumenty, które mogą być wymagane
- Polityka zarządzania podatnościami i cele SLA (czas do załatania według wagi)
- Śledzenie podatności lub rejestr zaległości
- Zapisy przypisania CVE
- Opublikowane porady bezpieczeństwa z ocenami CVSS
- Zapisy powiadomień o zakończeniu wsparcia