ServiceQuote

Cyber Resilience Act

CRA — audyt zgodności czy wdrożenie?

Cyber Resilience Act dotyczy cyberbezpieczeństwa produktów z elementami cyfrowymi — m.in. oprogramowania, urządzeń połączonych i wybranych komponentów wprowadzanych na rynek Unii Europejskiej. Zakres działań zależy od roli firmy, rodzaju i kategorii produktu, ścieżki oceny zgodności oraz sposobu obsługi podatności w całym okresie wsparcia.

W ServiceQuote wybierasz właściwy pierwszy krok: audyt, gdy trzeba ustalić wymagania i luki, albo wycenę wdrożenia, gdy zakres zmian jest już znany. Jedno zapytanie przekazujemy do jednego, dopasowanego operacyjnie wykonawcy — bez równoległego rozsyłania danych do wielu firm.

Najpierw wybór ścieżki. Formularz jest dopiero na stronie audytu albo wyceny.

Dwie różne ścieżki
Audyt zgodności CRA
ocena produktu, dokumentacji i procesów, wskazanie luk, priorytetów oraz planu działań — gdy nie wiesz jeszcze, co dokładnie wymaga poprawy.
Wdrożenie CRA
realizacja określonych zmian organizacyjnych, dokumentacyjnych lub technicznych i ustalenie kosztu po krótkiej kwalifikacji.

Dobra ścieżka na starcie porządkuje zakres, typ wykonawcy i informacje, które trzeba zebrać w formularzu.

Decyzja

Kiedy audyt, a kiedy wycena wdrożenia?

Zacznij od audytu, jeśli:

  • nie masz pewności, czy i w jakim zakresie CRA dotyczy produktu
  • nie znasz kategorii produktu ani właściwej ścieżki oceny zgodności
  • chcesz ustalić luki, priorytety i zakres dalszych działań

Przejdź do wyceny, jeśli:

  • masz już określony produkt lub portfolio objęte projektem
  • znasz działania, dokumenty lub zmiany techniczne do wykonania
  • chcesz ustalić sposób realizacji, termin i koszt prac

Specyfika tego tematu

Co najczęściej decyduje o zakresie prac przy CRA

CRA jest regulacją produktową. Wielkość firmy ma znaczenie pomocnicze, ale zakres audytu lub wdrożenia wynika przede wszystkim z produktów, roli podmiotu i obowiązków w całym cyklu ich życia.

Rola wobec produktu

Inne obowiązki ma producent lub firma wprowadzająca produkt pod własną marką, a inne importer, dystrybutor czy dostawca komponentu.

Rodzaj i kategoria produktu

Oprogramowanie, urządzenie, produkt IoT/OT i komponent mogą wymagać innego zakresu dowodów, testów oraz ścieżki oceny zgodności.

Portfolio i stan dokumentacji

Jeden produkt lub rodzina produktów to inny projekt niż wiele wariantów, niepełna inwentaryzacja i rozproszona dokumentacja techniczna.

Podatności, aktualizacje i okres wsparcia

Zakres rośnie, gdy trzeba od podstaw zbudować SBOM, obsługę podatności, raportowanie, bezpieczne aktualizacje i utrzymanie produktu.

Następny krok

Wybierz opcję

Formularz znajduje się na stronie właściwej ścieżki, dzięki czemu wykonawca od początku otrzymuje kontekst produktu i celu zapytania.

Jeśli nadal nie wiesz, którą opcję wybrać, przejdź do kontaktu.