Vindeți software în UE? Acum trebuie să dovediți că îl puteți repara.
Cyber Resilience Act impune cerințe de securitate pentru produsele cu elemente digitale vândute pe piața Uniunii Europene. NIS2 reglementează felul în care vă administrați propria firmă. CRA reglementează ce livrați clienților — și se aplică indiferent dacă vă considerați sau nu o firmă de securitate.
Testul practic: dacă produsul dumneavoastră conține software sau se conectează la o rețea și îl puneți pe piața europeană, aproape sigur intrați în domeniul de aplicare.
Se aplică etapizat, obligațiile de raportare primele. Verificați textul consolidat din Jurnalul Oficial pentru datele aplicabile categoriei dumneavoastră de produs înainte să vă faceți planuri. Pagina descrie mecanismul și nu constituie consultanță juridică.
Ce trebuie să puteți face
- Să livrați fără vulnerabilități cunoscute exploatabile, cu o configurație implicită sigură.
- Să produceți un SBOM — lista completă a bibliotecilor și versiunilor din produsul dumneavoastră.
- Să gestionați vulnerabilitățile — să le găsiți, să le reparați și să ducă remedierea la clienți pe toată perioada de suport declarată.
- Să raportați vulnerabilitățile exploatate activ și incidentele grave, în termene scurte.
- Să primiți sesizări din exterior printr-un canal de divulgare coordonată care chiar răspunde.
- Să declarați o perioadă de suport clientului, la momentul vânzării.
Întrebarea care decide dacă treceți
Apare o vulnerabilitate într-o bibliotecă pe care o folosiți. În cât timp răspundeți la „suntem afectați, care clienți și cât de repede îi putem actualiza”?
Dacă răspunsul este „câteva zile în care cineva sapă prin repozitorii”, nu aveți un proces CRA. Aproape nimeni nu pică pe cerințele în sine — pică pentru că nu există sistem dedesubt:
- Un SBOM făcut manual o dată, pentru un audit, inutil din ziua următoare
- Nimeni desemnat să urmărească vulnerabilitățile componentelor pe care le livrați
- Nicio evidență a versiunilor instalate la fiecare client
- Niciun mecanism de a trimite rapid o actualizare de securitate tuturor
- Termene de raportare imposibil de respectat pentru că nu se știe cine decide
Ce construim
Automatizat
- SBOM generat în procesul de build, la fiecare versiune
- Monitorizare continuă a vulnerabilităților publicate față de el
- Alerte doar când un produs livrat este efectiv afectat
- Registru al versiunilor instalate, pe client
- Un canal funcțional de distribuire a actualizărilor de securitate
Documentat
- Procedura de gestionare și divulgare coordonată a vulnerabilităților
- Fluxul de raportare, cu decidenți numiți
- Documentația tehnică a produsului
- Politica de suport și actualizări
- Instruirea echipei de dezvoltare
Vă aduce contracte, nu doar conformitate
Dacă vindeți către firme aflate sub NIS2, ele sunt obligate legal să vă evalueze ca furnizor. Un proces CRA funcțional vă dă exact ce cer chestionarele lor de securitate: SBOM, politică de vulnerabilități, perioadă de suport declarată, canal de raportare.
Dumneavoastră răspundeți într-o zi. Concurenții fără așa ceva se blochează trei săptămâni, apoi ies de pe lista scurtă. Reglementarea devine avantajul dumneavoastră comercial.
Dacă produsul conține componente AI
Cerințele se cumulează, nu se înlocuiesc. Un produs conectat cu o componentă AI poate intra simultan sub CRA și sub AI Act, cu documentație separată pentru fiecare. Modelele și bibliotecile de inferență intră în SBOM ca orice altă dependență, iar versiunea de model devine parte din configurația pe care trebuie să o controlați.
Aflați într-o zi unde stați
Generați un SBOM pentru produsul principal și numărați vulnerabilitățile cunoscute din el astăzi. Durează cam o zi și e, de obicei, o discuție lămuritoare cu echipa de dezvoltare.
Programați o discuție gratuită de 30 de minute și parcurgem împreună ce ar rezista și ce nu din procesul dumneavoastră actual de release.
Aflați în 30 de minute cât v-ar costa. Gratuit.
Spuneți-ne un singur proces care vă consumă timpul echipei. Vă spunem în timpul discuției dacă un agent AI îl poate prelua, cât costă aproximativ și cât ați economisi. Dacă nu se potrivește, vă spunem direct — preferăm să pierdem vânzarea decât să vă vindem ce nu vă trebuie.
